PAN Número de Tarjeta
¿Qué es el PAN (Primary Account Number) o número de tarjeta?
El PAN (Primary Account Number) es el número único de 12 a 19 dígitos impreso en el anverso de una tarjeta de crédito, débito, virtual o prepago. Funciona como el identificador principal de la cuenta del titular dentro del sistema de pagos global y es el elemento de datos clave utilizado para autorizar y liquidar cualquier transacción con tarjeta, tanto en tiendas físicas como online.

El PAN no es una secuencia aleatoria. Cada dígito sigue la norma internacional ISO/IEC 7812, codificando información sobre la red de pago, el banco emisor, la cuenta individual y un dígito de control final.
Cómo funciona el PAN
El número de tarjeta se divide en tres bloques funcionales:
- BIN/IIN (primeros 6–8 dígitos): Identifican la red de pago y el banco emisor. El primer dígito indica la red: 4 para Visa, 5 (rangos 51–55) o 2 (rangos 2221–2720) para Mastercard, y 34 o 37 para American Express.
- Número de cuenta individual (dígitos intermedios): Identifica de forma única al titular de la tarjeta dentro de la entidad emisora. Su longitud varía según la red y el tipo de tarjeta.
- Dígito de control (último dígito): Se calcula mediante el algoritmo de Luhn para detectar errores de transcripción antes de que la transacción se envíe a la pasarela de pago.


In Europa, la longitud estándar del PAN es de 16 dígitos para Visa y Mastercard, mientras que American Express utiliza 15 dígitos en un formato de 4‑6‑5. Esta diferencia requiere una validación de entrada adecuada en cualquier checkout de comercio electrónico para evitar rechazos innecesarios.
En entornos de comercio electrónico, el PAN real se sustituye por un token mediante tokenización, lo que garantiza que los comercios nunca almacenen el número de tarjeta real.
Impacto regulatorio y normas de seguridad aplicables
Según PCI DSS v4.0, el PAN es el elemento de datos que define la existencia de un Entorno de Datos de Titulares de Tarjeta (CDE). Cualquier entidad que almacene, procese o transmita el PAN debe cumplir íntegramente con la norma PCI DSS, la cual exige:
- Cifrado de los datos del PAN tanto en tránsito como en reposo.
- Enmascaramiento en pantalla, mostrando únicamente el BIN y los últimos cuatro dígitos.
- Truncamiento o tokenización para garantizar que los datos almacenados sean ilegibles.
A nivel europeo, la directiva PSD2 (Directiva 2015/2366) exige la Autenticación Reforzada de Clientes (SCA) para los pagos electrónicos. Incluso si un tercero obtiene el PAN, no podrá completar una compra online sin superar un segundo factor de autenticación (biometría, SMS OTP o clave dinámica).
| Medida de Protección | Norma / Regulación | Función Principal |
|---|---|---|
| Cifrado del PAN | PCI DSS v4.0 | Ilegibilidad en tránsito y en reposo |
| Enmascaramiento | PCI DSS v4.0 | Visualización parcial (BIN + últimos 4 dígitos) |
| Tokenización | EMVCo Payment Tokenisation | Sustitución del PAN por un token de contexto limitado |
| SCA / 3D Secure 2 | PSD2 (Directiva 2015/2366) | Autenticación reforzada del titular de la tarjeta |
Ventajas y desventajas operativas
Ventajas:
- Permite la autorización del pago en menos de dos segundos al actuar como una dirección lógica dentro de la red global de tarjetas.
- Su estructura estandarizada garantiza la interoperabilidad entre adquirentes, marcas de tarjetas y emisores en todo el mundo.
- Combinado con la tokenización, permite pagos en un solo clic sin exponer los datos reales de la tarjeta del cliente.
Desventajas:
- Su exposición es el vector de fraude más crítico en transacciones sin tarjeta física (Card-Not-Present). Si un atacante obtiene el PAN, la fecha de caducidad y el CVV, puede intentar realizar compras no autorizadas.
- Cualquier comercio que almacene el PAN entra automáticamente en el alcance de PCI DSS, con los consiguientes costes de auditoría y certificación asociados.
- Cambiar de pasarela de pago puede complicar la migración de los tokens vinculados al PAN original, provocando rechazos temporales en los pagos recurrentes.
¿Te fue útil este término?

Dejar un comentario