30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

PCI DSS : données de carte dans l'IA

Un numéro de carte complet et un CVV ne sont pas la même catégorie de données. Le PCI DSS considère le PAN comme données de titulaire de carte et les CVV comme données d'authentification sensibles. Pour un usage marchand ordinaire, ne mettez pas les CVV dans les requêtes ou fichiers IA conservés après autorisation. Examinez tout chemin de traitement des données de carte et le périmètre du service avant usage.

Pour Équipes de sécurité des paiements, responsables du programme PCI et responsables du service d'assistance

Notes de terrain AonaC11
Données différentes, décision différente
PAN ≠ CVV

Supprimer le numéro de carte complet ne transforme pas un CVV conservé en enregistrement acceptable.

Numéro de test publié par Stripe avec valeurs associées inventées. Aucun titulaire de carte réel, paiement, évaluation PCI ou résultat de test produit n'est représenté.

01

Identifier ce que l'employé s'apprête à envoyer

Le glossaire du PCI Security Standards Council définit les données du titulaire de carte comme comprenant au minimum le numéro de compte principal complet, ou PAN. Cela peut inclure le PAN avec un nom, une date d'expiration ou un code de service. Les données d'authentification sensibles incluent les codes de vérification de carte, les données complètes de piste, les PIN et les blocs PIN.

Un membre du personnel demandant à l'IA d'expliquer une erreur de paiement peut coller les deux catégories issues d'un ticket ou d'une capture d'écran. Identifiez les champs, leur source et si la tâche en a besoin. Une description d'erreur générique ou une référence de transaction non sensible peut souvent suffire à une discussion de dépannage sans les identifiants de paiement.

Contexte source : PCI SSC : Glossaire de la sécurité des paiements

02

Ne pas conserver les CVV comme contexte de service client

La FAQ du Conseil indique que les codes de vérification de carte ne peuvent pas être stockés après autorisation dans les scénarios marchands ordinaires qu'elle décrit, même s'ils sont chiffrés. Le consentement du client ne crée pas d'exception. Un historique de chat, un document téléchargé ou un enregistrement de support copié ne sont pas exemptés simplement parce que le personnel prévoit de les utiliser pour assistance.

La FAQ distingue la collecte avant autorisation d'une transaction spécifique et note une exception pour les émetteurs ou les entreprises supportant des services d'émission avec un besoin commercial légitime. Cette exception étroite ne constitue pas une permission générale pour le personnel marchand de conserver les CVV dans une conversation IA. Confirmez le rôle applicable avec le propriétaire PCI.

Contexte source : PCI SSC : Peut-on stocker les codes de vérification de carte ?

03

Examinez le chemin du PAN et le service récepteur

Ne pas interpréter le traitement différent des PAN comme une permission d'envoyer des numéros de carte complets à un outil IA quelconque. L'environnement des données du titulaire de carte du glossaire inclut les personnes, processus et composants système qui stockent, traitent ou transmettent les données de compte pertinentes, ainsi que les composants connectés spécifiés.

Cartographiez le service IA réel, le chemin de traitement des requêtes, la conversation conservée, les pièces jointes et toute copie ultérieure. Demandez au propriétaire du programme PCI et à l'évaluateur ou acquéreur concerné comment le service proposé affecte l'environnement et les responsabilités. Le chiffrement ou un rapport d'assurance non lié ne garantit pas à lui seul que cet usage respecte les exigences PCI.

Contexte source : PCI SSC : Glossaire de la sécurité des paiements · PCI SSC : Peut-on stocker les codes de vérification de carte ?

04

Réécrivez la tâche de support avant téléchargement

Conservez la question opérationnelle utile tout en supprimant les données de compte inutiles. « Expliquez une discordance générique de vérification d'adresse » est différent d'une capture d'écran contenant un PAN complet et un CVV. Inspectez le fichier complet, y compris les pages supplémentaires, feuilles cachées et historique du ticket, pas seulement le texte sélectionné.

Un affichage masqué, une valeur tronquée et un jeton peuvent avoir des implications de sécurité et de périmètre différentes. Ne supposez pas que le masquage visuel a supprimé la valeur sous-jacente ou que les quatre derniers chiffres seuls règlent toutes les questions de confidentialité ou PCI. Vérifiez ce qui est réellement transmis et conservé.

Contexte source : PCI SSC : Glossaire de la sécurité des paiements

05

Utilisez des spécimens sûrs pour vérifier la limite d'entrée

L'exercice utilise le numéro de carte de test non production publié par Stripe, avec un nom, une date d'expiration et des codes de vérification inventés. Ce sont des spécimens de modèle sûrs, pas un compte client réel. Utilisez-les uniquement dans une évaluation de contrôle synthétique autorisée ; ce guide ne traite pas un paiement ni ne teste une intégration de paiement.

Enregistrez l'application nommée, le type d'entrée, l'action politique prévue et le résultat observé. Ne consignez pas le résultat avant un test réel. PCI DSS est une norme industrielle avec un contexte d'évaluation et de conformité défini, pas une loi générique ni une certification délivrée par ce guide.

Contexte source : PCI SSC : Glossaire de la sécurité des paiements · PCI SSC : Peut-on stocker les codes de vérification de carte ? · Stripe : Numéros de carte de test

Mettez-le en pratique

Cas d'entrée IA pour données de paiement

Classez les modèles de paiement synthétiques, puis comparez la gestion prévue avec une observation réelle de contrôle autorisé.

Numéro de test publié par Stripe avec valeurs associées inventées. Aucun titulaire de carte réel, paiement, évaluation PCI ou résultat de test produit n'est représenté.

Gardez la distinction visible
01

Modèle PAN de test

4242 4242 4242 4242

Numéro de carte non production publié par Stripe.

02

Modèle CVV de test

123

Valeur de vérification inventée pour l’exercice.

03

Contexte réduit

Une question générique sur le paiement

Aucun identifiant de paiement requis.

Cas d'entrée IA pour données de paiement
Cas d'entréeDistinction des donnéesAction pour cet exercice
4242 4242 4242 4242 ; Ada Example ; 12/34PAN de test publié avec champs associés inventés, représentant la structure des données du titulaire de carte.Vérifiez la politique PAN proposée sur le chemin d'entrée sélectionné ; aucun résultat observé n'est affirmé.
Code de vérification de test 123, après un achat fictifReprésentation synthétique des données d'authentification sensibles.Politique marchande attendue : ne pas conserver le code dans un enregistrement de support IA après autorisation.
Code de vérification de test 123 sans PANLa catégorie d'un code ne dépend pas de la présence d'un PAN dans le même texte.Vérifiez la politique et le contexte définis ; ne considérez pas le code séparé comme inoffensif par hypothèse.
Carte affichée **** **** **** 4242Un affichage masqué n'établit pas la valeur transmise sous-jacente.Inspectez la charge utile réelle et le contenu conservé dans le test autorisé.
« Expliquez une erreur de paiement générique. »Aucun détail de compte ou d'authentification n'est requis.Utilisez comme cas de comparaison à contexte réduit.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Cas d'entrée IA pour données de paiementLire

Numéro de test publié par Stripe avec valeurs associées inventées. Aucun titulaire de carte réel, paiement, évaluation PCI ou résultat de test produit n'est représenté.

Classez les modèles de paiement synthétiques, puis comparez la gestion prévue avec une observation réelle de contrôle autorisé.

Review steps
  • Classify every payment field: Separate PAN/cardholder data from CVV, track et PIN information; check attachments as well as the prompt.
  • Supprimer unnecessary account data: Use a generic error, invented example or approved reference when the task does not need payment credentials.
  • Review the full service path: Ask the responsible PCI owner about processing, retention, recipients et assessment scope before using real account data.
Synthetic pattern fixture

Source of test PAN: https://docs.stripe.com/testing Nonproduction test PAN: 4242 4242 4242 4242 Invented name: Ada Example Future test expiry: 12/34 Invented test verification code: 123

Comparison prompts

A: “Explain a generic payment-declined response without using account details.” B: “This entirely synthetic payment support note contains test PAN 4242 4242 4242 4242, expiry 12/34 and test verification code 123 after a fictional completed transaction. Summarise the problem.” C: “The test verification code is 123.”

Use only within an authorised synthetic data-control evaluation. Do not submit a payment. Record the selected application, input path et actual outcome; results are not run in this document.

Source et scope

Guide: https://aona.ai/resources/guides/pci-dss-cardholder-data-ai-prompts/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • PCI SSC: Payment security glossary: https://www.pcisecuritystandards.org/glossary/
  • PCI SSC: Can card verification codes be stored?: https://www.pcisecuritystandards.org/faq/articles/Frequently_Asked_Question/Can-card-verification-codes-values-be-stored-for-card-on-file-or-recurring-transactions/
  • Stripe: Test card numbers: https://docs.stripe.com/testing

Fichiers pratiques originaux

Conservez ces exemples dans leur format original pour inspecter les détails décrits dans le guide.

PCI synthetic input patternsTXT
SYNTHETIC NONPRODUCTION INPUT PATTERNS
Source: https://docs.stripe.com/testing
Checked: 2026-09-21

PAN: 4242 4242 4242 4242
Name: Ada Example
Expiry: 12/34
Test verification code: 123

Reduced-context comparison: Explain a generic payment-declined response without account details.

No live account or payment is represented. No product control test was run. Use only in an authorised synthetic input-control evaluation.
Télécharger pci-synthetic-input-patterns.txt

Avant de continuer

Gardez ces distinctions claires

Le chiffrement n’est pas une exception à la conservation du CVV
La FAQ du Conseil traite explicitement du stockage chiffré après autorisation.
Un écran masqué peut cacher une charge utile complète
Vérifiez le contenu réellement soumis et conservé.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer les politiques d’entrée sensibles sur les chemins IA employés pris en charge et installés.

Cela ne confère pas la conformité PCI, ne remplace pas un évaluateur ni ne détermine l’environnement complet des données du titulaire de carte.

Convenir d’un jeu de données de paiement non production sûr et vérifier la requête spécifique ou le chemin de fichier et le résultat de la politique.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Peut-on stocker un CVV si le client est d’accord ?
Pour les scénarios commerçants dans la FAQ du Conseil, l’autorisation du client ne permet pas de conserver le code après autorisation de la transaction. L’exception distincte émetteur/service d’émission nécessite son propre contexte commercial applicable.
Supprimer le PAN rend-il un CVV conservé acceptable ?
Non. Un CVV est une donnée d’authentification sensible en soi. Ne le traitez pas comme une information de support ordinaire simplement parce que le PAN complet est absent.
Un numéro de carte complet est-il toujours nécessaire pour le dépannage IA ?
Souvent, la tâche peut utiliser une erreur générique ou une référence non sensible approuvée. Si des données réelles de compte sont proposées, examinez la nécessité ainsi que le service, le traitement et le périmètre de conservation réels avec le propriétaire PCI.
Ce jeu de données prouve-t-il qu’un détecteur attrape les numéros de carte ?
Non. Il fournit un modèle de test non production publié et des valeurs de support inventées. Effectuez un test autorisé sur le chemin d’entrée sélectionné et enregistrez le résultat réel avant de faire une affirmation de détection.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. PCI SSC : Glossaire de la sécurité des paiements

    Définitions des données de compte, données du titulaire de carte, PAN, données d’authentification sensibles et environnement des données du titulaire de carte.

    standard · vérifié 2026-09-21
  2. PCI SSC : Peut-on stocker les codes de vérification de carte ?

    Stockage du CVV après autorisation, limites du chiffrement et du consentement client, et exception émetteur/service d’émission.

    standard · vérifié 2026-09-21
  3. Stripe : Numéros de carte de test

    Le modèle de carte de test non production 4242 4242 4242 4242, expiration future de test et guide CVC de test ; pas une preuve de détection Aona ni un compte de paiement réel.

    vendor · vérifié 2026-09-21
Données de titulaire de carte dans l'IA : PAN, CVV et PCI DSS | Aona