Dados do portador do cartão (CHD) são as informações de cartão de pagamento que o PCI DSS existe para proteger: o número de conta primário (PAN) por si só, ou o PAN junto com o nome do portador, a data de validade ou o código de serviço. Qualquer sistema que os armazene, processe ou transmita cai dentro do ambiente de dados do portador (CDE) — e dentro do escopo do PCI DSS.
O que conta como dado do portador do cartão?
| Elemento de dado | Categoria | Armazenamento permitido? |
|---|---|---|
| Número de conta primário (PAN) | CHD | ✓ se tornado ilegível (criptografia forte, truncamento) |
| Nome do portador | CHD (com PAN) | ✓ com proteção |
| Data de validade | CHD (com PAN) | ✓ com proteção |
| Código de serviço | CHD (com PAN) | ✓ com proteção |
| Dados completos de trilha (tarja magnética / chip) | SAD | ✗ nunca após a autorização |
| Código de segurança CAV2/CVC2/CVV2/CID | SAD | ✗ nunca após a autorização |
| PIN / bloco de PIN | SAD | ✗ nunca após a autorização |
A divisão importa porque as regras diferem em tipo, não em grau: CHD pode ser armazenado se devidamente protegido; dados sensíveis de autenticação (SAD) em geral não devem ser armazenados após a autorização de forma alguma, criptografados ou não.
O que é o ambiente de dados do portador (CDE)?
O CDE é tudo que armazena, processa ou transmite CHD ou SAD — sistemas, segmentos de rede, pessoas, processos — mais qualquer sistema com conectividade irrestrita com eles. O escopo do PCI DSS segue o CDE, e é por isso que tanta engenharia de conformidade é na verdade engenharia de escopo: tokenização, processadores de pagamento terceirizados, campos hospedados e segmentação existem para manter o PAN fora dos seus próprios sistemas e o CDE pequeno. O custo da conformidade PCI acompanha mais o tamanho do CDE do que o tamanho da empresa.
De onde os dados de cartão realmente vazam nos sites
A conversa clássica sobre o CDE é sobre bancos de dados e redes. O vetor de perda moderno é a própria página de pagamento: scripts de e-skimming leem o PAN e o CVV dos campos do formulário no navegador do cliente, antes de os dados chegarem aos seus servidores (ou aos do seu processador). Os dados do cartão são roubados no único momento em que existem em texto claro — enquanto o cliente digita.
É por isso que o PCI DSS 4.0.1 trouxe o navegador para o escopo. O requisito 6.4.3 exige um inventário autorizado e justificado de cada script da página de pagamento, e o requisito 11.6.1 exige detecção quando a página que o navegador do consumidor recebe é adulterada. Ambos se aplicam mesmo quando o cartão é digitado dentro de um iframe hospedado, porque a página ao redor pode sobrepô-lo ou manipulá-lo — a razão pela qual os QSAs agora pedem evidência da camada do navegador, e o que o PCI Shield do cside coleta de sessões reais.
CHD vs PII vs PHI
Dados do portador se sobrepõem aos dados pessoais em geral, mas são mais estreitos. Um nome mais um e-mail é PII mas não CHD; um PAN é ambos. Em checkouts de saúde, o mesmo formulário pode tocar CHD e informações de saúde ao mesmo tempo, empilhando as obrigações do PCI DSS sobre as regras de rastreamento da HIPAA. O fio comum dos três regimes: você não consegue proteger dados que não vê saindo da página.







