O que são dados de autenticação sensíveis (SAD)? Definição, fluxo de pagamento e exemplos
Os dados de autenticação sensíveis (SAD) são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito. Este guia explica o papel dos SAD no fluxo real de pagamentos, seus limites e os equívocos mais comuns.
Pontos principais
- Definição: Os dados de autenticação sensíveis (SAD) são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito.
- Posição no fluxo: O PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização.
- Não confunda: SAD / Dados do titular do cartão
Como entra no fluxo de pagamento
No caso dos SAD, o fluxo é o seguinte: o PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização. A criptografia protege o conteúdo dos dados, o mascaramento limita o que é exibido e o módulo de segurança de hardware (HSM) protege as chaves e executa as operações criptográficas: cada um cuida de uma camada diferente.
Ao avaliar os SAD, observe o seguinte: a organização deve primeiro mapear os fluxos de dados e definir o escopo e as responsabilidades, para só então escolher os controles de acesso, a criptografia, os logs, a gestão de vulnerabilidades e a gestão de chaves. Um atestado de conformidade vale apenas para o escopo avaliado e para o momento da avaliação.
Exemplo prático
Depois da autorização, o lojista remove o CVV e outros dados de autenticação sensíveis dos sistemas e dos logs de depuração. Mesmo que o campo do banco de dados seja criptografado, isso não autoriza continuar guardando esses dados.
Diferenças em relação a termos parecidos
| Termo | Definição |
|---|---|
| Dados de autenticação sensíveis | são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito |
| Dados do titular do cartão | são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço |
| CVV/CVC | é um código curto de verificação do cartão, muito usado como checagem adicional em transações com cartão não presente, e não é a senha (PIN) do cartão |
Em essência, os SAD são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito; já os dados do titular do cartão são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.
Uso, riscos e limites
Os SAD têm um limite importante: dados criptografados não saem automaticamente do escopo do PCI DSS, e o mascaramento na tela não significa que os dados armazenados foram truncados. As restrições para armazenar SAD depois da autorização são especialmente rígidas e não podem ser deixadas de lado por conveniência do negócio.
Perguntas frequentes
A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre SAD.
É a mesma coisa que dados do titular do cartão?
Não. Os dados de autenticação sensíveis (SAD) são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito. Os dados do titular do cartão (CHD) são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.
Se os dados já estão criptografados, o sistema fica necessariamente fora do escopo do PCI DSS?
No caso dos SAD, não necessariamente. O PCI SSC deixa claro que a criptografia, sozinha, não basta para tirar automaticamente os dados do titular do cartão do escopo do PCI DSS; também é preciso avaliar as chaves, os acessos e a relação entre os ambientes.
As fontes primárias abaixo servem para conferir a definição e o fluxo dos SAD; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.
Tradução assistida por IA; o texto original foi revisado por Steven Cai.