¿Qué son los datos de autenticación sensibles (SAD)? Definición, flujo de pago y ejemplos
Los datos de autenticación sensibles (SAD) son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido. Esta guía explica el papel de los SAD en un flujo de pago real, sus límites y los malentendidos más comunes.
Puntos clave
- Definición: Los datos de autenticación sensibles (SAD) son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido.
- En el flujo de pago: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar.
- No confundir: SAD / datos del titular de la tarjeta (CHD)
Cómo encaja en el flujo de pago
En el caso de los SAD, el proceso es el siguiente: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar. El cifrado protege el contenido de los datos, el enmascaramiento limita lo que se muestra y un módulo de seguridad de hardware (HSM) protege las claves y ejecuta las operaciones criptográficas: cada uno actúa en un nivel distinto.
Al evaluar los SAD, ten en cuenta lo siguiente: la organización debe trazar primero los flujos de datos y definir el alcance y las responsabilidades, y solo después elegir los controles de acceso, el cifrado, los registros de actividad, la gestión de vulnerabilidades y la gestión de claves. Obtener una constancia de cumplimiento solo cubre el alcance evaluado y el momento de la evaluación.
Ejemplo práctico
Una vez completada la autorización, el comercio elimina de sus sistemas y de los registros de depuración el CVV y los demás datos de autenticación sensibles. Aunque el campo de la base de datos esté cifrado, eso no permite seguir guardándolos.
Diferencias con términos similares
| Término | Definición |
|---|---|
| Datos de autenticación sensibles | son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido |
| Datos del titular de la tarjeta | son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio |
| CVV/CVC | es un código de verificación corto que figura en la tarjeta y suele usarse como comprobación adicional en transacciones con tarjeta no presente; no es el PIN |
En esencia, los SAD son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido. Los datos del titular de la tarjeta, en cambio, son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio. Los dos conceptos pueden aparecer en una misma transacción, pero responden a preguntas distintas.
Usos, límites y riesgos
Los SAD tienen un límite clave: cifrar los datos no los saca automáticamente del alcance de PCI DSS, y enmascararlos en la interfaz no significa que se almacenen truncados. Las restricciones para conservar los SAD después de la autorización son especialmente estrictas, y ninguna conveniencia del negocio justifica saltárselas.
Preguntas frecuentes
A continuación respondemos las dos dudas más comunes de quienes buscan información sobre los SAD.
¿Es lo mismo que los datos del titular de la tarjeta (CHD)?
No. Los datos de autenticación sensibles (SAD) son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido. Los datos del titular de la tarjeta (CHD) son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio. Para diferenciar ambos conceptos, revisa por separado a qué se refiere cada uno, en qué etapa del proceso interviene y quién es el responsable.
Si los datos ya están cifrados, ¿el sistema queda necesariamente fuera del alcance de PCI DSS?
En el caso de los SAD, no necesariamente. El PCI SSC aclara que el cifrado por sí solo no basta para sacar automáticamente los datos del titular de la tarjeta del alcance de PCI DSS; también hay que evaluar las claves, los accesos y la relación con el resto del entorno.
Estas fuentes primarias sirven para verificar la definición y el proceso de los SAD. Para las reglas concretas de cada producto y región, prevalece la documentación oficial vigente.
Traducción asistida por IA; el texto original fue revisado por Steven Cai.