Skip to main content
Blog
Blog security

¿Qué son los datos del titular de la tarjeta (CHD)? Definiciones PCI, CDE y SAD explicados

Los datos del titular de la tarjeta (CHD) son la información de tarjetas de pago que PCI DSS existe para proteger: el número de cuenta principal solo o junto al nombre del titular, la fecha de caducidad o el código de servicio. Esta guía define CHD, los datos sensibles de autenticación (SAD) y el entorno de datos del titular (CDE), y explica qué significa cada uno para el alcance.

Aug 18, 2026 4 min read
¿Qué son los datos del titular de la tarjeta (CHD)? Definiciones PCI, CDE y SAD explicados
Tabla de Contenidos

Los datos del titular de la tarjeta (CHD) son la información de tarjetas de pago que PCI DSS existe para proteger: el número de cuenta principal (PAN) por sí solo, o el PAN junto al nombre del titular, la fecha de caducidad o el código de servicio. Cualquier sistema que los almacene, procese o transmita cae dentro del entorno de datos del titular (CDE) — y dentro del alcance de PCI DSS.

¿Qué cuenta como datos del titular de la tarjeta?

Elemento de datosCategoría¿Almacenamiento permitido?
Número de cuenta principal (PAN)CHD✓ si se hace ilegible (p. ej. criptografía fuerte, truncamiento)
Nombre del titularCHD (con PAN)✓ con protección
Fecha de caducidadCHD (con PAN)✓ con protección
Código de servicioCHD (con PAN)✓ con protección
Datos completos de banda (banda magnética / chip)SAD✗ nunca tras la autorización
Código de seguridad CAV2/CVC2/CVV2/CIDSAD✗ nunca tras la autorización
PIN / bloque de PINSAD✗ nunca tras la autorización

La división importa porque las reglas difieren en tipo, no en grado: el CHD puede almacenarse si está debidamente protegido; los datos sensibles de autenticación (SAD) en general no deben almacenarse tras la autorización en absoluto, cifrados o no.

¿Qué es el entorno de datos del titular de la tarjeta (CDE)?

El CDE es todo lo que almacena, procesa o transmite CHD o SAD — sistemas, segmentos de red, personas, procesos — más cualquier sistema con conectividad sin restricciones hacia ellos. El alcance de PCI DSS sigue al CDE, y por eso tanta ingeniería de cumplimiento es en realidad ingeniería de alcance: la tokenización, los procesadores de pago externos, los campos alojados y la segmentación existen para mantener el PAN fuera de tus propios sistemas y el CDE pequeño. El coste del cumplimiento PCI sigue más al tamaño del CDE que al tamaño de la empresa.

De dónde se filtran realmente los datos de tarjeta en los sitios web

La conversación clásica sobre el CDE trata de bases de datos y redes. El vector de pérdida moderno es la propia página de pago: los scripts de e-skimming leen el PAN y el CVV de los campos del formulario en el navegador del cliente, antes de que los datos lleguen a tus servidores (o a los de tu procesador). Los datos de la tarjeta se roban en el único momento en que existen en claro — mientras el cliente los teclea.

Por eso PCI DSS 4.0.1 llevó el navegador dentro del alcance. El requisito 6.4.3 exige un inventario autorizado y justificado de cada script de la página de pago, y el requisito 11.6.1 exige detección cuando la página que recibe el navegador del consumidor es manipulada. Ambos aplican incluso cuando la tarjeta se introduce dentro de un iframe alojado, porque la página circundante puede superponerlo o manipularlo — la razón por la que los QSA ahora piden evidencia de la capa del navegador, y lo que el PCI Shield de cside recoge de sesiones reales.

CHD vs PII vs PHI

Los datos del titular se solapan con los datos personales en general, pero son más estrechos. Un nombre más un email es PII pero no CHD; un PAN es ambas cosas. En los checkouts sanitarios el mismo formulario puede tocar CHD e información de salud a la vez, apilando las obligaciones de PCI DSS sobre las reglas de tracking de HIPAA. El hilo común de los tres regímenes: no puedes proteger datos que no ves salir de la página.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

El número de cuenta principal (PAN) es el elemento definitorio: es dato del titular por sí solo, y el nombre del titular, la fecha de caducidad y el código de servicio se convierten en datos del titular cuando se almacenan junto a él. Sin el PAN, esos elementos por sí solos no son CHD. Los datos sensibles de autenticación — datos completos de la banda, el código de seguridad CVV/CVC y los PIN — son una categoría separada y más estricta que, en general, nunca debe almacenarse tras la autorización, ni siquiera cifrada.

El CDE es el conjunto de sistemas, personas y procesos que almacenan, procesan o transmiten datos del titular o datos sensibles de autenticación, más todo aquello con conectividad sin restricciones hacia ellos. El alcance de PCI DSS se define por el CDE: todos los controles aplican ahí, y por eso los comercios trabajan para reducirlo mediante tokenización, campos de pago alojados y segmentación de red.

Sí, en el sentido que importa: PCI DSS 4.0.1 extiende explícitamente los controles a la página que incrusta el formulario de pago. Los requisitos 6.4.3 y 11.6.1 aplican a la página de pago del comercio incluso cuando la introducción de la tarjeta ocurre en el iframe de un proveedor, porque los scripts de la página circundante pueden manipular o superponer ese iframe. Los comercios SAQ A no están exentos de esto.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco