O que é criptografia de dados? Definição, fluxo de pagamento e exemplos
A criptografia de dados usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas. Este guia explica o papel da criptografia de dados no fluxo real de pagamentos, seus limites e os equívocos mais comuns.
Pontos principais
- Definição: A criptografia de dados usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas.
- Posição no fluxo: O PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização.
- Não confunda: Criptografia de dados / Mascaramento de dados
Como entra no fluxo de pagamento
No caso da criptografia de dados, o fluxo é o seguinte: o PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização. A criptografia protege o conteúdo dos dados, o mascaramento limita o que é exibido e o módulo de segurança de hardware (HSM) protege as chaves e executa as operações criptográficas: cada um cuida de uma camada diferente.
Ao avaliar a criptografia de dados, observe o seguinte: a organização deve primeiro mapear os fluxos de dados e definir o escopo e as responsabilidades, para só então escolher os controles de acesso, a criptografia, os logs, a gestão de vulnerabilidades e a gestão de chaves. Um atestado de conformidade vale apenas para o escopo avaliado e para o momento da avaliação.
Exemplo prático
Um banco de dados protege os dados do titular do cartão com criptografia forte, e as chaves ficam em um serviço separado e controlado. A equipe também restringe quem pode descriptografar e registra cada uso, porque a criptografia, sozinha, não resolve todos os riscos de acesso.
Diferenças em relação a termos parecidos
| Termo | Definição |
|---|---|
| Criptografia de dados | usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas |
| Mascaramento de dados | oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia |
| Tokenização | é o processo de substituir dados de pagamento sensíveis por um valor substituto de uso restrito, para reduzir a exposição do número real do cartão nos sistemas |
Em essência, a criptografia de dados usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas; já o mascaramento de dados oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.
Uso, riscos e limites
A criptografia de dados tem um limite importante: dados criptografados não saem automaticamente do escopo do PCI DSS, e o mascaramento na tela não significa que os dados armazenados foram truncados. As restrições para armazenar SAD depois da autorização são especialmente rígidas e não podem ser deixadas de lado por conveniência do negócio.
Perguntas frequentes
A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre criptografia de dados.
É a mesma coisa que mascaramento de dados?
Não. A criptografia de dados usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas. O mascaramento de dados oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.
Se os dados já estão criptografados, o sistema fica necessariamente fora do escopo do PCI DSS?
No caso da criptografia de dados, não necessariamente. O PCI SSC deixa claro que a criptografia, sozinha, não basta para tirar automaticamente os dados do titular do cartão do escopo do PCI DSS; também é preciso avaliar as chaves, os acessos e a relação entre os ambientes.
As fontes primárias abaixo servem para conferir a definição e o fluxo da criptografia de dados; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.
Tradução assistida por IA; o texto original foi revisado por Steven Cai.