Los datos del titular de la tarjeta (CHD) son la información de tarjetas de pago que PCI DSS existe para proteger: el número de cuenta principal (PAN) por sí solo, o el PAN junto al nombre del titular, la fecha de caducidad o el código de servicio. Cualquier sistema que los almacene, procese o transmita cae dentro del entorno de datos del titular (CDE) — y dentro del alcance de PCI DSS.
¿Qué cuenta como datos del titular de la tarjeta?
| Elemento de datos | Categoría | ¿Almacenamiento permitido? |
|---|---|---|
| Número de cuenta principal (PAN) | CHD | ✓ si se hace ilegible (p. ej. criptografía fuerte, truncamiento) |
| Nombre del titular | CHD (con PAN) | ✓ con protección |
| Fecha de caducidad | CHD (con PAN) | ✓ con protección |
| Código de servicio | CHD (con PAN) | ✓ con protección |
| Datos completos de banda (banda magnética / chip) | SAD | ✗ nunca tras la autorización |
| Código de seguridad CAV2/CVC2/CVV2/CID | SAD | ✗ nunca tras la autorización |
| PIN / bloque de PIN | SAD | ✗ nunca tras la autorización |
La división importa porque las reglas difieren en tipo, no en grado: el CHD puede almacenarse si está debidamente protegido; los datos sensibles de autenticación (SAD) en general no deben almacenarse tras la autorización en absoluto, cifrados o no.
¿Qué es el entorno de datos del titular de la tarjeta (CDE)?
El CDE es todo lo que almacena, procesa o transmite CHD o SAD — sistemas, segmentos de red, personas, procesos — más cualquier sistema con conectividad sin restricciones hacia ellos. El alcance de PCI DSS sigue al CDE, y por eso tanta ingeniería de cumplimiento es en realidad ingeniería de alcance: la tokenización, los procesadores de pago externos, los campos alojados y la segmentación existen para mantener el PAN fuera de tus propios sistemas y el CDE pequeño. El coste del cumplimiento PCI sigue más al tamaño del CDE que al tamaño de la empresa.
De dónde se filtran realmente los datos de tarjeta en los sitios web
La conversación clásica sobre el CDE trata de bases de datos y redes. El vector de pérdida moderno es la propia página de pago: los scripts de e-skimming leen el PAN y el CVV de los campos del formulario en el navegador del cliente, antes de que los datos lleguen a tus servidores (o a los de tu procesador). Los datos de la tarjeta se roban en el único momento en que existen en claro — mientras el cliente los teclea.
Por eso PCI DSS 4.0.1 llevó el navegador dentro del alcance. El requisito 6.4.3 exige un inventario autorizado y justificado de cada script de la página de pago, y el requisito 11.6.1 exige detección cuando la página que recibe el navegador del consumidor es manipulada. Ambos aplican incluso cuando la tarjeta se introduce dentro de un iframe alojado, porque la página circundante puede superponerlo o manipularlo — la razón por la que los QSA ahora piden evidencia de la capa del navegador, y lo que el PCI Shield de cside recoge de sesiones reales.
CHD vs PII vs PHI
Los datos del titular se solapan con los datos personales en general, pero son más estrechos. Un nombre más un email es PII pero no CHD; un PAN es ambas cosas. En los checkouts sanitarios el mismo formulario puede tocar CHD e información de salud a la vez, apilando las obligaciones de PCI DSS sobre las reglas de tracking de HIPAA. El hilo común de los tres regímenes: no puedes proteger datos que no ves salir de la página.








