RDVCC
RDVCC

O que são dados de autenticação sensíveis (SAD)? Definição, fluxo de pagamento e exemplos

Resposta rápida

Os dados de autenticação sensíveis (SAD) são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito. Este guia explica o papel dos SAD no fluxo real de pagamentos, seus limites e os equívocos mais comuns.

Última atualização: 2026-07-14 · RDVCC Payments Research

Pontos principais

  • Definição: Os dados de autenticação sensíveis (SAD) são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito.
  • Posição no fluxo: O PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização.
  • Não confunda: SAD / Dados do titular do cartão

Como entra no fluxo de pagamento

No caso dos SAD, o fluxo é o seguinte: o PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização. A criptografia protege o conteúdo dos dados, o mascaramento limita o que é exibido e o módulo de segurança de hardware (HSM) protege as chaves e executa as operações criptográficas: cada um cuida de uma camada diferente.

Ao avaliar os SAD, observe o seguinte: a organização deve primeiro mapear os fluxos de dados e definir o escopo e as responsabilidades, para só então escolher os controles de acesso, a criptografia, os logs, a gestão de vulnerabilidades e a gestão de chaves. Um atestado de conformidade vale apenas para o escopo avaliado e para o momento da avaliação.

Exemplo prático

Depois da autorização, o lojista remove o CVV e outros dados de autenticação sensíveis dos sistemas e dos logs de depuração. Mesmo que o campo do banco de dados seja criptografado, isso não autoriza continuar guardando esses dados.

Diferenças em relação a termos parecidos

TermoDefinição
Dados de autenticação sensíveissão a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito
Dados do titular do cartãosão, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço
CVV/CVCé um código curto de verificação do cartão, muito usado como checagem adicional em transações com cartão não presente, e não é a senha (PIN) do cartão

Em essência, os SAD são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito; já os dados do titular do cartão são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.

Uso, riscos e limites

Os SAD têm um limite importante: dados criptografados não saem automaticamente do escopo do PCI DSS, e o mascaramento na tela não significa que os dados armazenados foram truncados. As restrições para armazenar SAD depois da autorização são especialmente rígidas e não podem ser deixadas de lado por conveniência do negócio.

Perguntas frequentes

A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre SAD.

É a mesma coisa que dados do titular do cartão?

Não. Os dados de autenticação sensíveis (SAD) são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito. Os dados do titular do cartão (CHD) são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.

Se os dados já estão criptografados, o sistema fica necessariamente fora do escopo do PCI DSS?

No caso dos SAD, não necessariamente. O PCI SSC deixa claro que a criptografia, sozinha, não basta para tirar automaticamente os dados do titular do cartão do escopo do PCI DSS; também é preciso avaliar as chaves, os acessos e a relação entre os ambientes.

Fontes primárias

As fontes primárias abaixo servem para conferir a definição e o fluxo dos SAD; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.

Tradução assistida por IA; o texto original foi revisado por Steven Cai.