Decisiones de cumplimiento
PCI DSS: datos de tarjeta en IA
Un número completo de tarjeta y un CVV no son la misma categoría de datos. PCI DSS trata el PAN como datos del titular y los CVV como datos sensibles de autenticación. Para uso comercial ordinario, no incluya CVVs en indicaciones o archivos de IA retenidos tras la autorización. Revise cualquier ruta de procesamiento de datos de tarjeta y alcance del servicio antes de usar.
Para Equipos de seguridad de pagos, responsables de programas PCI y líderes de mesa de servicio
Eliminar el número completo de tarjeta no convierte un CVV retenido en un registro aceptable.
Número de prueba publicado por Stripe más valores de soporte inventados. No representa titular de tarjeta real, pago, evaluación PCI ni resultado de prueba de producto.01
Identifique qué va a enviar el empleado
El glosario del PCI Security Standards Council define los datos del titular como, como mínimo, el número completo de cuenta primaria o PAN. Puede incluir el PAN con nombre, fecha de caducidad o código de servicio. Los datos sensibles de autenticación incluyen códigos de verificación de tarjeta, datos completos de pista, PINs y bloques PIN.
Un empleado que pide a la IA explicar un error de pago puede pegar ambas categorías desde un ticket o captura de pantalla. Identifique los campos, su origen y si la tarea los necesita. Una descripción genérica del error o una referencia de transacción no sensible a menudo pueden apoyar la resolución sin credenciales de pago.
Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos
02
No retenga CVVs como contexto de atención al cliente
Las preguntas frecuentes del Consejo indican que los códigos de verificación de tarjeta no pueden almacenarse tras la autorización en los escenarios habituales de comerciantes que describe, incluso si están cifrados. El permiso del cliente no crea una autorización. Un historial de chat, documento subido o registro de soporte copiado no están exentos solo porque el personal pretenda usarlos para asistencia.
Las preguntas frecuentes distinguen la recopilación antes de la autorización de una transacción específica y señalan una excepción para emisores o empresas que brindan servicios de emisión con una necesidad comercial legítima. Esa excepción limitada no es un permiso general para que el personal del comerciante retenga CVVs en una conversación de IA. Confirme el rol aplicable con el propietario PCI.
Contexto de la fuente: PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta?
03
Revise la ruta del PAN y el servicio receptor
No interprete el tratamiento diferente de los PAN como permiso para enviar números completos de tarjeta a cualquier herramienta de IA. El glosario define el entorno de datos del titular de la tarjeta como personas, procesos y componentes del sistema que almacenan, procesan o transmiten datos relevantes de la cuenta, junto con componentes conectados especificados.
Mapee el servicio real de IA, la ruta de procesamiento del prompt, la conversación retenida, los archivos adjuntos y cualquier copia posterior. Consulte con el propietario del programa PCI y el evaluador o adquirente relevante cómo afecta el servicio propuesto al entorno y responsabilidades. El cifrado o un informe de garantía no relacionado no establecen por sí solos que este uso cumpla con los requisitos PCI.
Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos · PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta?
04
Reescriba la tarea de soporte antes de subirla
Mantenga la pregunta operativa útil mientras elimina datos de cuenta innecesarios. “Explique una discrepancia genérica de verificación de dirección” es diferente de una captura de pantalla que contiene un PAN completo y CVV. Inspeccione el archivo completo, incluidas páginas adicionales, hojas ocultas e historial de tickets, no solo el texto seleccionado.
Una visualización enmascarada, un valor truncado y un token pueden tener diferentes implicaciones de seguridad y alcance. No asuma que el enmascaramiento visual eliminó el valor subyacente ni que solo los últimos cuatro dígitos resuelven todas las cuestiones de privacidad o PCI. Verifique lo que realmente se transmite y retiene.
Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos
05
Use especímenes seguros para comprobar el límite de entrada
El ejercicio utiliza el número de tarjeta de prueba no productivo publicado por Stripe, con nombre, fecha de caducidad y códigos de verificación inventados. Son especímenes de patrón seguros, no una cuenta real de cliente. Úselos solo en una evaluación autorizada de control sintético; esta guía no procesa pagos ni prueba integraciones de pago.
Registre la aplicación nombrada, tipo de entrada, acción política prevista y resultado observado. No registre el resultado hasta que se realice una prueba real. PCI DSS es un estándar industrial con un contexto definido de evaluación y cumplimiento, no un estatuto genérico ni una certificación otorgada por esta guía.
Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos · PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta? · Stripe: Números de tarjeta de prueba
Ponlo en práctica
Casos de entrada de IA con datos de pago
Clasifique los patrones sintéticos de pago y luego compare el manejo previsto con una observación real de control autorizado.
Número de prueba publicado por Stripe más valores de soporte inventados. No representa titular de tarjeta real, pago, evaluación PCI ni resultado de prueba de producto.
Patrón de PAN de prueba
4242 4242 4242 4242
Número de tarjeta no productivo publicado por Stripe.
Patrón de CVV de prueba
123
Valor de verificación inventado para el ejercicio.
Contexto reducido
Una pregunta genérica de pago
No se requieren credenciales de pago.
| Caso de entrada | Distinción de datos | Acción para este ejercicio |
|---|---|---|
| 4242 4242 4242 4242; Ada Example; 12/34 | PAN de prueba publicado con campos asociados inventados, representando la estructura de datos del titular de la tarjeta. | Verifique la política propuesta para el PAN en la ruta de entrada seleccionada; no se afirma ningún resultado observado. |
| Código de verificación de prueba 123, tras una compra ficticia | Representación sintética de datos sensibles de autenticación. | Política esperada del comerciante: no retener el código en un registro de soporte de IA tras la autorización. |
| Código de verificación de prueba 123 sin PAN | La categoría de un código no depende de que haya un PAN en el mismo texto. | Verifique la política y el contexto delimitados; no trate el código separado como inofensivo por suposición. |
| Tarjeta mostrada **** **** **** 4242 | Una visualización enmascarada no establece el valor transmitido subyacente. | Inspeccione la carga útil real y el contenido retenido en la prueba autorizada. |
| “Explique un error genérico de pago.” | No se requieren detalles de cuenta ni autenticación. | Úselo como caso de comparación con contexto reducido. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Casos de entrada de IA con datos de pagoLee
Número de prueba publicado por Stripe más valores de soporte inventados. No representa titular de tarjeta real, pago, evaluación PCI ni resultado de prueba de producto.
Clasifique los patrones sintéticos de pago y luego compare el manejo previsto con una observación real de control autorizado.
Review steps
- Classify every payment field: Separate PAN/cardholder data from CVV, track y PIN information; check attachments as well as the prompt.
- Eliminar unnecessary account data: Use a generic error, invented example or approved reference when the task does not need payment credentials.
- Review the full service path: Ask the responsible PCI owner about processing, retention, recipients y assessment scope before using real account data.
Synthetic pattern fixture
Source of test PAN: https://docs.stripe.com/testing Nonproduction test PAN: 4242 4242 4242 4242 Invented name: Ada Example Future test expiry: 12/34 Invented test verification code: 123
Comparison prompts
A: “Explain a generic payment-declined response without using account details.” B: “This entirely synthetic payment support note contains test PAN 4242 4242 4242 4242, expiry 12/34 and test verification code 123 after a fictional completed transaction. Summarise the problem.” C: “The test verification code is 123.”
Use only within an authorised synthetic data-control evaluation. Do not submit a payment. Record the selected application, input path y actual outcome; results are not run in this document.
Source y scope
Guide: https://aona.ai/resources/guides/pci-dss-cardholder-data-ai-prompts/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- PCI SSC: Payment security glossary: https://www.pcisecuritystandards.org/glossary/
- PCI SSC: Can card verification codes be stored?: https://www.pcisecuritystandards.org/faq/articles/Frequently_Asked_Question/Can-card-verification-codes-values-be-stored-for-card-on-file-or-recurring-transactions/
- Stripe: Test card numbers: https://docs.stripe.com/testing
Archivos originales de práctica
Conserva estos ejemplos en su formato original para revisar los detalles descritos en la guía.
PCI synthetic input patternsTXT
SYNTHETIC NONPRODUCTION INPUT PATTERNS
Source: https://docs.stripe.com/testing
Checked: 2026-09-21
PAN: 4242 4242 4242 4242
Name: Ada Example
Expiry: 12/34
Test verification code: 123
Reduced-context comparison: Explain a generic payment-declined response without account details.
No live account or payment is represented. No product control test was run. Use only in an authorised synthetic input-control evaluation.
Descargar pci-synthetic-input-patterns.txtAntes de que continúes
Mantén claras estas distinciones
- El cifrado no es una excepción para retener CVV
- Las preguntas frecuentes del Consejo abordan explícitamente el almacenamiento cifrado tras la autorización.
- Una pantalla enmascarada puede ocultar una carga completa
- Verifique el contenido realmente enviado y retenido.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a evaluar políticas de entrada sensible en rutas de IA instaladas y soportadas para empleados.
No confiere cumplimiento PCI, no reemplaza a un evaluador ni determina el entorno completo de datos del titular de la tarjeta.
Acuerde un conjunto seguro de datos de pago no productivos y verifique el prompt o ruta de archivo específica y el resultado de la política.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Podemos almacenar un CVV si el cliente está de acuerdo?
¿Eliminar el PAN hace aceptable un CVV retenido?
¿Siempre es necesario un número de tarjeta completo para la resolución de problemas con IA?
¿Esta configuración demuestra que un detector captura números de tarjeta?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- PCI SSC: Glosario de seguridad de pagos
Definiciones de datos de cuenta, datos del titular de la tarjeta, PAN, datos sensibles de autenticación y entorno de datos del titular de la tarjeta.
standard · comprobado 2026-09-21 - PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta?
Almacenamiento de CVV tras autorización, límites de cifrado y permiso del cliente, y la excepción del emisor/servicio emisor.
standard · comprobado 2026-09-21 - Stripe: Números de tarjeta de prueba
El patrón de tarjeta de prueba no productiva 4242 4242 4242 4242, fecha futura de expiración de prueba y guía para CVC de prueba; no es evidencia de detección de Aona ni una cuenta de pago real.
vendor · comprobado 2026-09-21