Compliance-Entscheidungen
PCI DSS: Kartendaten in KI
Eine vollständige Kartennummer und ein CVV sind nicht dieselbe Datenkategorie. PCI DSS behandelt die PAN als Karteninhaberdaten und CVVs als sensible Authentifizierungsdaten. Für den gewöhnlichen Händlergebrauch sollten CVVs nach der Autorisierung nicht in aufbewahrten KI-Prompts oder Dateien gespeichert werden. Überprüfen Sie jeden Karten-Datenverarbeitungsweg und den Serviceumfang vor der Nutzung.
Für Teams für Zahlungssicherheit, PCI-Programmverantwortliche und Service-Desk-Leiter
Das Entfernen der vollständigen Kartennummer macht ein aufbewahrtes CVV nicht zu einem zulässigen Datensatz.
Von Stripe veröffentlichte Testnummer plus erfundene unterstützende Werte. Kein echtes Karteninhaber-, Zahlungs-, PCI-Bewertungs- oder Produkttestergebnis wird dargestellt.01
Identifizieren Sie, was der Mitarbeiter senden will
Das Glossar des PCI Security Standards Council definiert Karteninhaberdaten mindestens als die vollständige primäre Kontonummer (PAN). Es kann die PAN mit Namen, Ablaufdatum oder Servicecode umfassen. Sensible Authentifizierungsdaten beinhalten Kartenprüfnummern, vollständige Track-Daten, PINs und PIN-Blöcke.
Ein Mitarbeiter, der die KI bittet, einen Zahlungsfehler zu erklären, kann beide Kategorien aus einem Ticket oder Screenshot einfügen. Identifizieren Sie die Felder, deren Quelle und ob die Aufgabe sie benötigt. Eine allgemeine Fehlerbeschreibung oder eine nicht sensible Transaktionsreferenz kann oft eine Fehlerbehebung unterstützen, ohne Zahlungsdaten zu verwenden.
Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit
02
Speichern Sie keine CVVs als Kundenservice-Kontext
Die FAQ des Councils besagen, dass Kartenprüfnummern nach der Autorisierung in den dort beschriebenen üblichen Händlerszenarien nicht gespeichert werden dürfen, auch nicht verschlüsselt. Die Zustimmung des Kunden schafft keine Erlaubnis. Ein Chatverlauf, hochgeladenes Dokument oder kopierter Support-Datensatz ist nicht ausgenommen, nur weil das Personal beabsichtigt, ihn zur Unterstützung zu verwenden.
Die FAQ unterscheiden die Erfassung vor der Autorisierung einer bestimmten Transaktion und vermerken eine Ausnahme für Herausgeber oder Unternehmen, die Herausgeberdienste mit berechtigtem geschäftlichem Bedarf unterstützen. Diese enge Ausnahme ist keine allgemeine Erlaubnis für Händlerpersonal, CVVs in einer KI-Konversation zu speichern. Bestätigen Sie die zutreffende Rolle beim PCI-Verantwortlichen.
Quellkontext: PCI SSC: Dürfen Kartenprüfcodes gespeichert werden?
03
Überprüfen Sie den PAN-Pfad und den empfangenden Dienst
Interpretieren Sie die unterschiedliche Behandlung von PANs nicht als Erlaubnis, vollständige Kartennummern an ein beliebiges KI-Tool zu senden. Die Glossar-Definition der Karteninhaberdatenumgebung umfasst Personen, Prozesse und Systemkomponenten, die relevante Kontodaten speichern, verarbeiten oder übertragen, sowie bestimmte verbundene Komponenten.
Kartieren Sie den tatsächlichen KI-Dienst, den Prompt-Verarbeitungsweg, gespeicherte Konversationen, Anhänge und etwaige Weiterkopien. Fragen Sie den PCI-Programmverantwortlichen und den zuständigen Prüfer oder Acquirer, wie der vorgeschlagene Dienst die Umgebung und Verantwortlichkeiten beeinflusst. Verschlüsselung oder ein unabhängiger Prüfbericht allein begründen nicht, dass diese Nutzung PCI-Anforderungen erfüllt.
Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit · PCI SSC: Dürfen Kartenprüfcodes gespeichert werden?
04
Überarbeiten Sie die Support-Aufgabe vor dem Hochladen
Behalten Sie die nützliche operative Frage bei und entfernen Sie unnötige Kontodaten. „Erklären Sie eine generische Adressverifikationsabweichung“ unterscheidet sich von einem Screenshot mit vollständigem PAN und CVV. Prüfen Sie die gesamte Datei, einschließlich zusätzlicher Seiten, versteckter Blätter und Ticketverlauf, nicht nur den ausgewählten Text.
Eine maskierte Anzeige, ein gekürzter Wert und ein Token können unterschiedliche Sicherheits- und Geltungsbereichsfolgen haben. Gehen Sie nicht davon aus, dass die visuelle Maskierung den zugrundeliegenden Wert gelöscht hat oder dass allein die letzten vier Ziffern jede Datenschutz- oder PCI-Frage klären. Verifizieren Sie, was tatsächlich übertragen und gespeichert wird.
Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit
05
Verwenden Sie sichere Muster, um die Eingabegrenze zu prüfen
Die Übung verwendet die von Stripe veröffentlichte Testkartennummer für Nichtproduktionszwecke mit erfundenem Namen, Ablaufdatum und Prüfcode. Dies sind sichere Mustermuster, kein echtes Kundenkonto. Verwenden Sie sie nur in einer autorisierten synthetischen Kontrollbewertung; diese Anleitung verarbeitet keine Zahlung und testet keine Zahlungsintegration.
Dokumentieren Sie die benannte Anwendung, den Eingabetyp, die beabsichtigte Richtlinienmaßnahme und das beobachtete Ergebnis. Lassen Sie das Ergebnis unaufgezeichnet, bis ein echter Test erfolgt. PCI DSS ist ein Industriestandard mit definiertem Bewertungs- und Compliance-Kontext, kein generisches Gesetz oder eine durch diese Anleitung verliehene Zertifizierung.
Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit · PCI SSC: Dürfen Kartenprüfcodes gespeichert werden? · Stripe: Testkartennummern
Setzen Sie es in die Praxis um
KI-Eingabefälle für Zahlungsdaten
Klassifizieren Sie die synthetischen Zahlungsmuster und vergleichen Sie dann die beabsichtigte Handhabung mit einer tatsächlichen autorisierten Kontrollbeobachtung.
Von Stripe veröffentlichte Testnummer plus erfundene unterstützende Werte. Kein echtes Karteninhaber-, Zahlungs-, PCI-Bewertungs- oder Produkttestergebnis wird dargestellt.
Test-PAN-Muster
4242 4242 4242 4242
Von Stripe veröffentlichte Nichtproduktions-Kartennummer.
Test-CVV-Muster
123
Erfundener Prüfwert für die Übung.
Reduzierter Kontext
Eine generische Zahlungsfrage
Keine Zahlungsdaten erforderlich.
| Eingabefall | Datenunterscheidung | Maßnahme für diese Übung |
|---|---|---|
| 4242 4242 4242 4242; Ada Example; 12/34 | Veröffentlichte Test-PAN mit erfundenen zugehörigen Feldern, die die Struktur der Karteninhaberdaten repräsentieren. | Überprüfen Sie die vorgeschlagene PAN-Richtlinie auf dem ausgewählten Eingabepfad; kein beobachtetes Ergebnis wird behauptet. |
| Test-Prüfcode 123, nach einem fiktiven Kauf | Synthetische Darstellung sensibler Authentifizierungsdaten. | Erwartete Händler-Richtlinie: Code nach Autorisierung nicht in einem KI-Support-Datensatz speichern. |
| Test-Prüfcode 123 ohne PAN | Die Kategorie eines Codes hängt nicht davon ab, ob ein PAN im gleichen Text steht. | Überprüfen Sie die eingeschränkte Richtlinie und den Kontext; behandeln Sie den getrennten Code nicht automatisch als harmlos. |
| Angezeigte Karte **** **** **** 4242 | Eine maskierte Anzeige beweist nicht den zugrundeliegenden übertragenen Wert. | Prüfen Sie die tatsächliche Nutzlast und den gespeicherten Inhalt im autorisierten Test. |
| „Erklären Sie einen generischen Zahlungsfehler.“ | Keine Konto- oder Authentifizierungsdaten erforderlich. | Verwenden Sie dies als Vergleichsfall mit reduziertem Kontext. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
KI-Eingabefälle für ZahlungsdatenLesen
Von Stripe veröffentlichte Testnummer plus erfundene unterstützende Werte. Kein echtes Karteninhaber-, Zahlungs-, PCI-Bewertungs- oder Produkttestergebnis wird dargestellt.
Klassifizieren Sie die synthetischen Zahlungsmuster und vergleichen Sie dann die beabsichtigte Handhabung mit einer tatsächlichen autorisierten Kontrollbeobachtung.
Review steps
- Classify every payment field: Separate PAN/cardholder data from CVV, track und PIN information; check attachments as well as the prompt.
- unnecessary account data: Use a generic error, invented example or approved reference when the task does not need payment credentials. entfernen
- Review the full service path: Ask the responsible PCI owner about processing, retention, recipients und assessment scope before using real account data.
Synthetic pattern fixture
Source of test PAN: https://docs.stripe.com/testing Nonproduction test PAN: 4242 4242 4242 4242 Invented name: Ada Example Future test expiry: 12/34 Invented test verification code: 123
Comparison prompts
A: “Explain a generic payment-declined response without using account details.” B: “This entirely synthetic payment support note contains test PAN 4242 4242 4242 4242, expiry 12/34 and test verification code 123 after a fictional completed transaction. Summarise the problem.” C: “The test verification code is 123.”
Use only within an authorised synthetic data-control evaluation. Do not submit a payment. Record the selected application, input path und actual outcome; results are not run in this document.
Source und scope
Guide: https://aona.ai/resources/guides/pci-dss-cardholder-data-ai-prompts/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- PCI SSC: Payment security glossary: https://www.pcisecuritystandards.org/glossary/
- PCI SSC: Can card verification codes be stored?: https://www.pcisecuritystandards.org/faq/articles/Frequently_Asked_Question/Can-card-verification-codes-values-be-stored-for-card-on-file-or-recurring-transactions/
- Stripe: Test card numbers: https://docs.stripe.com/testing
Originale Übungsakten
Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.
PCI synthetic input patternsTXT
SYNTHETIC NONPRODUCTION INPUT PATTERNS
Source: https://docs.stripe.com/testing
Checked: 2026-09-21
PAN: 4242 4242 4242 4242
Name: Ada Example
Expiry: 12/34
Test verification code: 123
Reduced-context comparison: Explain a generic payment-declined response without account details.
No live account or payment is represented. No product control test was run. Use only in an authorised synthetic input-control evaluation.
Herunterladen pci-synthetic-input-patterns.txtBevor du weitermachst
Halte diese Unterscheidungen klar
- Verschlüsselung ist keine Ausnahme für CVV-Speicherung
- Die FAQ des Councils sprechen ausdrücklich die verschlüsselte Speicherung nach Autorisierung an.
- Ein maskierter Bildschirm kann eine vollständige Nutzlast verbergen
- Überprüfen Sie den tatsächlich übermittelten und gespeicherten Inhalt.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann bei der Bewertung sensibler Eingaberichtlinien auf unterstützten installierten Mitarbeiter-KI-Pfaden helfen.
Es verleiht keine PCI-Compliance, ersetzt keinen Prüfer und bestimmt nicht die vollständige Karteninhaberdatenumgebung.
Vereinbaren Sie ein sicheres Nichtproduktions-Zahlungsdatenmuster und verifizieren Sie den spezifischen Prompt- oder Dateipfad und das Richtlinienegebnis.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Dürfen wir einen CVV speichern, wenn der Kunde zustimmt?
Macht das Löschen des PAN einen gespeicherten CVV akzeptabel?
Ist für die KI-Fehlerbehebung immer die vollständige Kartennummer erforderlich?
Beweist diese Einrichtung, dass ein Detektor Kartennummern erkennt?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- PCI SSC: Glossar zur Zahlungssicherheit
Definitionen von Kontodaten, Karteninhaberdaten, PAN, sensiblen Authentifizierungsdaten und der Karteninhaberdatenumgebung.
standard · geprüft 2026-09-21 - PCI SSC: Dürfen Kartenprüfcodes gespeichert werden?
Speicherung von CVV nach Autorisierung, Verschlüsselung und Kundenfreigabegrenzen sowie die Ausnahme für den Aussteller/Ausstellungsdienst.
standard · geprüft 2026-09-21 - Stripe: Testkartennummern
Das Testkartenmuster 4242 4242 4242 4242 für Nicht-Produktionszwecke, zukünftiges Ablaufdatum des Tests und Hinweise zum Test-CVC; kein Beleg für Aona-Erkennung oder ein aktives Zahlungskonto.
vendor · geprüft 2026-09-21