Skip to main content
Blog
Blog security

Wat is cardholder data (CHD)? PCI-definities, CDE en SAD uitgelegd

Cardholder data (CHD) is de betaalkaartinformatie die PCI DSS bestaat om te beschermen: het primaire rekeningnummer alleen of samen met de naam van de kaarthouder, de vervaldatum of de servicecode. Deze gids definieert CHD, sensitive authentication data (SAD) en de cardholder data environment (CDE), en legt uit wat elk betekent voor de scope.

Aug 18, 2026 3 min read
Wat is cardholder data (CHD)? PCI-definities, CDE en SAD uitgelegd
Inhoudsopgave

Cardholder data (CHD) is de betaalkaartinformatie die PCI DSS bestaat om te beschermen: het primaire rekeningnummer (PAN) op zichzelf, of het PAN samen met de naam van de kaarthouder, de vervaldatum of de servicecode. Elk systeem dat het opslaat, verwerkt of doorgeeft valt binnen de cardholder data environment (CDE) — en binnen de PCI DSS-scope.

Wat telt als cardholder data?

Data-elementCategorieOpslag toegestaan?
Primair rekeningnummer (PAN)CHD✓ mits onleesbaar gemaakt (sterke cryptografie, truncatie)
Naam kaarthouderCHD (met PAN)✓ met bescherming
VervaldatumCHD (met PAN)✓ met bescherming
ServicecodeCHD (met PAN)✓ met bescherming
Volledige trackdata (magneetstrip / chip)SAD✗ nooit na autorisatie
CAV2/CVC2/CVV2/CID-beveiligingscodeSAD✗ nooit na autorisatie
PIN / PIN-blokSAD✗ nooit na autorisatie

De splitsing is belangrijk omdat de regels in soort verschillen, niet in gradatie: CHD mag worden opgeslagen mits goed beschermd; sensitive authentication data (SAD) mag na autorisatie in het algemeen helemaal niet worden opgeslagen, versleuteld of niet.

Wat is de cardholder data environment (CDE)?

De CDE is alles wat CHD of SAD opslaat, verwerkt of doorgeeft — systemen, netwerksegmenten, mensen, processen — plus elk systeem met onbeperkte connectiviteit daarnaartoe. De PCI DSS-scope volgt de CDE, en daarom is zoveel compliance-engineering eigenlijk scope-engineering: tokenisatie, externe betaalverwerkers, gehoste velden en segmentatie bestaan om het PAN uit je eigen systemen te houden en de CDE klein. De kosten van PCI-compliance volgen de omvang van de CDE meer dan de omvang van het bedrijf.

Waar kaartdata op websites werkelijk lekt

Het klassieke CDE-gesprek gaat over databases en netwerken. De moderne verliesroute is de betaalpagina zelf: e-skimmingscripts lezen het PAN en de CVV uit formuliervelden in de browser van de klant, voordat de data ooit je (of je verwerkers) servers bereikt. De kaartdata wordt gestolen op het enige moment dat ze in klare tekst bestaat — terwijl de klant typt.

Daarom haalde PCI DSS 4.0.1 de browser binnen de scope. Eis 6.4.3 vraagt een geautoriseerde, onderbouwde inventaris van elk script op de betaalpagina, en eis 11.6.1 vraagt detectie wanneer de pagina die de browser van de consument ontvangt wordt gemanipuleerd. Beide gelden zelfs wanneer de kaartinvoer in een gehoste iframe gebeurt, omdat de omliggende pagina die kan overlappen of manipuleren — de reden dat QSA's nu bewijs op browserniveau vragen, en wat csides PCI Shield uit echte sessies verzamelt.

CHD vs PII vs PHI

Cardholder data overlapt met persoonsgegevens in het algemeen, maar is smaller. Een naam plus e-mail is PII maar geen CHD; een PAN is beide. In zorg-checkouts kan hetzelfde formulier tegelijk CHD en gezondheidsinformatie raken, waardoor PCI DSS-verplichtingen bovenop de trackingregels van HIPAA komen. De rode draad door alle drie de regimes: je kunt geen data beschermen die je de pagina niet ziet verlaten.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Het primaire rekeningnummer (PAN) is het bepalende element: het is op zichzelf cardholder data, en de naam van de kaarthouder, de vervaldatum en de servicecode worden cardholder data wanneer ze samen met het PAN worden opgeslagen. Zonder het PAN zijn die elementen alleen geen CHD. Sensitive authentication data — volledige trackdata, de CVV/CVC-beveiligingscode en pincodes — is een aparte, striktere categorie die na autorisatie in het algemeen nooit mag worden opgeslagen, ook niet versleuteld.

De CDE is het geheel van systemen, mensen en processen dat cardholder data of sensitive authentication data opslaat, verwerkt of doorgeeft, plus alles met onbeperkte connectiviteit daarnaartoe. De PCI DSS-scope wordt bepaald door de CDE: elke control geldt daar, en daarom werken merchants aan het verkleinen ervan via tokenisatie, gehoste betaalvelden en netwerksegmentatie.

Ja, in de betekenis die ertoe doet: PCI DSS 4.0.1 breidt de controls expliciet uit naar de pagina die het betaalformulier insluit. De eisen 6.4.3 en 11.6.1 gelden voor de betaalpagina van de merchant, zelfs wanneer de kaartinvoer in de iframe van een provider gebeurt, omdat scripts op de omliggende pagina die iframe kunnen manipuleren of overlappen. SAQ A-merchants zijn hier niet van vrijgesteld.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip