30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

PCI DSS: datos de tarjeta en IA

Un número completo de tarjeta y un CVV no son la misma categoría de datos. PCI DSS trata el PAN como datos del titular y los CVV como datos sensibles de autenticación. Para uso comercial ordinario, no incluya CVVs en indicaciones o archivos de IA retenidos tras la autorización. Revise cualquier ruta de procesamiento de datos de tarjeta y alcance del servicio antes de usar.

Para Equipos de seguridad de pagos, responsables de programas PCI y líderes de mesa de servicio

Aona Notas de campoC11
Datos diferentes, decisión diferente
PAN ≠ CVV

Eliminar el número completo de tarjeta no convierte un CVV retenido en un registro aceptable.

Número de prueba publicado por Stripe más valores de soporte inventados. No representa titular de tarjeta real, pago, evaluación PCI ni resultado de prueba de producto.

01

Identifique qué va a enviar el empleado

El glosario del PCI Security Standards Council define los datos del titular como, como mínimo, el número completo de cuenta primaria o PAN. Puede incluir el PAN con nombre, fecha de caducidad o código de servicio. Los datos sensibles de autenticación incluyen códigos de verificación de tarjeta, datos completos de pista, PINs y bloques PIN.

Un empleado que pide a la IA explicar un error de pago puede pegar ambas categorías desde un ticket o captura de pantalla. Identifique los campos, su origen y si la tarea los necesita. Una descripción genérica del error o una referencia de transacción no sensible a menudo pueden apoyar la resolución sin credenciales de pago.

Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos

02

No retenga CVVs como contexto de atención al cliente

Las preguntas frecuentes del Consejo indican que los códigos de verificación de tarjeta no pueden almacenarse tras la autorización en los escenarios habituales de comerciantes que describe, incluso si están cifrados. El permiso del cliente no crea una autorización. Un historial de chat, documento subido o registro de soporte copiado no están exentos solo porque el personal pretenda usarlos para asistencia.

Las preguntas frecuentes distinguen la recopilación antes de la autorización de una transacción específica y señalan una excepción para emisores o empresas que brindan servicios de emisión con una necesidad comercial legítima. Esa excepción limitada no es un permiso general para que el personal del comerciante retenga CVVs en una conversación de IA. Confirme el rol aplicable con el propietario PCI.

Contexto de la fuente: PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta?

03

Revise la ruta del PAN y el servicio receptor

No interprete el tratamiento diferente de los PAN como permiso para enviar números completos de tarjeta a cualquier herramienta de IA. El glosario define el entorno de datos del titular de la tarjeta como personas, procesos y componentes del sistema que almacenan, procesan o transmiten datos relevantes de la cuenta, junto con componentes conectados especificados.

Mapee el servicio real de IA, la ruta de procesamiento del prompt, la conversación retenida, los archivos adjuntos y cualquier copia posterior. Consulte con el propietario del programa PCI y el evaluador o adquirente relevante cómo afecta el servicio propuesto al entorno y responsabilidades. El cifrado o un informe de garantía no relacionado no establecen por sí solos que este uso cumpla con los requisitos PCI.

Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos · PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta?

04

Reescriba la tarea de soporte antes de subirla

Mantenga la pregunta operativa útil mientras elimina datos de cuenta innecesarios. “Explique una discrepancia genérica de verificación de dirección” es diferente de una captura de pantalla que contiene un PAN completo y CVV. Inspeccione el archivo completo, incluidas páginas adicionales, hojas ocultas e historial de tickets, no solo el texto seleccionado.

Una visualización enmascarada, un valor truncado y un token pueden tener diferentes implicaciones de seguridad y alcance. No asuma que el enmascaramiento visual eliminó el valor subyacente ni que solo los últimos cuatro dígitos resuelven todas las cuestiones de privacidad o PCI. Verifique lo que realmente se transmite y retiene.

Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos

05

Use especímenes seguros para comprobar el límite de entrada

El ejercicio utiliza el número de tarjeta de prueba no productivo publicado por Stripe, con nombre, fecha de caducidad y códigos de verificación inventados. Son especímenes de patrón seguros, no una cuenta real de cliente. Úselos solo en una evaluación autorizada de control sintético; esta guía no procesa pagos ni prueba integraciones de pago.

Registre la aplicación nombrada, tipo de entrada, acción política prevista y resultado observado. No registre el resultado hasta que se realice una prueba real. PCI DSS es un estándar industrial con un contexto definido de evaluación y cumplimiento, no un estatuto genérico ni una certificación otorgada por esta guía.

Contexto de la fuente: PCI SSC: Glosario de seguridad de pagos · PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta? · Stripe: Números de tarjeta de prueba

Ponlo en práctica

Casos de entrada de IA con datos de pago

Clasifique los patrones sintéticos de pago y luego compare el manejo previsto con una observación real de control autorizado.

Número de prueba publicado por Stripe más valores de soporte inventados. No representa titular de tarjeta real, pago, evaluación PCI ni resultado de prueba de producto.

Mantenga visible la distinción
01

Patrón de PAN de prueba

4242 4242 4242 4242

Número de tarjeta no productivo publicado por Stripe.

02

Patrón de CVV de prueba

123

Valor de verificación inventado para el ejercicio.

03

Contexto reducido

Una pregunta genérica de pago

No se requieren credenciales de pago.

Casos de entrada de IA con datos de pago
Caso de entradaDistinción de datosAcción para este ejercicio
4242 4242 4242 4242; Ada Example; 12/34PAN de prueba publicado con campos asociados inventados, representando la estructura de datos del titular de la tarjeta.Verifique la política propuesta para el PAN en la ruta de entrada seleccionada; no se afirma ningún resultado observado.
Código de verificación de prueba 123, tras una compra ficticiaRepresentación sintética de datos sensibles de autenticación.Política esperada del comerciante: no retener el código en un registro de soporte de IA tras la autorización.
Código de verificación de prueba 123 sin PANLa categoría de un código no depende de que haya un PAN en el mismo texto.Verifique la política y el contexto delimitados; no trate el código separado como inofensivo por suposición.
Tarjeta mostrada **** **** **** 4242Una visualización enmascarada no establece el valor transmitido subyacente.Inspeccione la carga útil real y el contenido retenido en la prueba autorizada.
“Explique un error genérico de pago.”No se requieren detalles de cuenta ni autenticación.Úselo como caso de comparación con contexto reducido.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Casos de entrada de IA con datos de pagoLee

Número de prueba publicado por Stripe más valores de soporte inventados. No representa titular de tarjeta real, pago, evaluación PCI ni resultado de prueba de producto.

Clasifique los patrones sintéticos de pago y luego compare el manejo previsto con una observación real de control autorizado.

Review steps
  • Classify every payment field: Separate PAN/cardholder data from CVV, track y PIN information; check attachments as well as the prompt.
  • Eliminar unnecessary account data: Use a generic error, invented example or approved reference when the task does not need payment credentials.
  • Review the full service path: Ask the responsible PCI owner about processing, retention, recipients y assessment scope before using real account data.
Synthetic pattern fixture

Source of test PAN: https://docs.stripe.com/testing Nonproduction test PAN: 4242 4242 4242 4242 Invented name: Ada Example Future test expiry: 12/34 Invented test verification code: 123

Comparison prompts

A: “Explain a generic payment-declined response without using account details.” B: “This entirely synthetic payment support note contains test PAN 4242 4242 4242 4242, expiry 12/34 and test verification code 123 after a fictional completed transaction. Summarise the problem.” C: “The test verification code is 123.”

Use only within an authorised synthetic data-control evaluation. Do not submit a payment. Record the selected application, input path y actual outcome; results are not run in this document.

Source y scope

Guide: https://aona.ai/resources/guides/pci-dss-cardholder-data-ai-prompts/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • PCI SSC: Payment security glossary: https://www.pcisecuritystandards.org/glossary/
  • PCI SSC: Can card verification codes be stored?: https://www.pcisecuritystandards.org/faq/articles/Frequently_Asked_Question/Can-card-verification-codes-values-be-stored-for-card-on-file-or-recurring-transactions/
  • Stripe: Test card numbers: https://docs.stripe.com/testing

Archivos originales de práctica

Conserva estos ejemplos en su formato original para revisar los detalles descritos en la guía.

PCI synthetic input patternsTXT
SYNTHETIC NONPRODUCTION INPUT PATTERNS
Source: https://docs.stripe.com/testing
Checked: 2026-09-21

PAN: 4242 4242 4242 4242
Name: Ada Example
Expiry: 12/34
Test verification code: 123

Reduced-context comparison: Explain a generic payment-declined response without account details.

No live account or payment is represented. No product control test was run. Use only in an authorised synthetic input-control evaluation.
Descargar pci-synthetic-input-patterns.txt

Antes de que continúes

Mantén claras estas distinciones

El cifrado no es una excepción para retener CVV
Las preguntas frecuentes del Consejo abordan explícitamente el almacenamiento cifrado tras la autorización.
Una pantalla enmascarada puede ocultar una carga completa
Verifique el contenido realmente enviado y retenido.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a evaluar políticas de entrada sensible en rutas de IA instaladas y soportadas para empleados.

No confiere cumplimiento PCI, no reemplaza a un evaluador ni determina el entorno completo de datos del titular de la tarjeta.

Acuerde un conjunto seguro de datos de pago no productivos y verifique el prompt o ruta de archivo específica y el resultado de la política.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Podemos almacenar un CVV si el cliente está de acuerdo?
Para los escenarios de comerciantes en las preguntas frecuentes del Consejo, el permiso del cliente no autoriza retener el código tras la autorización de la transacción. La excepción separada para emisores o servicios de emisión requiere su propio contexto comercial aplicable.
¿Eliminar el PAN hace aceptable un CVV retenido?
No. Un CVV es un dato de autenticación sensible por sí mismo. No lo trate como información de soporte ordinaria solo porque no esté presente el PAN completo.
¿Siempre es necesario un número de tarjeta completo para la resolución de problemas con IA?
A menudo, la tarea puede usar un error genérico o una referencia aprobada no sensible. Si se propone usar datos reales de la cuenta, revise la necesidad y el alcance real del servicio, procesamiento y retención con el propietario PCI.
¿Esta configuración demuestra que un detector captura números de tarjeta?
No. Proporciona un patrón de prueba no productivo publicado y valores de soporte inventados. Realice una prueba autorizada en la ruta de entrada seleccionada y registre el resultado real antes de hacer una afirmación de detección.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. PCI SSC: Glosario de seguridad de pagos

    Definiciones de datos de cuenta, datos del titular de la tarjeta, PAN, datos sensibles de autenticación y entorno de datos del titular de la tarjeta.

    standard · comprobado 2026-09-21
  2. PCI SSC: ¿Se pueden almacenar los códigos de verificación de tarjeta?

    Almacenamiento de CVV tras autorización, límites de cifrado y permiso del cliente, y la excepción del emisor/servicio emisor.

    standard · comprobado 2026-09-21
  3. Stripe: Números de tarjeta de prueba

    El patrón de tarjeta de prueba no productiva 4242 4242 4242 4242, fecha futura de expiración de prueba y guía para CVC de prueba; no es evidencia de detección de Aona ni una cuenta de pago real.

    vendor · comprobado 2026-09-21
Datos del titular de la tarjeta en IA: PANs, CVVs y PCI DSS | Aona