RDVCC
RDVCC

¿Qué son los datos del titular de la tarjeta (CHD)? Definición, flujo de pago y ejemplos

Respuesta rápida

Los datos del titular de la tarjeta (CHD) son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio. Esta guía explica el papel de los CHD en un flujo de pago real, sus límites y los malentendidos más comunes.

Última actualización: 2026-07-14 · RDVCC Payments Research

Puntos clave

  • Definición: Los datos del titular de la tarjeta (CHD) son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio.
  • En el flujo de pago: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar.
  • No confundir: CHD / datos de autenticación sensibles (SAD)

Cómo encaja en el flujo de pago

En el caso de los CHD, el proceso es el siguiente: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar. El cifrado protege el contenido de los datos, el enmascaramiento limita lo que se muestra y un módulo de seguridad de hardware (HSM) protege las claves y ejecuta las operaciones criptográficas: cada uno actúa en un nivel distinto.

Al evaluar los CHD, ten en cuenta lo siguiente: la organización debe trazar primero los flujos de datos y definir el alcance y las responsabilidades, y solo después elegir los controles de acceso, el cifrado, los registros de actividad, la gestión de vulnerabilidades y la gestión de claves. Obtener una constancia de cumplimiento solo cubre el alcance evaluado y el momento de la evaluación.

Ejemplo práctico

Un equipo de seguridad hace un inventario de los sistemas que guardan el PAN completo y revisa si además contienen el nombre, la fecha de vencimiento o el código de servicio. Un informe que solo muestra los últimos cuatro dígitos no tiene el mismo riesgo que una base de datos que guarda el PAN completo.

Diferencias con términos similares

TérminoDefinición
Datos del titular de la tarjetason, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio
Datos de autenticación sensiblesson una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido
Número de cuenta principales el número principal de la tarjeta, impreso en ella o grabado en sus credenciales, que identifica el rango de emisión y la relación concreta entre la tarjeta y la cuenta

En esencia, los CHD son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio. Los datos de autenticación sensibles, en cambio, son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido. Los dos conceptos pueden aparecer en una misma transacción, pero responden a preguntas distintas.

Usos, límites y riesgos

Los CHD tienen un límite clave: cifrar los datos no los saca automáticamente del alcance de PCI DSS, y enmascararlos en la interfaz no significa que se almacenen truncados. Las restricciones para conservar los SAD después de la autorización son especialmente estrictas, y ninguna conveniencia del negocio justifica saltárselas.

Preguntas frecuentes

A continuación respondemos las dos dudas más comunes de quienes buscan información sobre los CHD.

¿Es lo mismo que los datos de autenticación sensibles (SAD)?

No. Los datos del titular de la tarjeta (CHD) son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio. Los datos de autenticación sensibles (SAD) son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido. Para diferenciar ambos conceptos, revisa por separado a qué se refiere cada uno, en qué etapa del proceso interviene y quién es el responsable.

Si los datos ya están cifrados, ¿el sistema queda necesariamente fuera del alcance de PCI DSS?

En el caso de los CHD, no necesariamente. El PCI SSC aclara que el cifrado por sí solo no basta para sacar automáticamente los datos del titular de la tarjeta del alcance de PCI DSS; también hay que evaluar las claves, los accesos y la relación con el resto del entorno.

Referencias

Estas fuentes primarias sirven para verificar la definición y el proceso de los CHD. Para las reglas concretas de cada producto y región, prevalece la documentación oficial vigente.

Traducción asistida por IA; el texto original fue revisado por Steven Cai.