🎓 FormationAcceptation & monétiqueIntermédiaire⏱ 60 min

Tokenisation et paiements récurrents. 7 chapitres et un QCM final.

Du PAN au network token : comprendre VTS et MDES, le card-on-file, le framework CIT/MIT et tous les types de MIT, l'account updater, le dunning des abonnements, les wallets et la réduction du périmètre PCI DSS.

Chapitre 1. Du PAN au network token.

Le PAN (Primary Account Number) est le numéro de carte à 16-19 chiffres imprimé sur le plastique. Stocké tel quel, c'est un actif toxique dont la compromission permet la fraude partout et dont la simple présence dans un système d'information déclenche l'essentiel des exigences PCI DSS. La tokenisation remplace le PAN par un substitut sans valeur intrinsèque hors de son contexte d'usage. Deux familles coexistent, aux propriétés très différentes.

Le token PSP (ou token acquéreur)

Le PSP stocke le PAN dans son coffre-fort (vault) et remet au marchand une référence opaque (par exemple tok_9f2a...). Simple et efficace pour sortir le PAN du SI marchand, mais propriétaire, car le token n'est utilisable que chez le PSP qui l'a émis. Cette exclusivité crée une dépendance (lock-in). Changer de PSP impose une migration de vault, c'est-à-dire l'export conforme PCI des PAN vers le nouveau prestataire. L'opération est lourde et encadrée.

Le network token (token de scheme)

Le network token est émis par le TSP (Token Service Provider) du réseau, VTS (Visa Token Service, lancé en 2014) ou MDES (Mastercard Digital Enablement Service, 2014). Ce numéro adopte le format PAN et « BINne » comme une carte, le mapping vers le PAN réel vivant dans le réseau lui-même, avec l'accord de l'émetteur. Chaque transaction embarque un cryptogramme à usage unique (TAVV chez Visa, équivalent DSRP/UCAF chez Mastercard). Le token est aussi restreint à un domaine d'usage : un marchand, un device ou un canal donné. Volé, il est inutilisable ailleurs.

CritèrePAN en clairToken PSPNetwork token
Émetteur du substitut–PSP (vault propriétaire)Scheme (TSP : VTS/MDES), validé par l'émetteur
Portabilité entre PSPTotale (mais PCI massif)Nulle : lock-inBonne : le token vit au niveau réseau (portabilité via le token requestor)
Mise à jour si carte réémiseManuelle (échec puis account updater)Via account updaterAutomatique : le TSP remappe vers le nouveau PAN
Sécurité transactionnelleRejouable partoutRejouable chez le PSPCryptogramme unique + restriction de domaine
Impact PCI DSSPérimètre maximalPérimètre réduitPérimètre réduit
Taux d'autorisationRéférence= PAN+2 à +3 points en moyenne sur le card-on-file
PAN vs token PSP vs network token
10 Md
de network tokens Visa émis dans le monde
Visa, juin 2024
+2,5 pts
de taux d'autorisation en moyenne sur les transactions tokenisées
Visa, 2024
-28 %
de fraude sur les flux network tokens vs PAN
Visa, 2024
ℹ️
Pourquoi les émetteurs autorisent mieux les tokens
Un network token arrive à l'émetteur avec la garantie que le porteur a été vérifié au provisioning (ID&V), un cryptogramme valide et l'identité du token requestor. Le risque perçu baisse, le scoring s'assouplit. L'écart d'acceptation avec le PAN en clair est structurel, pas conjoncturel. Certains schemes appliquent des incitations tarifaires défavorables aux transactions card-on-file non tokenisées.