No existe un precio fijo para los costos asociados con la certificación PCI DSS (Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago). En cambio, los costos dependen en gran medida del tamaño de su empresa, el volumen de transacciones que realiza anualmente y los métodos de transmisión y almacenamiento que utiliza.
PCI DSS está diseñado para garantizar la seguridad e integridad del entorno de datos del titular de la tarjeta de un usuario. Por lo tanto, el marco de cumplimiento requiere que todas las organizaciones que procesan transacciones en línea se conviertan en... PCI DSS compatibleSi se detecta que alguna organización sujeta a la norma PCI DSS no cumple con ella, las consecuencias son significativas. Analizaremos este aspecto del incumplimiento con más detalle más adelante en el artículo.
Siga leyendo para obtener información detallada sobre los componentes del proceso PCI DSS (SAQ, ROC, costo de mantenimiento anual), el costo de cada componente y una estimación de cuánto le costaría el proceso de cumplimiento.

¿Cuánto cuesta cumplir con la normativa PCI DSS? (Resumen rápido)
La certificación de cumplimiento PCI DSS cuesta entre 50,000 y 200,000 dólares para las grandes organizaciones que completan un Informe de Cumplimiento. Inversión en capacitación sobre PCI DSS es una partida independiente dentro de ese total, que cubre programas de concientización de la fuerza laboral, cursos específicos para cada puesto y la documentación necesaria para cumplir con el Requisito 12.6. Una organización pequeña podría incurrir en entre $5,000 y $20,000 por procesar menos de 1 millón de transacciones con tarjeta por año.
El Cumplimiento de PCI DSS El proceso implica muchas variables, las cuales se ven directamente afectadas por los requisitos que su organización deberá cumplir para mantener la conformidad. Por lo tanto, no es fácil obtener un cálculo preciso del costo que podría suponer el proceso PCI DSS para su organización.
Pero he aquí una lógica simple: una organización pequeña, con menos empleados, que no procesa un gran volumen de transacciones en línea, incurrirá en un costo menor para cumplir con la normativa en comparación con una empresa que procesa millones de transacciones anualmente.

Otro factor que influye en el costo de la certificación PCI DSS es el existente. cultura de seguridad de la organización. Si su organización ya tiene una cultura de seguridad sólida, sigue prácticas de codificación seguras y promueve la seguridad de los datos en sus operaciones diarias, el costo sería significativamente menor; ya que ya tendría sistemas y políticas implementados que Mandatos de PCI DSS.
¿Cómo se calcula el coste de la certificación PCI DSS?
Como mencionamos, los costos de la auditoría PCI DSS dependen en gran medida del nivel de cumplimiento PCI de su organización y de su infraestructura existente. Puede obtener una estimación exacta de cuánto cuesta una certificación PCI DSS con nuestra Calculadora de costos de cumplimientoHemos proporcionado estimaciones aproximadas para cada etapa a continuación.
Seguridad de la red
PCI DSS exige que usted tenga una lista de medidas de seguridad de la red implementado, incluyendo cifrado, mitigación de ataques DDoS, detección de acceso no autorizado, etc.
También sería necesario asignar un recurso interno para garantizar que los entornos de su negocio se supervisen las 24 horas del día.
Esta actividad suele costar alrededor de $2400 anuales al contratar a un profesional externo. Este costo no incluye los gastos de instalación de las herramientas necesarias para el trabajo.
Cifrado de datos
La norma PCI DSS exige el cifrado de los datos de los clientes para garantizar la seguridad. Deberá contar con un equipo interno para esta tarea o contratar a un consultor externo. Incluya este costo en su cálculo.
El software antivirus
La mayoría de los programas antivirus más utilizados, como Kaspersky y Norton, cuestan entre 100 y 150 dólares por una suscripción anual, con la posibilidad de añadir hasta 10 usuarios al plan. Por lo tanto, dependiendo del número de empleados, puede realizar una estimación de costes.
Obtenga información experta sobre los costos de la certificación PCI DSS. Hable con nuestros expertos.
Formación de los empleados
Sus empleados son la primera línea de defensa de su negocio. Formando a tus empleados Estar al tanto de los últimos avances en el panorama en constante evolución de la ciberseguridad y el riesgo cibernético garantiza que la responsabilidad de mantener una sólida postura de seguridad recaiga en todos. De esta manera, estará mejor preparado para repeler ataques de phishing y otros métodos de intrusión.
Por lo general, los proveedores de servicios de capacitación en seguridad cobran entre 20 y 30 dólares por empleado por sesión.

Desarrollo de políticas de seguridad: costos de productividad
Los requisitos de PCI DSS son exhaustivos y exigen que su equipo destine una cantidad considerable de recursos a la configuración y el mantenimiento de sus sistemas para que cumplan con dichos requisitos. Además, este proceso consumirá mucho más tiempo si su equipo necesita recibir capacitación para adquirir las habilidades necesarias para implementar estos cambios.
Automatice los requisitos de PCI DSS con la ayuda de Sprinto. Hable con nuestros expertos.
Escaneos de vulnerabilidad
Cada organización dentro del ámbito de aplicación de PCI DSS tendrá que realizar análisis de vulnerabilidades cada trimestre para revisar su cumplimiento y postura de seguridadEstos escaneos deben ser realizados por un recurso interno con las habilidades requeridas o por un proveedor de escaneo aprobado por PCI DSS (ASV).
Los proveedores de servicios de alojamiento web (ASV) suelen cobrar hasta 200 dólares por IP al año.
Pruebas de penetración
Las pruebas de penetración son actividades en las que las organizaciones contratan a hackers éticos para buscar vulnerabilidades en su infraestructura existente que podrían ser utilizadas por hackers para obtener acceso no autorizado. Estas pruebas suelen revelar hallazgos que pasan desapercibidos para las herramientas o servicios de escaneo automatizados.
Realizar una prueba de penetración no es obligatorio para todas las empresas. Solo es aplicable si debe completar alguno de los siguientes formularios: ROC, SAQ D, SAQ C, SAQ C-VT, SAQ B-IP y SAQ A-EP.
Si cumple los requisitos, deberá realizar y documentar sus informes de pruebas de penetración cada seis meses.
En promedio, el costo de las pruebas de penetración oscila entre $3,000 y $30,000, dependiendo del tamaño de su organización.
Tarifa de cumplimiento de PCI de los proveedores de procesamiento de tarjetas
No se trata de un gasto significativo, pero decidimos mencionarlo. Los proveedores de servicios de tarjetas a veces cobran entre 70 y 120 dólares anuales para recuperar sus gastos cuando ayudan a las organizaciones a cumplir con la normativa PCI.
Planifique su presupuesto de seguridad de pagos con el costo de la certificación PCI DSS.Hable con nuestros expertos.
Tipos de costos de cumplimiento de PCI DSS que puede encontrar
Como se mencionó anteriormente, el costo de la certificación PCI DSS se ve afectado por muchas variables. A continuación, analizamos algunos puntos clave que podrían influir en el proceso de certificación PCI DSS desde el punto de vista económico.
Costo de preparación
PCI DSS no se trata solo de pasar la auditoría y aprobarla con honores. Antes incluso de llegar a la Auditoría PCIIncurrirá en gastos adicionales por capacitación de empleados en mejores prácticas de seguridad, software, hardware, infraestructura y más. Por lo tanto, el costo varía según la cantidad de cambios que su organización deba implementar.
Costo de la auditoría PCI DSS
Basado en tu Nivel PCI DSS de la organizaciónDeberá completar un Cuestionario de Autoevaluación (SAQ) o un Informe de Cumplimiento (ROC). Ambos representan gastos anuales recurrentes. Por lo tanto, asegúrese de incluir el costo de la auditoría en su cálculo de costos.
El coste medio de mercado de un SAQ oscila entre 5,000 y 20,000 dólares. Y los ROC cuestan entre 35,000 y 200,000 dólares.
Costo del incumplimiento de PCI DSS

El coste del incumplimiento de la norma PCI DSS es elevado. Por ejemplo, , supongamos que usted se convierte en víctima de un incidente de seguridadSi el incidente se produce debido al incumplimiento de PCI por parte de su organización, se le cobrará una penalización por incumplimiento para compensar los daños ocasionados al proveedor de la tarjeta por la filtración de datos. Estas penalizaciones pueden ascender hasta los 100 000 dólares mensuales. La duración del período de recuperación dependerá de la duración del incumplimiento por parte de su organización. Cuanto mayor sea la duración del incumplimiento, mayor será el plazo.
Los emisores de tarjetas también podrían aumentar la comisión por transacción hasta en 90 dólares por transacción.
Costes de una violación de datos
Una filtración de datos o un incidente de seguridad no solo conlleva multas por incumplimiento, sino que también afecta significativamente la forma en que se gestionan las finanzas internamente. Por ejemplo, Una gran parte de sus finanzas se destinará a investigaciones, la contratación de abogados y la gestión de otros gastos legales, auditorías de la FTC, la notificación a los titulares de tarjetas y la compensación a los clientes afectados por la filtración de datos.
Eso no es todo; cuando su organización sufre una brecha de seguridad, automáticamente pasa al nivel 1 de cumplimiento. Lamentablemente, es obligatorio cumplir con los requisitos del nivel 1, y establecer esos estándares de seguridad resulta costoso.
Una organización de nivel 1 gasta entre 50,000 y 200,000 dólares anuales en la implementación de los requisitos de cumplimiento de PCI y en el mantenimiento de esos sistemas.
Pérdida de la licencia comercial
Debido al incumplimiento de la norma PCI DSS, su organización podría perder la licencia del proveedor de tarjetas para procesar transacciones con tarjeta.
Reduzca costes en su cumplimiento de PCI DSS con Sprinto.
Con Sprinto, el costo del cumplimiento de PCI se consolida. Obtendrá capacitación en seguridad para el personal integrada en la aplicación, una solución MDM y acceso al equipo de expertos en cumplimiento de Sprinto, quienes lo ayudarán con el proceso de implementación. Además del costo de la plataforma, solo deberá invertir en pruebas de penetración y análisis de vulnerabilidades. Estas deben ser realizadas exclusivamente por un ASV (Verificador de Servicios de Seguridad) aprobado por PCI.
pique Se diseñó para garantizar que organizaciones de todos los tamaños se beneficien de la automatización del cumplimiento normativo. Por lo tanto, los costos no son prohibitivos.
Los flujos de trabajo optimizados garantizan un programa PCI DSS supervisado continuamente para ayudarle a proteger con confianza su entorno de datos. Simplemente integre su pila tecnológica y realice un mapeo centralizado. Controles PCI y garantizar el cumplimiento continuo para superar las auditorías sin problemas.
Habla con nuestros expertos Descubra hoy mismo cómo Sprinto puede ayudarle a cumplir con la normativa PCI DSS a un precio asequible.
Preguntas Frecuentes
Para las grandes organizaciones, la certificación de cumplimiento PCI DSS puede costar entre 50 000 y 200 000 dólares para obtener un Informe de Cumplimiento (RoC). Las empresas más pequeñas que procesan menos de un millón de transacciones con tarjeta al año suelen gastar entre 5 000 y 20 000 dólares para lograr el cumplimiento.
Para obtener la certificación PCI DSS, debe:
– Implemente todos los requisitos de seguridad aplicables a su negocio.
– Realizar análisis de vulnerabilidades trimestrales
– Realizar pruebas de penetración si procede.
– Rellene un SAQ y un ROC (si procede).
– Y envíe estos documentos al consejo de PCI para su aprobación.
El Proceso de certificación PCI DSS Por lo general, tarda entre 3 y 12 meses, dependiendo del tamaño de su organización y del tiempo que le lleve adaptar su organización a los requisitos de PCI.
Toda organización que procese, almacene o transmita datos de titulares de tarjetas debe cumplir con la normativa PCI DSS.
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























