PCI-DSS establece lo siguiente:
3.5 Proteja las claves utilizadas para proteger los datos del titular de la tarjeta contra divulgación y uso incorrecto
Tengo un servicio que almacena un hash bcrypt con sal del PAN del usuario. Suponiendo que el algoritmo bcrypt se ajuste para una lentitud significativa, ¿cómo se aplica el requisito 3.5 a la sal utilizada para calcular el hash? ¿Tengo que protegerla como una clave de cifrado de datos común?