O que é mascaramento de dados? Definição, fluxo de pagamento e exemplos
O mascaramento de dados oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia. Este guia explica o papel do mascaramento de dados no fluxo real de pagamentos, seus limites e os equívocos mais comuns.
Pontos principais
- Definição: O mascaramento de dados oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia.
- Posição no fluxo: O PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização.
- Não confunda: Mascaramento de dados / Criptografia de dados
Como entra no fluxo de pagamento
No caso do mascaramento de dados, o fluxo é o seguinte: o PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização. A criptografia protege o conteúdo dos dados, o mascaramento limita o que é exibido e o módulo de segurança de hardware (HSM) protege as chaves e executa as operações criptográficas: cada um cuida de uma camada diferente.
Ao avaliar o mascaramento de dados, observe o seguinte: a organização deve primeiro mapear os fluxos de dados e definir o escopo e as responsabilidades, para só então escolher os controles de acesso, a criptografia, os logs, a gestão de vulnerabilidades e a gestão de chaves. Um atestado de conformidade vale apenas para o escopo avaliado e para o momento da avaliação.
Exemplo prático
A tela usada pela equipe de atendimento oculta os dígitos do meio do PAN e só mostra mais informações a perfis autorizados que precisam delas para o trabalho. O mascaramento protege a exibição, mas os dados completos nos sistemas internos ainda precisam de proteção no armazenamento.
Diferenças em relação a termos parecidos
| Termo | Definição |
|---|---|
| Mascaramento de dados | oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia |
| Criptografia de dados | usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas |
| Tokenização | é o processo de substituir dados de pagamento sensíveis por um valor substituto de uso restrito, para reduzir a exposição do número real do cartão nos sistemas |
Em essência, o mascaramento de dados oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia; já a criptografia de dados usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.
Uso, riscos e limites
O mascaramento de dados tem um limite importante: dados criptografados não saem automaticamente do escopo do PCI DSS, e o mascaramento na tela não significa que os dados armazenados foram truncados. As restrições para armazenar SAD depois da autorização são especialmente rígidas e não podem ser deixadas de lado por conveniência do negócio.
Perguntas frequentes
A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre mascaramento de dados.
É a mesma coisa que criptografia de dados?
Não. O mascaramento de dados oculta parte do conteúdo sensível quando os dados são exibidos ou usados, por exemplo mostrando só os quatro últimos dígitos do número do cartão, e não é o mesmo que criptografia. A criptografia de dados usa algoritmos criptográficos para transformar dados legíveis em um formato que só pode ser recuperado com uma chave, protegendo as informações em trânsito ou armazenadas. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.
Se os dados já estão criptografados, o sistema fica necessariamente fora do escopo do PCI DSS?
No caso do mascaramento de dados, não necessariamente. O PCI SSC deixa claro que a criptografia, sozinha, não basta para tirar automaticamente os dados do titular do cartão do escopo do PCI DSS; também é preciso avaliar as chaves, os acessos e a relação entre os ambientes.
As fontes primárias abaixo servem para conferir a definição e o fluxo do mascaramento de dados; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.
Tradução assistida por IA; o texto original foi revisado por Steven Cai.