Paaiškinta: kaip žetonai, o ne kredito kortelės duomenys, gali padaryti operacijas saugesnes
Indijos rezervų bankas leidžia kortelių tokenizavimą atliekant mokėjimus. Ką tai reiškia ir kaip tai veikia?

Daugelis prekybininkų ir elektroninės prekybos subjektų verčia klientus saugoti debeto ar kredito kortelių duomenis, o tai padidina kortelės duomenų vagystės riziką. Dabar to galima išvengti Indijos rezervų bankui, leidžiančiam kortelių tokenizavimą atliekant mokėjimus.
Kas yra tokenizacija?
Tai reiškia kortelės duomenų pakeitimą alternatyviu kodu, vadinamu „žetonu“, kuris yra unikalus kortelės, žetono prašytojo (subjekto, kuris priima kliento prašymą suteikti kortelės žetoną ir perduoda jį kortelei) deriniui. tinklą, kad išduotų prieigos raktą) ir įrenginį, teigia RBI. Tai sumažina sukčiavimo tikimybę, kylančią dalijantis kortelės duomenimis. Žetonas naudojamas bekontaktėms kortelių operacijoms atlikti pardavimo vietos (PoS) terminaluose ir mokėjimams QR kodais.
RBI taip pat išplėtė kortelių operacijų (CoF) žetonų naudojimą, kai kortelių duomenis anksčiau saugojo prekybininkai, ir nurodė prekybininkams nuo 2022 m. sausio 1 d. nesaugoti kortelių duomenų savo sistemose. CoF operacija yra viena kurioje kortelės turėtojas įgaliojo prekybininką saugoti jo Mastercard arba Visa mokėjimo duomenis ir apmokestinti saugomą sąskaitą. Elektroninės prekybos įmonės ir oro linijos bei prekybos centrų tinklai dažnai saugo kortelių duomenis.
debbe dunning steve timmons
Nuo 2022 m. sausio 1 d. joks kortelių operacijos ar mokėjimo grandinės subjektas, išskyrus kortelių išdavėjus ir kortelių tinklus, neturėtų saugoti tikrųjų kortelės duomenų. Visi tokie anksčiau saugomi duomenys bus išvalyti, sakoma RBI aplinkraštyje. RBI anksčiau uždraudė saugoti duomenis 2020 m. kovo mėn., bet pratęsė terminą iki 2021 m. gruodžio 31 d.
| Kodėl Big Tech pradeda skaitmenines finansines paslaugas, kelia susirūpinimąKaip veikia tokenizavimas?
Kortelės turėtojas gali gauti kortelės žetoną inicijuodamas užklausą žetono prašytojo pateiktoje programėlėje. Žetonų užklausos teikėjas perduos užklausą kortelių tinklui, kuris, kortelės išdavėjui sutikus, išduos žetoną, atitinkantį kortelės, žetono prašytojo ir įrenginio derinį. Pasak RBI, žetonų naudojimas mobiliaisiais telefonais ar planšetiniais kompiuteriais buvo leidžiamas visais naudojimo atvejais ir kanalais, pvz., bekontakčių kortelių operacijų, mokėjimų naudojant QR kodus ir programėles.
Žetonus generuoja tokios įmonės kaip „Visa“ ir „MasterCard“, kurios veikia kaip „Token Service Providers“ (TSP), ir suteikia žetonus mobiliųjų mokėjimų ar elektroninės prekybos platformoms, kad juos būtų galima naudoti atliekant operacijas, o ne kliento kredito kortelės duomenis.
Todd Palin grynoji vertė
Kai naudotojai įveda savo kortelės duomenis į virtualią piniginę, pvz., „Google Pay“ ar „PhonePe“, šios platformos paprašo vieno iš šių TSP žetono. TPT pirmiausia paprašys kliento banko patikrinti duomenis. Patvirtinus duomenis, sugeneruojamas kodas ir siunčiamas į vartotojo įrenginį. Sukūrus unikalų prieigos raktą, jis lieka negrįžtamai susietas su kliento įrenginiu ir negali būti pakeistas. Taigi kiekvieną kartą, kai klientas naudoja savo įrenginį mokėjimui atlikti, platforma galės autorizuoti operaciją tiesiog pasidalindama žetonu, neatskleisdama tikrųjų kliento duomenų. Žetonai gali būti generuojami siekiant apsaugoti mokėjimus mobiliosiose piniginėse ir fizinėse ar internetinėse parduotuvėse, pvz., „Amazon“. Kortelių tinklų, kuriuos RBI įgaliojo veikti Indijoje, sąrašas pateikiamas toliau nuoroda.
|Kas gaus naudos iš 10 683 mln. Rs PLI schemos tekstilės sektoriui?
Kas gali ženklinti korteles?
RBI leido kortelių išdavėjams veikti kaip TPT, kurie teiks žetonų nustatymo paslaugas tik jų išduotoms arba su jais susijusioms kortelėms. Galimybė ženklinti ir panaikinti kortelės duomenis bus su tuo pačiu TSP. Kortelės duomenų ženklinimas bus atliekamas gavus aiškų kliento sutikimą, kuriam reikės, kad kortelės išdavėjas patvirtintų papildomą autentifikavimo veiksnį (AFA), nurodė RBI.
Paprastai žetonų kortelės sandoryje dalyvaujantys suinteresuotieji subjektai yra prekybininkas, prekybininko pirkėjas, mokėjimo kortele tinklas, žetonų prašytojas, išdavėjas ir klientas. Ženklinimo užklausos registracija atliekama tik gavus aiškų kliento sutikimą per AFA, o ne naudojant priverstinį, numatytąjį ar automatinį žymės langelio, radijo mygtuko ir kt. pasirinkimą. Klientams taip pat bus suteikta galimybė pasirinkti naudojimo atvejį ir nustatant limitus. Klientai turi galimybę nustatyti ir keisti vienos operacijos ir dienos operacijų limitus žetoninėmis kortelėmis.
Kas atsitinka po tokenizacijos?
Pasak RBI, norėdami sekti ir suderinti operacijas, subjektai gali saugoti ribotus duomenis – paskutinius keturis tikrojo kortelės numerio ir kortelės išdavėjo pavadinimo skaitmenis – laikydamiesi taikomų standartų. Tikruosius kortelės duomenis, prieigos raktą ir kitą svarbią informaciją saugo įgalioti kortelių tinklai saugiu režimu. Ženklo užklausos teikėjas negali išsaugoti kortelės numerio ar kitos kortelės informacijos. Kortelių tinklai taip pat yra įpareigoti gauti žetonų užklausos teikėjo saugumo sertifikatą, atitinkantį tarptautinę geriausią praktiką / visuotinai priimtus standartus.
Klientas gali pasirinkti, ar leisti savo kortelę ženklinti, ar ne. Be to, kortelės išdavėjas taip pat turėtų suteikti kortelės turėtojui galimybę peržiūrėti prekybininkų, kuriems jis ar ji pasirinko CoF operacijas, sąrašą ir išregistruoti visus tokius žetonus.
Kodėl RBI ketina tokenizuoti?
Atsižvelgiant į patogumą ir patogumą vartotojams atliekant kortelių operacijas internetu, daugelis kortelių operacijų metu dalyvaujančių subjektų saugo tikrus kortelės duomenis, ty CoF. Tiesą sakant, kai kurie prekybininkai verčia savo klientus saugoti kortelės duomenis. Tokios informacijos prieinamumas daugeliui prekybininkų iš esmės padidina kortelių duomenų vagysčių riziką, nurodė RBI.
Pastaruoju metu pasitaikydavo atvejų, kai kai kurių prekybininkų saugomi kortelių duomenys buvo pažeisti arba nutekinti. Bet koks CoF duomenų nutekėjimas gali turėti rimtų pasekmių, nes daugelis jurisdikcijų nereikalauja AFA kortelių operacijoms. Pavogti kortelių duomenys taip pat gali būti naudojami sukčiavimui Indijoje taikant socialinės inžinerijos metodus, nurodė RBI.
tim ferris grynoji vertė
Naujienlaiškis| Spustelėkite, kad gautuosiuose gautumėte geriausius dienos paaiškinimus
Dalykitės Su Savo Draugais: