Skip to main content
Blog
Blog security

O que são dados do portador do cartão (CHD)? Definições PCI, CDE e SAD explicados

Dados do portador do cartão (CHD) são as informações de cartão de pagamento que o PCI DSS existe para proteger: o número de conta primário sozinho ou com o nome do portador, a data de validade ou o código de serviço. Este guia define CHD, dados sensíveis de autenticação (SAD) e o ambiente de dados do portador (CDE), e explica o que cada um significa para o escopo.

Aug 18, 2026 4 min read
O que são dados do portador do cartão (CHD)? Definições PCI, CDE e SAD explicados
Índice

Dados do portador do cartão (CHD) são as informações de cartão de pagamento que o PCI DSS existe para proteger: o número de conta primário (PAN) por si só, ou o PAN junto com o nome do portador, a data de validade ou o código de serviço. Qualquer sistema que os armazene, processe ou transmita cai dentro do ambiente de dados do portador (CDE) — e dentro do escopo do PCI DSS.

O que conta como dado do portador do cartão?

Elemento de dadoCategoriaArmazenamento permitido?
Número de conta primário (PAN)CHD✓ se tornado ilegível (criptografia forte, truncamento)
Nome do portadorCHD (com PAN)✓ com proteção
Data de validadeCHD (com PAN)✓ com proteção
Código de serviçoCHD (com PAN)✓ com proteção
Dados completos de trilha (tarja magnética / chip)SAD✗ nunca após a autorização
Código de segurança CAV2/CVC2/CVV2/CIDSAD✗ nunca após a autorização
PIN / bloco de PINSAD✗ nunca após a autorização

A divisão importa porque as regras diferem em tipo, não em grau: CHD pode ser armazenado se devidamente protegido; dados sensíveis de autenticação (SAD) em geral não devem ser armazenados após a autorização de forma alguma, criptografados ou não.

O que é o ambiente de dados do portador (CDE)?

O CDE é tudo que armazena, processa ou transmite CHD ou SAD — sistemas, segmentos de rede, pessoas, processos — mais qualquer sistema com conectividade irrestrita com eles. O escopo do PCI DSS segue o CDE, e é por isso que tanta engenharia de conformidade é na verdade engenharia de escopo: tokenização, processadores de pagamento terceirizados, campos hospedados e segmentação existem para manter o PAN fora dos seus próprios sistemas e o CDE pequeno. O custo da conformidade PCI acompanha mais o tamanho do CDE do que o tamanho da empresa.

De onde os dados de cartão realmente vazam nos sites

A conversa clássica sobre o CDE é sobre bancos de dados e redes. O vetor de perda moderno é a própria página de pagamento: scripts de e-skimming leem o PAN e o CVV dos campos do formulário no navegador do cliente, antes de os dados chegarem aos seus servidores (ou aos do seu processador). Os dados do cartão são roubados no único momento em que existem em texto claro — enquanto o cliente digita.

É por isso que o PCI DSS 4.0.1 trouxe o navegador para o escopo. O requisito 6.4.3 exige um inventário autorizado e justificado de cada script da página de pagamento, e o requisito 11.6.1 exige detecção quando a página que o navegador do consumidor recebe é adulterada. Ambos se aplicam mesmo quando o cartão é digitado dentro de um iframe hospedado, porque a página ao redor pode sobrepô-lo ou manipulá-lo — a razão pela qual os QSAs agora pedem evidência da camada do navegador, e o que o PCI Shield do cside coleta de sessões reais.

CHD vs PII vs PHI

Dados do portador se sobrepõem aos dados pessoais em geral, mas são mais estreitos. Um nome mais um e-mail é PII mas não CHD; um PAN é ambos. Em checkouts de saúde, o mesmo formulário pode tocar CHD e informações de saúde ao mesmo tempo, empilhando as obrigações do PCI DSS sobre as regras de rastreamento da HIPAA. O fio comum dos três regimes: você não consegue proteger dados que não vê saindo da página.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

O número de conta primário (PAN) é o elemento definidor: ele é dado do portador por si só, e o nome do portador, a data de validade e o código de serviço se tornam dados do portador quando armazenados junto com ele. Sem o PAN, esses elementos sozinhos não são CHD. Dados sensíveis de autenticação — dados completos de trilha, o código de segurança CVV/CVC e PINs — são uma categoria separada e mais rígida que, em geral, nunca deve ser armazenada após a autorização, nem mesmo criptografada.

O CDE é o conjunto de sistemas, pessoas e processos que armazenam, processam ou transmitem dados do portador ou dados sensíveis de autenticação, mais tudo que tem conectividade irrestrita com eles. O escopo do PCI DSS é definido pelo CDE: todos os controles se aplicam ali, e é por isso que os comerciantes trabalham para encolhê-lo com tokenização, campos de pagamento hospedados e segmentação de rede.

Sim, no sentido que importa: o PCI DSS 4.0.1 estende explicitamente os controles à página que incorpora o formulário de pagamento. Os requisitos 6.4.3 e 11.6.1 se aplicam à página de pagamento do comerciante mesmo quando a digitação do cartão acontece no iframe de um provedor, porque scripts na página ao redor podem adulterar ou sobrepor esse iframe. Comerciantes SAQ A não estão isentos disso.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário