Una tabella di tokenizzazione è il punto in cui il token torna a essere un numero di carta. Per il <strong>PCI DSS v4.0</strong> vale la regola più severa: il PAN deve restare illeggibile ovunque sia archiviato, e le linee guida del <strong>PCI Security Standards Council</strong> chiedono che la vault e la tabella di corrispondenza siano protette come il numero originale. Finché quella corrispondenza esiste il dato è pseudonimizzato, non anonimo. anonym.plus rimuove i PAN dalla copia di export destinata all'audit, senza toccare la vault di produzione: i token restano validi.
Quando si applica
Il team di sicurezza di un PSP italiano deve consegnare all'audit interno un export della tabella di tokenizzazione. Il file CSV contiene i numeri di carta originali, i token di rete corrispondenti e i dati del titolare. Prima della consegna i PAN vanno rimossi dalla copia; la vault di produzione non si tocca.
Come lo gestisce anonym.plus
- Apri la tabella di tokenizzazione (CSV o TXT) in anonym.plus.
- Il programma individua numeri di carta, token di rete e dati del titolare.
- Rivedi le corrispondenze per escludere i campi tecnici non sensibili.
- Applica rimozione o sostituzione con segnaposto sui campi confermati.
- Verifica che i token e le date di emissione siano intatti.
- Salva la tabella de-identificata in locale.
Cosa serve fornire
- Tabella di tokenizzazione (CSV o TXT) con la corrispondenza PAN-token.
- Operatore rimozione o oscuramento per i campi del titolare di carta.
- Facoltativo: selezione delle sole colonne con i numeri di carta.
Tipi di entità rilevati nei documenti finanziari
| Categoria | Tipo di entità anonym.plus | Esempio |
|---|---|---|
| PAN originale | CREDIT_CARD | 4111 1111 1111 1111 → [PAN_RIMOSSO] |
| Token rete | CREDIT_CARD | DTOKEN-4111-XXXX → [TOKEN] |
| Titolare | PERSON | Cristina Santoro → [TITOLARE] |
| Data emissione | DATE_TIME | 2026-01-15 → [DATA] |
| Issuer | ORGANIZATION | Banca Intesa S.p.A. → [ISSUER] |
| EMAIL_ADDRESS | c.santoro@mail.it → [EMAIL] |
Conformità raggiunta
- Numero di carta reso illeggibile — il PCI DSS v4.0, Req. 3.5.1 ammette hash crittografico con chiave sull'intero PAN, troncatura, token o cifratura forte; le chiavi seguono i Requisiti 3.6 e 3.7 sulla gestione crittografica.
- La vault vale quanto il PAN — le linee guida del PCI Security Standards Council sulla tokenizzazione richiedono che il sistema di tokenizzazione e la tabella di corrispondenza siano protetti con controlli equivalenti a quelli applicati al numero di carta originale.
- Pseudonimo, non anonimo — una tabella che permette di risalire al numero di carta rende il dato pseudonimizzato ai sensi dell'art. 4, punto 5, GDPR: la soglia del Considerando 26 non è raggiunta finché la corrispondenza esiste.
- Accesso e cifratura — il Requisito 7 del PCI DSS v4.0 limita l'accesso a chi ne ha necessità documentata; l'art. 32 GDPR impone misure adeguate, qui AES-256-GCM + Argon2id sulle copie a riposo.
Anonimizza Tabelle di tokenizzazione e vault PAN-token offline — vedi piani & inizia gratis →
Limiti & avvertenze
I token di rete non sono dati del titolare se irreversibili, ma il numero di carta presente nella tabella di corrispondenza lo resta e va protetto secondo il PCI DSS v4.0. Non confondere la de-identificazione della copia di export con la rimozione del PAN dalla vault di produzione: sono due operazioni distinte.
Domande frequenti
Le tabelle di tokenizzazione rientrano nel PCI DSS?
Sì. La tabella che collega il numero di carta al token va protetta con controlli equivalenti a quelli applicati al numero originale. anonym.plus rimuove i PAN dalle copie di lavoro destinate all'audit.
La rimozione del PAN dalla tabella invalida il token?
No. La rimozione avviene sulla copia di export, non sulla vault di produzione: il token resta valido nel sistema di pagamento.
3-D Secure 2.x ha implicazioni per la tokenizzazione?
Sì. Il protocollo 3-D Secure 2.x (Visa Secure, Mastercard Identity Check) usa identificativi di autenticazione distinti dal numero di carta. anonym.plus individua e maschera entrambi i tipi di valore.