The card number is being retired, and almost nobody has noticed
Die Kartennummer wird stillgelegt, und kaum jemand hat es bemerkt
For sixty years the sixteen-digit card number has been the identifier at the centre of the payment system. It is now being replaced, at scale and largely invisibly, by a different credential that behaves in ways the card number never did. The change is presented to merchants as an optimisation. It is closer to a re-architecture, and it shifts control in a direction most merchants have not examined.
What a network token is
A network token is a substitute credential issued by the card network, governed by the EMVCo tokenisation specification, and bound to a specific requesting party and use case. Three properties distinguish it from the card number it replaces, and each one matters for a different reason.
It is domain-restricted. A token issued to one merchant for card-on-file use cannot be presented by anyone else, in any other channel. A card number stolen from a database can be used anywhere; a token stolen from the same database is, in most scenarios, worthless. This is the security argument, and it is sound.
It carries a cryptogram. Each use is accompanied by a value that the network can verify, which gives the issuer a stronger signal that the transaction originated where it claims to have originated.
It updates itself. When a card expires, is reissued after loss, or is replaced following a compromise, the token continues to resolve to the new card. Nothing needs to be re-entered by the customer.
That third property is the one that produces the commercial result, and it is consistently under-emphasised in the way the technology is sold.
The scale of the shift
The adoption figures are large enough to be worth stating carefully, because they come from the networks themselves and are not independently audited.
Visa has described a curve in which roughly one billion credentials were provisioned in the technology’s first five years and around fourteen billion in the following five. Reaching five billion tokenised transactions took approximately five years; the industry as a whole is reported to have processed something in the region of 283 billion tokenised transactions in 2025, with projections above 570 billion by the end of the decade. Mastercard has stated that tokenisation now covers more than 90 per cent of its volume globally, and is opening a token requestor registry for fintech participants during 2026. EMVCo published version 2.3 of the payment tokenisation specification in early 2025, aimed at greater consistency of token formats across networks.
Take the exact numbers as directional rather than precise. The direction is not in doubt: within a few years the primary account number will be a legacy fallback rather than the normal way a card transaction is identified.
The authorisation uplift, and what actually causes it
The commercial argument put to merchants is an improvement in authorisation rates. Published figures cluster in the range of two to six per cent for card-not-present transactions, with one widely cited vendor analysis reporting around 4.6 per cent for Visa and 2.1 per cent for Mastercard, and a global average often given as about three per cent. Visa has also cited fraud reductions of up to 26 per cent.
These numbers deserve two caveats that are rarely attached to them.
The first is provenance. They are published by the networks and by vendors selling tokenisation services. That does not make them wrong, but it does mean nobody with an interest in a lower number has been in a position to compute one.
The second is selection. Merchants who implement network tokenisation are, as a group, merchants who invest in payment optimisation generally — retry logic, better data quality in authorisation messages, account updater services, considered routing. A before-and-after comparison at such a merchant attributes to the token whatever else was improved in the same programme. The honest version of the claim is that tokenisation is one component of a set of practices that together move authorisation rates by a few percentage points.
Where the mechanism is clear, it is worth naming, because it is more mundane than the marketing suggests. A significant portion of card-not-present declines are caused by stale credentials: an expired card, a reissued card, a card replaced after a breach. A token that updates itself removes that failure class entirely. That is not a subtle risk-scoring effect. It is the elimination of a category of decline that had a boring cause.
Network token versus gateway token: the distinction that costs money
Two different things are called tokens, and conflating them is the most expensive misunderstanding in this area.
A gateway or vault token is a reference number issued by a payment provider that points to a card number stored in that provider’s vault. It reduces the merchant’s PCI scope, which is genuinely useful. It carries no cryptogram, has no domain restriction beyond the provider’s own systems, does not update when the underlying card changes, and — the point that matters — is meaningless to anyone else. It is a row identifier in someone else’s database.
A network token is issued by the card network and exists independently of any one provider. Whether the merchant can take it with them depends on who is registered as the token requestor and on the terms under which the tokens were provisioned.
The practical consequence is a lock-in question, and it is the question a subscription business should be asking before it asks about authorisation rates. If a provider holds the vault and the tokens are its own, a merchant wishing to change provider must migrate stored credentials — a process that requires the outgoing provider’s cooperation, takes months, and is negotiated from a position of no leverage. If the merchant is the token requestor, or has a contractual right to have tokens transferred, the position is entirely different.
Providers do not usually refuse to discuss this. They simply are not asked, because the conversation is framed as being about approval rates.
What changes underneath
Two structural consequences follow from the shift, and both are worth noticing early.
The first is that the networks gain visibility. A tokenised transaction tells the network which merchant, which device class and which channel the credential is being used in, at a level of detail the bare card number never carried. That is what makes the fraud signal better. It is also a substantial increase in the data held by two private companies about the purchasing behaviour of most of the population, arriving as a side effect of a security improvement rather than as a policy decision anyone took.
The second is that the credential now has a lifecycle owner. A card number is a fact about an account. A token is a permission, granted to a named requester for a named purpose, and permissions can be revoked. The ability to switch off a specific merchant’s stored credentials, network-wide, without cancelling the card, is a capability that did not previously exist. It has obvious legitimate uses — a compromised merchant, a fraudulent subscription operation — and it is also a control over commerce that sits with the networks and is exercised under rules they write.
Neither observation is an argument against tokenisation, which is on balance a clear improvement in security and in reliability. The point is narrower: an infrastructure change adopted for its operational benefits has redistributed information and control, and that redistribution was not the part anyone was asked to approve.
Sechzig Jahre lang war die sechzehnstellige Kartennummer der Bezugspunkt im Zahlungssystem. Sie wird derzeit ersetzt — im großen Maßstab und weitgehend unsichtbar — durch eine andere Referenz, die sich anders verhält, als die Kartennummer es je tat. Händlern wird die Änderung als Optimierung präsentiert. Näher liegt: ein Umbau der Architektur, der Kontrolle in eine Richtung verschiebt, die die meisten Händler nicht geprüft haben.
Was ein Netzwerk-Token ist
Ein Netzwerk-Token ist eine Ersatzreferenz, ausgegeben vom Kartennetzwerk, geregelt durch die EMVCo-Tokenisierungsspezifikation und gebunden an eine bestimmte anfordernde Partei und einen bestimmten Verwendungszweck. Drei Eigenschaften unterscheiden ihn von der Kartennummer, die er ersetzt, und jede zählt aus einem anderen Grund.
Er ist domänenbeschränkt. Ein Token, der einem Händler für die hinterlegte Karte ausgegeben wurde, lässt sich von niemand anderem und in keinem anderen Kanal verwenden. Eine aus einer Datenbank entwendete Kartennummer ist überall einsetzbar; ein aus derselben Datenbank entwendeter Token ist in den meisten Szenarien wertlos. Das ist das Sicherheitsargument, und es trägt.
Er führt ein Kryptogramm mit. Jede Verwendung wird von einem Wert begleitet, den das Netzwerk prüfen kann — was dem Kartenherausgeber ein stärkeres Signal gibt, dass die Transaktion dort entstanden ist, wo sie zu entstehen vorgibt.
Er aktualisiert sich selbst. Läuft eine Karte ab, wird sie nach Verlust neu ausgestellt oder nach einer Kompromittierung ersetzt, verweist der Token weiterhin auf die neue Karte. Der Kunde muss nichts erneut eingeben.
Diese dritte Eigenschaft erzeugt das wirtschaftliche Ergebnis — und wird in der Art, wie die Technik verkauft wird, durchgängig untergewichtet.
Die Größenordnung der Verschiebung
Die Verbreitungszahlen sind groß genug, um sie sorgfältig zu benennen, denn sie stammen von den Netzwerken selbst und sind nicht unabhängig geprüft.
Visa beschreibt eine Kurve, in der in den ersten fünf Jahren der Technik rund eine Milliarde Referenzen bereitgestellt wurden und in den folgenden fünf rund vierzehn Milliarden. Bis zu fünf Milliarden tokenisierten Transaktionen dauerte es etwa fünf Jahre; die Branche insgesamt soll 2025 in der Größenordnung von 283 Milliarden tokenisierter Transaktionen verarbeitet haben, mit Prognosen über 570 Milliarden bis zum Ende des Jahrzehnts. Mastercard gibt an, dass die Tokenisierung inzwischen mehr als 90 Prozent des eigenen Volumens weltweit abdeckt, und eröffnet im Lauf des Jahres 2026 ein Register für Token-Anfordernde aus dem Fintech-Bereich. EMVCo hat Anfang 2025 Version 2.3 der Tokenisierungsspezifikation veröffentlicht, mit dem Ziel einheitlicherer Token-Formate über die Netzwerke hinweg.
Die genauen Zahlen sind eher als Richtung denn als Präzision zu lesen. An der Richtung besteht kein Zweifel: In wenigen Jahren wird die eigentliche Kontonummer ein Rückfallwert für Altfälle sein und nicht mehr die normale Art, eine Kartentransaktion zu identifizieren.
Der Autorisierungsgewinn und was ihn tatsächlich verursacht
Das wirtschaftliche Argument gegenüber Händlern ist eine bessere Autorisierungsquote. Veröffentlichte Werte gruppieren sich im Kartenferngeschäft zwischen zwei und sechs Prozent, mit einer viel zitierten Anbieteranalyse bei rund 4,6 Prozent für Visa und 2,1 Prozent für Mastercard und einem oft genannten globalen Mittel von etwa drei Prozent. Visa nennt zudem Betrugsrückgänge von bis zu 26 Prozent.
Diesen Zahlen gehören zwei Vorbehalte beigefügt, die ihnen selten beigefügt werden.
Der erste ist die Herkunft. Sie stammen von den Netzwerken und von Anbietern, die Tokenisierungsdienste verkaufen. Das macht sie nicht falsch, bedeutet aber, dass niemand mit einem Interesse an einer niedrigeren Zahl in der Lage war, eine zu berechnen.
Der zweite ist die Auswahl. Händler, die Netzwerk-Tokenisierung einführen, sind als Gruppe Händler, die generell in Zahlungsoptimierung investieren — Wiederholungslogik, bessere Datenqualität in Autorisierungsnachrichten, Kartenaktualisierungsdienste, durchdachte Leitung. Ein Vorher-Nachher-Vergleich bei einem solchen Händler schreibt dem Token zu, was im selben Programm sonst noch verbessert wurde. Die ehrliche Fassung der Behauptung lautet: Tokenisierung ist ein Bestandteil eines Bündels von Praktiken, die zusammen die Autorisierungsquote um einige Prozentpunkte bewegen.
Wo der Mechanismus klar ist, sollte man ihn benennen, denn er ist banaler, als das Marketing nahelegt. Ein erheblicher Teil der Ablehnungen im Kartenferngeschäft geht auf veraltete Referenzen zurück: abgelaufene Karte, neu ausgestellte Karte, nach einem Vorfall ersetzte Karte. Ein Token, der sich selbst aktualisiert, beseitigt diese Fehlerklasse vollständig. Das ist kein subtiler Effekt der Risikobewertung. Es ist das Verschwinden einer Ablehnungskategorie mit einer langweiligen Ursache.
Netzwerk-Token gegen Gateway-Token: der Unterschied, der Geld kostet
Zwei verschiedene Dinge heißen Token, und sie zu verwechseln ist das teuerste Missverständnis in diesem Feld.
Ein Gateway- oder Vault-Token ist eine Referenznummer eines Zahlungsanbieters, die auf eine im Tresor dieses Anbieters gespeicherte Kartennummer zeigt. Sie verkleinert den PCI-Geltungsbereich des Händlers, was echten Nutzen hat. Sie trägt kein Kryptogramm, hat außerhalb der Systeme des Anbieters keine Domänenbeschränkung, aktualisiert sich nicht, wenn die zugrunde liegende Karte wechselt — und ist, das ist der entscheidende Punkt, für jeden anderen bedeutungslos. Sie ist ein Zeilenschlüssel in fremder Datenbank.
Ein Netzwerk-Token wird vom Kartennetzwerk ausgegeben und existiert unabhängig von einem einzelnen Anbieter. Ob der Händler ihn mitnehmen kann, hängt davon ab, wer als Token-Anfordernder registriert ist und zu welchen Bedingungen die Token bereitgestellt wurden.
Die praktische Folge ist eine Frage der Bindung — und es ist die Frage, die ein Abonnementgeschäft stellen sollte, bevor es nach Autorisierungsquoten fragt. Hält ein Anbieter den Tresor und gehören ihm die Token, muss ein wechselwilliger Händler gespeicherte Referenzen migrieren: ein Vorgang, der die Mitwirkung des abgebenden Anbieters verlangt, Monate dauert und aus einer Position ohne Hebel verhandelt wird. Ist der Händler selbst Token-Anfordernder oder hat er einen vertraglichen Anspruch auf Übertragung, ist die Lage eine völlig andere.
Anbieter weigern sich meist nicht, darüber zu sprechen. Sie werden nur nicht gefragt, weil das Gespräch als eines über Annahmequoten gerahmt ist.
Was sich darunter ändert
Aus der Verschiebung folgen zwei strukturelle Konsequenzen, die man früh bemerken sollte.
Die erste: Die Netzwerke gewinnen Einblick. Eine tokenisierte Transaktion sagt dem Netzwerk, bei welchem Händler, auf welcher Geräteklasse und in welchem Kanal die Referenz verwendet wird — in einer Detailtiefe, die die nackte Kartennummer nie trug. Genau das verbessert das Betrugssignal. Es ist zugleich ein erheblicher Zuwachs an Daten, die zwei private Unternehmen über das Kaufverhalten eines Großteils der Bevölkerung halten — angekommen als Nebenwirkung einer Sicherheitsverbesserung und nicht als politische Entscheidung, die jemand getroffen hätte.
Die zweite: Die Referenz hat nun einen Lebenszyklus-Eigentümer. Eine Kartennummer ist eine Tatsache über ein Konto. Ein Token ist eine Erlaubnis, erteilt an einen benannten Anfordernden für einen benannten Zweck — und Erlaubnisse lassen sich widerrufen. Die Fähigkeit, die hinterlegten Referenzen eines bestimmten Händlers netzwerkweit abzuschalten, ohne die Karte zu kündigen, gab es zuvor nicht. Sie hat offenkundig legitime Anwendungen — ein kompromittierter Händler, ein betrügerischer Abo-Betrieb — und sie ist zugleich eine Kontrolle über Handel, die bei den Netzwerken liegt und nach Regeln ausgeübt wird, die sie selbst schreiben.
Keine dieser Beobachtungen spricht gegen Tokenisierung, die in der Bilanz eine klare Verbesserung an Sicherheit und Zuverlässigkeit ist. Der Punkt ist enger: Eine Infrastrukturänderung, die wegen ihres betrieblichen Nutzens eingeführt wurde, hat Information und Kontrolle umverteilt — und diese Umverteilung war nicht der Teil, dem jemand zustimmen sollte.