No existe un costo fijo para cumplir con la norma PCI DSS. El precio para obtener la certificación PCI DSS (Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago) depende del tamaño de su empresa, el volumen de transacciones que realiza anualmente y los métodos de transmisión y almacenamiento que utiliza.
PCI DSS está diseñado para garantizar la seguridad e integridad de los datos de los titulares de tarjetas. Por lo tanto, este marco de cumplimiento exige que toda organización que procese transacciones en línea cumpla con PCI DSS . Si se detecta que alguna organización sujeta a PCI DSS no cumple con la normativa, existen consecuencias importantes. Analizaremos este aspecto del incumplimiento con más detalle más adelante en este artículo.
Siga leyendo para obtener información detallada sobre los componentes del proceso PCI DSS (SAQ, ROC, costo de mantenimiento anual), el costo de cada componente y una estimación de cuánto le costaría el proceso de cumplimiento.

¿Cuánto cuesta cumplir con la normativa PCI DSS? (Resumen rápido)
La certificación de cumplimiento PCI DSS tiene un costo de entre $50,000 y $200,000 para las grandes organizaciones que completan un Informe de Cumplimiento. La inversión en capacitación PCI DSS es un rubro independiente dentro de ese total, que cubre programas de concientización para el personal, cursos específicos para cada puesto y la documentación necesaria para cumplir con el Requisito 12.6. Una organización pequeña podría incurrir en un costo de entre $5,000 y $20,000 por procesar menos de un millón de transacciones con tarjeta al año.
El proceso de cumplimiento de PCI DSS implica muchas variables, las cuales se ven directamente afectadas por los requisitos que su organización deberá cumplir para mantener dicho cumplimiento. Por lo tanto, no es fácil obtener un cálculo preciso del costo que podría suponer el proceso de PCI DSS para su organización.
Pero he aquí una lógica simple: una organización pequeña, con menos empleados, que no procesa un gran volumen de transacciones en línea, incurrirá en un costo menor para cumplir con la normativa en comparación con una empresa que procesa millones de transacciones anualmente.

Otro factor que influye en el costo de la certificación PCI DSS es la cultura de seguridad existente en la organización. Si su organización ya cuenta con una sólida cultura de seguridad, sigue prácticas de codificación seguras y promueve la seguridad de los datos en sus operaciones diarias, el costo será significativamente menor, ya que ya tendría implementados los sistemas y las políticas que exige PCI DSS.
¿Cómo se calcula el coste de la certificación PCI DSS?
Como ya mencionamos, el costo de la auditoría PCI DSS depende en gran medida del nivel de cumplimiento PCI de su organización y de su infraestructura actual. Puede obtener una estimación exacta del costo de la certificación PCI DSS con nuestra calculadora de costos de cumplimiento . A continuación, encontrará estimaciones aproximadas para cada etapa.
Seguridad de la red
La norma PCI DSS exige que se disponga de una lista de medidas de seguridad de red , que incluyan cifrado, mitigación de ataques DDoS, detección de acceso no autorizado, etc.
También sería necesario asignar un recurso interno para garantizar que los entornos de su negocio se supervisen las 24 horas del día.
Esta actividad suele costar alrededor de $2400 anuales al contratar a un profesional externo. Este costo no incluye los gastos de instalación de las herramientas necesarias para el trabajo.
Cifrado de datos
La norma PCI DSS exige el cifrado de los datos de los clientes para garantizar la seguridad. Deberá contar con un equipo interno para esta tarea o contratar a un consultor externo. Incluya este costo en su cálculo.
El software antivirus
La mayoría de los programas antivirus más utilizados, como Kaspersky y Norton, cuestan entre 100 y 150 dólares por una suscripción anual, con la posibilidad de añadir hasta 10 usuarios al plan. Por lo tanto, dependiendo del número de empleados, puede realizar una estimación de costes.
Obtenga información experta sobre los costos de la certificación PCI DSS. Hable con nuestros expertos.
Formación de los empleados
Sus empleados son la primera línea de defensa de su empresa. Capacitarlos sobre los últimos avances en el panorama en constante evolución de la ciberseguridad y el riesgo cibernético garantiza que la responsabilidad de mantener una sólida postura de seguridad recaiga en todos. De esta manera, estará mejor preparado para repeler ataques de phishing y otros métodos de intrusión.
Por lo general, los proveedores de servicios de capacitación en seguridad cobran entre 20 y 30 dólares por empleado por sesión.

Desarrollo de políticas de seguridad: costos de productividad
Los requisitos de PCI DSS son exhaustivos y exigen que su equipo destine una cantidad considerable de recursos a la configuración y el mantenimiento de sus sistemas para que cumplan con dichos requisitos. Además, este proceso consumirá mucho más tiempo si su equipo necesita recibir capacitación para adquirir las habilidades necesarias para implementar estos cambios.
Automatice los requisitos de PCI DSS con la ayuda de Sprinto. Hable con nuestros expertos.
Escaneos de vulnerabilidad
Todas las organizaciones sujetas a la norma PCI DSS deberán realizar análisis de vulnerabilidades trimestralmente para revisar su cumplimiento y su postura de seguridad . Estos análisis deberán ser realizados por un recurso interno con las habilidades necesarias o por un proveedor de servicios de análisis aprobado por PCI DSS (ASV).
Los proveedores de servicios de alojamiento web (ASV) suelen cobrar hasta 200 dólares por IP al año.
Pruebas de penetración
Las pruebas de penetración son actividades en las que las organizaciones contratan a hackers éticos para buscar vulnerabilidades en su infraestructura existente que podrían ser utilizadas por hackers para obtener acceso no autorizado. Estas pruebas suelen revelar hallazgos que pasan desapercibidos para las herramientas o servicios de escaneo automatizados.
Realizar una prueba de penetración no es obligatorio para todas las empresas. Solo es aplicable si debe completar alguno de los siguientes formularios: ROC, SAQ D, SAQ C, SAQ C-VT, SAQ B-IP y SAQ A-EP.
Si cumple los requisitos, deberá realizar y documentar sus informes de pruebas de penetración cada seis meses.
En promedio, el costo de las pruebas de penetración oscila entre $3,000 y $30,000, dependiendo del tamaño de su organización.
¿Cuánto cuesta la tarifa de cumplimiento de PCI que cobran los proveedores de procesamiento de tarjetas?
La tarifa de cumplimiento de PCI que cobran los proveedores de servicios de tarjetas suele oscilar entre 70 y 120 dólares anuales, y se aplica para recuperar los gastos incurridos al ayudar a las organizaciones a cumplir con la normativa PCI. Algunos procesadores la facturan mensualmente, a razón de entre 5 y 10 dólares al mes.
Esto es independiente de la tarifa por incumplimiento de PCI, que algunos procesadores aplican si no se presenta un SAQ o AoC válido. Las tarifas por incumplimiento son considerablemente más altas, a menudo entre $20 y $50 mensuales, y se mantienen hasta que se realice la validación. Si aparece una tarifa en su estado de cuenta que no reconoce, verifique a cuál de las dos corresponde antes de pagarla.
Planifica tu presupuesto de seguridad de pagos con el costo de la certificación PCI DSS . Habla con nuestros expertos.
Tipos de costos de cumplimiento de PCI DSS que puede encontrar
Como se mencionó anteriormente, el costo de la certificación PCI DSS se ve afectado por muchas variables. A continuación, analizamos algunos puntos clave que podrían influir en el proceso de certificación PCI DSS desde el punto de vista económico.
Costo de preparación
La certificación PCI DSS no se trata solo de superar la auditoría sin problemas. Incluso antes de la auditoría PCI , incurrirá en gastos adicionales como capacitación de empleados en las mejores prácticas de seguridad, software, hardware, infraestructura y más. Por lo tanto, el costo varía según la cantidad de cambios que su organización deba implementar.
Costo de la auditoría PCI DSS
Según el nivel de certificación PCI DSS de su organización , deberá completar un Cuestionario de Autoevaluación (SAQ) o un Informe de Cumplimiento (ROC). Ambos son gastos recurrentes anuales, por lo que debe incluir el costo de la auditoría de cumplimiento PCI en su cálculo desde el principio, en lugar de considerarlo un gasto único.
El coste medio de mercado de un SAQ oscila entre 5,000 y 20,000 dólares. Y los ROC cuestan entre 35,000 y 200,000 dólares, dependiendo principalmente del número de sistemas incluidos en el alcance, la complejidad del entorno de datos de los titulares de tarjetas y si el QSA necesita desplazarse para realizar trabajos in situ.
Costo del incumplimiento de PCI DSS

El costo del incumplimiento de PCI DSS es elevado. Por ejemplo , supongamos que su organización sufre un incidente de seguridad debido a su incumplimiento de PCI. En ese caso, se le cobrará una multa por incumplimiento para compensar los daños causados al proveedor de la tarjeta debido a la brecha de seguridad. Estas multas pueden llegar a ser de hasta $100,000 mensuales. La duración del período de recuperación dependerá de la duración del incumplimiento de su organización. Cuanto mayor sea la duración del incumplimiento, mayor será el plazo.
Los emisores de tarjetas también podrían aumentar la comisión por transacción hasta en 90 dólares por transacción.
Costes de una violación de datos
Una filtración de datos o un incidente de seguridad no solo conlleva multas por incumplimiento, sino que también afecta significativamente la gestión interna de las finanzas. Por ejemplo , una gran parte del presupuesto se destinará a investigaciones, la contratación de abogados y otros gastos legales, auditorías de la FTC, la notificación a los titulares de tarjetas y la compensación a los clientes afectados por la filtración.
Eso no es todo; cuando su organización sufre una brecha de seguridad, automáticamente pasa al nivel 1 de cumplimiento. Lamentablemente, es obligatorio cumplir con los requisitos del nivel 1, y establecer esos estándares de seguridad resulta costoso.
Una organización de nivel 1 gasta entre 50,000 y 200,000 dólares anuales en la implementación de los requisitos de cumplimiento de PCI y en el mantenimiento de esos sistemas.
Pérdida de la licencia comercial
Debido al incumplimiento de la norma PCI DSS, su organización podría perder la licencia del proveedor de tarjetas para procesar transacciones con tarjeta.
Reduzca costes en su cumplimiento de PCI DSS con Sprinto.
Con Sprinto, el costo del cumplimiento de PCI se consolida. Obtendrá capacitación en seguridad para el personal integrada en la aplicación, una solución MDM y acceso al equipo de expertos en cumplimiento de Sprinto, quienes lo ayudarán con el proceso de implementación. Además del costo de la plataforma, solo deberá invertir en pruebas de penetración y análisis de vulnerabilidades. Estas deben ser realizadas exclusivamente por un ASV (Verificador de Servicios de Seguridad) aprobado por PCI.
Sprinto se diseñó para garantizar que organizaciones de todos los tamaños se beneficien de la automatización del cumplimiento normativo. Por lo tanto, los costes no son prohibitivos.
Los flujos de trabajo optimizados garantizan un programa PCI DSS con monitoreo continuo para que pueda proteger su entorno de datos con total confianza. Simplemente integre su infraestructura tecnológica, asigne centralmente los controles PCI y asegure el cumplimiento continuo para superar las auditorías sin problemas.
Hable hoy mismo con nuestros expertos para comprender cómo Sprinto puede ayudarle a cumplir con la normativa PCI DSS a un precio asequible.
Preguntas Frecuentes
Para las grandes organizaciones, la certificación de cumplimiento PCI DSS puede costar entre 50 000 y 200 000 dólares para obtener un Informe de Cumplimiento (RoC). Las empresas más pequeñas que procesan menos de un millón de transacciones con tarjeta al año suelen gastar entre 5 000 y 20 000 dólares para lograr el cumplimiento.
Para obtener la certificación PCI DSS, debe:
– Implemente todos los requisitos de seguridad aplicables a su negocio.
– Realizar análisis de vulnerabilidades trimestrales
– Realizar pruebas de penetración si procede.
– Rellene un SAQ y un ROC (si procede).
– Y envíe estos documentos al consejo de PCI para su aprobación.
El proceso de certificación PCI DSS suele durar entre 3 y 12 meses, dependiendo del tamaño de su organización y del tiempo que le lleve adaptar su organización a los requisitos de PCI.
Toda organización que procese, almacene o transmita datos de titulares de tarjetas debe cumplir con la normativa PCI DSS.
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.

























