30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

PCI DSS: Kartendaten in KI

Eine vollständige Kartennummer und ein CVV sind nicht dieselbe Datenkategorie. PCI DSS behandelt die PAN als Karteninhaberdaten und CVVs als sensible Authentifizierungsdaten. Für den gewöhnlichen Händlergebrauch sollten CVVs nach der Autorisierung nicht in aufbewahrten KI-Prompts oder Dateien gespeichert werden. Überprüfen Sie jeden Karten-Datenverarbeitungsweg und den Serviceumfang vor der Nutzung.

Für Teams für Zahlungssicherheit, PCI-Programmverantwortliche und Service-Desk-Leiter

Aona FeldnotizenC11
Unterschiedliche Daten, unterschiedliche Entscheidung
PAN ≠ CVV

Das Entfernen der vollständigen Kartennummer macht ein aufbewahrtes CVV nicht zu einem zulässigen Datensatz.

Von Stripe veröffentlichte Testnummer plus erfundene unterstützende Werte. Kein echtes Karteninhaber-, Zahlungs-, PCI-Bewertungs- oder Produkttestergebnis wird dargestellt.

01

Identifizieren Sie, was der Mitarbeiter senden will

Das Glossar des PCI Security Standards Council definiert Karteninhaberdaten mindestens als die vollständige primäre Kontonummer (PAN). Es kann die PAN mit Namen, Ablaufdatum oder Servicecode umfassen. Sensible Authentifizierungsdaten beinhalten Kartenprüfnummern, vollständige Track-Daten, PINs und PIN-Blöcke.

Ein Mitarbeiter, der die KI bittet, einen Zahlungsfehler zu erklären, kann beide Kategorien aus einem Ticket oder Screenshot einfügen. Identifizieren Sie die Felder, deren Quelle und ob die Aufgabe sie benötigt. Eine allgemeine Fehlerbeschreibung oder eine nicht sensible Transaktionsreferenz kann oft eine Fehlerbehebung unterstützen, ohne Zahlungsdaten zu verwenden.

Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit

02

Speichern Sie keine CVVs als Kundenservice-Kontext

Die FAQ des Councils besagen, dass Kartenprüfnummern nach der Autorisierung in den dort beschriebenen üblichen Händlerszenarien nicht gespeichert werden dürfen, auch nicht verschlüsselt. Die Zustimmung des Kunden schafft keine Erlaubnis. Ein Chatverlauf, hochgeladenes Dokument oder kopierter Support-Datensatz ist nicht ausgenommen, nur weil das Personal beabsichtigt, ihn zur Unterstützung zu verwenden.

Die FAQ unterscheiden die Erfassung vor der Autorisierung einer bestimmten Transaktion und vermerken eine Ausnahme für Herausgeber oder Unternehmen, die Herausgeberdienste mit berechtigtem geschäftlichem Bedarf unterstützen. Diese enge Ausnahme ist keine allgemeine Erlaubnis für Händlerpersonal, CVVs in einer KI-Konversation zu speichern. Bestätigen Sie die zutreffende Rolle beim PCI-Verantwortlichen.

Quellkontext: PCI SSC: Dürfen Kartenprüfcodes gespeichert werden?

03

Überprüfen Sie den PAN-Pfad und den empfangenden Dienst

Interpretieren Sie die unterschiedliche Behandlung von PANs nicht als Erlaubnis, vollständige Kartennummern an ein beliebiges KI-Tool zu senden. Die Glossar-Definition der Karteninhaberdatenumgebung umfasst Personen, Prozesse und Systemkomponenten, die relevante Kontodaten speichern, verarbeiten oder übertragen, sowie bestimmte verbundene Komponenten.

Kartieren Sie den tatsächlichen KI-Dienst, den Prompt-Verarbeitungsweg, gespeicherte Konversationen, Anhänge und etwaige Weiterkopien. Fragen Sie den PCI-Programmverantwortlichen und den zuständigen Prüfer oder Acquirer, wie der vorgeschlagene Dienst die Umgebung und Verantwortlichkeiten beeinflusst. Verschlüsselung oder ein unabhängiger Prüfbericht allein begründen nicht, dass diese Nutzung PCI-Anforderungen erfüllt.

Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit · PCI SSC: Dürfen Kartenprüfcodes gespeichert werden?

04

Überarbeiten Sie die Support-Aufgabe vor dem Hochladen

Behalten Sie die nützliche operative Frage bei und entfernen Sie unnötige Kontodaten. „Erklären Sie eine generische Adressverifikationsabweichung“ unterscheidet sich von einem Screenshot mit vollständigem PAN und CVV. Prüfen Sie die gesamte Datei, einschließlich zusätzlicher Seiten, versteckter Blätter und Ticketverlauf, nicht nur den ausgewählten Text.

Eine maskierte Anzeige, ein gekürzter Wert und ein Token können unterschiedliche Sicherheits- und Geltungsbereichsfolgen haben. Gehen Sie nicht davon aus, dass die visuelle Maskierung den zugrundeliegenden Wert gelöscht hat oder dass allein die letzten vier Ziffern jede Datenschutz- oder PCI-Frage klären. Verifizieren Sie, was tatsächlich übertragen und gespeichert wird.

Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit

05

Verwenden Sie sichere Muster, um die Eingabegrenze zu prüfen

Die Übung verwendet die von Stripe veröffentlichte Testkartennummer für Nichtproduktionszwecke mit erfundenem Namen, Ablaufdatum und Prüfcode. Dies sind sichere Mustermuster, kein echtes Kundenkonto. Verwenden Sie sie nur in einer autorisierten synthetischen Kontrollbewertung; diese Anleitung verarbeitet keine Zahlung und testet keine Zahlungsintegration.

Dokumentieren Sie die benannte Anwendung, den Eingabetyp, die beabsichtigte Richtlinienmaßnahme und das beobachtete Ergebnis. Lassen Sie das Ergebnis unaufgezeichnet, bis ein echter Test erfolgt. PCI DSS ist ein Industriestandard mit definiertem Bewertungs- und Compliance-Kontext, kein generisches Gesetz oder eine durch diese Anleitung verliehene Zertifizierung.

Quellkontext: PCI SSC: Glossar zur Zahlungssicherheit · PCI SSC: Dürfen Kartenprüfcodes gespeichert werden? · Stripe: Testkartennummern

Setzen Sie es in die Praxis um

KI-Eingabefälle für Zahlungsdaten

Klassifizieren Sie die synthetischen Zahlungsmuster und vergleichen Sie dann die beabsichtigte Handhabung mit einer tatsächlichen autorisierten Kontrollbeobachtung.

Von Stripe veröffentlichte Testnummer plus erfundene unterstützende Werte. Kein echtes Karteninhaber-, Zahlungs-, PCI-Bewertungs- oder Produkttestergebnis wird dargestellt.

Halten Sie die Unterscheidung sichtbar
01

Test-PAN-Muster

4242 4242 4242 4242

Von Stripe veröffentlichte Nichtproduktions-Kartennummer.

02

Test-CVV-Muster

123

Erfundener Prüfwert für die Übung.

03

Reduzierter Kontext

Eine generische Zahlungsfrage

Keine Zahlungsdaten erforderlich.

KI-Eingabefälle für Zahlungsdaten
EingabefallDatenunterscheidungMaßnahme für diese Übung
4242 4242 4242 4242; Ada Example; 12/34Veröffentlichte Test-PAN mit erfundenen zugehörigen Feldern, die die Struktur der Karteninhaberdaten repräsentieren.Überprüfen Sie die vorgeschlagene PAN-Richtlinie auf dem ausgewählten Eingabepfad; kein beobachtetes Ergebnis wird behauptet.
Test-Prüfcode 123, nach einem fiktiven KaufSynthetische Darstellung sensibler Authentifizierungsdaten.Erwartete Händler-Richtlinie: Code nach Autorisierung nicht in einem KI-Support-Datensatz speichern.
Test-Prüfcode 123 ohne PANDie Kategorie eines Codes hängt nicht davon ab, ob ein PAN im gleichen Text steht.Überprüfen Sie die eingeschränkte Richtlinie und den Kontext; behandeln Sie den getrennten Code nicht automatisch als harmlos.
Angezeigte Karte **** **** **** 4242Eine maskierte Anzeige beweist nicht den zugrundeliegenden übertragenen Wert.Prüfen Sie die tatsächliche Nutzlast und den gespeicherten Inhalt im autorisierten Test.
„Erklären Sie einen generischen Zahlungsfehler.“Keine Konto- oder Authentifizierungsdaten erforderlich.Verwenden Sie dies als Vergleichsfall mit reduziertem Kontext.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
KI-Eingabefälle für ZahlungsdatenLesen

Von Stripe veröffentlichte Testnummer plus erfundene unterstützende Werte. Kein echtes Karteninhaber-, Zahlungs-, PCI-Bewertungs- oder Produkttestergebnis wird dargestellt.

Klassifizieren Sie die synthetischen Zahlungsmuster und vergleichen Sie dann die beabsichtigte Handhabung mit einer tatsächlichen autorisierten Kontrollbeobachtung.

Review steps
  • Classify every payment field: Separate PAN/cardholder data from CVV, track und PIN information; check attachments as well as the prompt.
  • unnecessary account data: Use a generic error, invented example or approved reference when the task does not need payment credentials. entfernen
  • Review the full service path: Ask the responsible PCI owner about processing, retention, recipients und assessment scope before using real account data.
Synthetic pattern fixture

Source of test PAN: https://docs.stripe.com/testing Nonproduction test PAN: 4242 4242 4242 4242 Invented name: Ada Example Future test expiry: 12/34 Invented test verification code: 123

Comparison prompts

A: “Explain a generic payment-declined response without using account details.” B: “This entirely synthetic payment support note contains test PAN 4242 4242 4242 4242, expiry 12/34 and test verification code 123 after a fictional completed transaction. Summarise the problem.” C: “The test verification code is 123.”

Use only within an authorised synthetic data-control evaluation. Do not submit a payment. Record the selected application, input path und actual outcome; results are not run in this document.

Source und scope

Guide: https://aona.ai/resources/guides/pci-dss-cardholder-data-ai-prompts/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • PCI SSC: Payment security glossary: https://www.pcisecuritystandards.org/glossary/
  • PCI SSC: Can card verification codes be stored?: https://www.pcisecuritystandards.org/faq/articles/Frequently_Asked_Question/Can-card-verification-codes-values-be-stored-for-card-on-file-or-recurring-transactions/
  • Stripe: Test card numbers: https://docs.stripe.com/testing

Originale Übungsakten

Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.

PCI synthetic input patternsTXT
SYNTHETIC NONPRODUCTION INPUT PATTERNS
Source: https://docs.stripe.com/testing
Checked: 2026-09-21

PAN: 4242 4242 4242 4242
Name: Ada Example
Expiry: 12/34
Test verification code: 123

Reduced-context comparison: Explain a generic payment-declined response without account details.

No live account or payment is represented. No product control test was run. Use only in an authorised synthetic input-control evaluation.
Herunterladen pci-synthetic-input-patterns.txt

Bevor du weitermachst

Halte diese Unterscheidungen klar

Verschlüsselung ist keine Ausnahme für CVV-Speicherung
Die FAQ des Councils sprechen ausdrücklich die verschlüsselte Speicherung nach Autorisierung an.
Ein maskierter Bildschirm kann eine vollständige Nutzlast verbergen
Überprüfen Sie den tatsächlich übermittelten und gespeicherten Inhalt.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann bei der Bewertung sensibler Eingaberichtlinien auf unterstützten installierten Mitarbeiter-KI-Pfaden helfen.

Es verleiht keine PCI-Compliance, ersetzt keinen Prüfer und bestimmt nicht die vollständige Karteninhaberdatenumgebung.

Vereinbaren Sie ein sicheres Nichtproduktions-Zahlungsdatenmuster und verifizieren Sie den spezifischen Prompt- oder Dateipfad und das Richtlinienegebnis.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Dürfen wir einen CVV speichern, wenn der Kunde zustimmt?
Für die Händlerszenarien in der FAQ des Councils autorisiert die Zustimmung des Kunden nicht das Speichern des Codes nach der Transaktionsautorisierung. Die separate Ausnahme für Herausgeber/Herausgeberdienste erfordert einen eigenen anwendbaren Geschäftskontext.
Macht das Löschen des PAN einen gespeicherten CVV akzeptabel?
Nein. Ein CVV ist eine eigenständige sensible Authentifizierungsinformation. Behandeln Sie ihn nicht als gewöhnliche Support-Information nur weil die vollständige PAN fehlt.
Ist für die KI-Fehlerbehebung immer die vollständige Kartennummer erforderlich?
Oft kann die Aufgabe mit einem generischen Fehler oder einer genehmigten, nicht sensiblen Referenz erledigt werden. Wenn echte Kontodaten vorgeschlagen werden, prüfen Sie die Notwendigkeit sowie den tatsächlichen Service-, Verarbeitungs- und Aufbewahrungsumfang mit dem PCI-Verantwortlichen.
Beweist diese Einrichtung, dass ein Detektor Kartennummern erkennt?
Nein. Sie liefert ein veröffentlichtes Testmuster für Nicht-Produktionszwecke und erfundene unterstützende Werte. Führen Sie einen autorisierten Test auf dem ausgewählten Eingabepfad durch und dokumentieren Sie das tatsächliche Ergebnis, bevor Sie eine Erkennungsbehauptung aufstellen.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. PCI SSC: Glossar zur Zahlungssicherheit

    Definitionen von Kontodaten, Karteninhaberdaten, PAN, sensiblen Authentifizierungsdaten und der Karteninhaberdatenumgebung.

    standard · geprüft 2026-09-21
  2. PCI SSC: Dürfen Kartenprüfcodes gespeichert werden?

    Speicherung von CVV nach Autorisierung, Verschlüsselung und Kundenfreigabegrenzen sowie die Ausnahme für den Aussteller/Ausstellungsdienst.

    standard · geprüft 2026-09-21
  3. Stripe: Testkartennummern

    Das Testkartenmuster 4242 4242 4242 4242 für Nicht-Produktionszwecke, zukünftiges Ablaufdatum des Tests und Hinweise zum Test-CVC; kein Beleg für Aona-Erkennung oder ein aktives Zahlungskonto.

    vendor · geprüft 2026-09-21
Karteninhaberdaten in KI: PANs, CVVs und PCI DSS | Aona