Volver al glosario

Tokenización (Tokenisation)

2 min de lectura

En seguridad del dato, la tokenización sustituye un valor sensible por un token no sensible que solo se puede volver a asociar al original dentro de una bóveda protegida. Es la respuesta concreta a una pregunta de alcance de PCI DSS, porque los sistemas que solo guardan tokens quedan fuera de la frontera sensible. Es una técnica de seudonimización, no lo mismo que la seudonimización.

24 de julio de 2026
Compartir:

Cómo funciona

La tokenización sustituye un valor sensible (un número de tarjeta, un identificador nacional) por un token que no lleva ningún significado aprovechable y que no puede revertir quien solo tenga el token. La correspondencia entre el token y el original vive en una bóveda protegida, y solo el número reducido de sistemas autorizados a llegar a esa bóveda puede recuperar el valor real. En todos los demás sitios, las aplicaciones, las bases de datos, los registros y la analítica trabajan con el token, así que el dato sensible existe en un solo sitio custodiado en vez de estar repartido por el parque. A diferencia del cifrado, donde el texto cifrado es una transformación del valor y cualquiera con la clave lo recupera, un token no guarda con el original ninguna relación matemática que se pueda atacar.

Qué sale mal

Dan problemas dos confusiones. La primera es que el alcance se escapa: una bóveda de tokens solo reduce la exposición si los sistemas de alrededor guardan de verdad tokens y no los originales, y encontramos con regularidad los valores reales todavía presentes en un registro, en una copia de seguridad o en una integración que no llegó a adoptar el token. La exposición se mueve con el valor, así que una copia perdida del dato sensible deshace el beneficio. La segunda es jurídica: la tokenización es una técnica de seudonimización, un concepto que el RGPD define, y tratar las dos cosas como equivalentes en una web que vende cumplimiento es un riesgo, no un atajo. Los datos seudonimizados siguen siendo datos personales; la tokenización reduce la exposición y no retira las obligaciones.

Dónde aparece esto en una auditoría

Evaluamos la tokenización por si el valor sensible está de verdad confinado en la bóveda: qué sistemas guardan tokens y cuáles originales, si los registros, las copias de seguridad y las integraciones han dejado escapar el dato real, y cómo se controla el acceso a la bóveda. Para los datos de pago, esto alimenta directamente el alcance de PCI DSS, porque los sistemas que solo guardan tokens pueden quedar fuera de la frontera sensible. Mantenemos precisas en el informe la distinción con el cifrado y el término jurídico, y lo atamos a la clasificación de datos. Esto forma parte de cómo revisamos la minimización de datos y el alcance.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.