¿Qué es el cifrado de datos? Definición, flujo de pago y ejemplos
El cifrado de datos (o encriptación) es el uso de algoritmos criptográficos para convertir datos legibles en un formato que solo se puede recuperar con una clave, con el fin de proteger la información en tránsito o almacenada. Esta guía explica el papel del cifrado de datos en un flujo de pago real, sus límites y los malentendidos más comunes.
Puntos clave
- Definición: El cifrado de datos (o encriptación) es el uso de algoritmos criptográficos para convertir datos legibles en un formato que solo se puede recuperar con una clave, con el fin de proteger la información en tránsito o almacenada.
- En el flujo de pago: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar.
- No confundir: Cifrado de datos / enmascaramiento de datos
Cómo encaja en el flujo de pago
En el caso del cifrado de datos, el proceso es el siguiente: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar. El cifrado protege el contenido de los datos, el enmascaramiento limita lo que se muestra y un módulo de seguridad de hardware (HSM) protege las claves y ejecuta las operaciones criptográficas: cada uno actúa en un nivel distinto.
Al evaluar el cifrado de datos, ten en cuenta lo siguiente: la organización debe trazar primero los flujos de datos y definir el alcance y las responsabilidades, y solo después elegir los controles de acceso, el cifrado, los registros de actividad, la gestión de vulnerabilidades y la gestión de claves. Obtener una constancia de cumplimiento solo cubre el alcance evaluado y el momento de la evaluación.
Ejemplo práctico
Una base de datos protege los datos del titular de la tarjeta con un cifrado robusto, y las claves se guardan en un servicio independiente y controlado. El equipo además restringe quién puede descifrar y registra cada uso, porque el cifrado por sí solo no elimina todos los riesgos de acceso.
Diferencias con términos similares
| Término | Definición |
|---|---|
| Cifrado de datos | es el uso de algoritmos criptográficos para convertir datos legibles en un formato que solo se puede recuperar con una clave, con el fin de proteger la información en tránsito o almacenada |
| Enmascaramiento de datos | es la práctica de ocultar parte del contenido sensible al mostrar o usar los datos, por ejemplo, dejar visibles solo los últimos cuatro dígitos del número de tarjeta; no equivale al cifrado |
| Tokenización | es el proceso de reemplazar los datos de pago sensibles por un valor sustituto de uso restringido para reducir la exposición del número de tarjeta real en los sistemas |
En esencia, el cifrado de datos es el uso de algoritmos criptográficos para convertir datos legibles en un formato que solo se puede recuperar con una clave, con el fin de proteger la información en tránsito o almacenada. El enmascaramiento de datos, en cambio, es la práctica de ocultar parte del contenido sensible al mostrar o usar los datos, por ejemplo, dejar visibles solo los últimos cuatro dígitos del número de tarjeta; no equivale al cifrado. Los dos conceptos pueden aparecer en una misma transacción, pero responden a preguntas distintas.
Usos, límites y riesgos
El cifrado de datos tiene un límite clave: cifrar los datos no los saca automáticamente del alcance de PCI DSS, y enmascararlos en la interfaz no significa que se almacenen truncados. Las restricciones para conservar los SAD después de la autorización son especialmente estrictas, y ninguna conveniencia del negocio justifica saltárselas.
Preguntas frecuentes
A continuación respondemos las dos dudas más comunes de quienes buscan información sobre el cifrado de datos.
¿Es lo mismo que el enmascaramiento de datos?
No. El cifrado de datos es el uso de algoritmos criptográficos para convertir datos legibles en un formato que solo se puede recuperar con una clave, con el fin de proteger la información en tránsito o almacenada. El enmascaramiento de datos es la práctica de ocultar parte del contenido sensible al mostrar o usar los datos, por ejemplo, dejar visibles solo los últimos cuatro dígitos del número de tarjeta; no equivale al cifrado. Para diferenciar ambos conceptos, revisa por separado a qué se refiere cada uno, en qué etapa del proceso interviene y quién es el responsable.
Si los datos ya están cifrados, ¿el sistema queda necesariamente fuera del alcance de PCI DSS?
En el caso del cifrado de datos, no necesariamente. El PCI SSC aclara que el cifrado por sí solo no basta para sacar automáticamente los datos del titular de la tarjeta del alcance de PCI DSS; también hay que evaluar las claves, los accesos y la relación con el resto del entorno.
Estas fuentes primarias sirven para verificar la definición y el proceso del cifrado de datos. Para las reglas concretas de cada producto y región, prevalece la documentación oficial vigente.
Traducción asistida por IA; el texto original fue revisado por Steven Cai.