TL; DR
| El cumplimiento de la norma PCI DSS implica la implementación de medidas de seguridad clave como cortafuegos, cifrado, software antivirus y estrictos controles de acceso. |
| Existen cuatro niveles de cumplimiento de PCI DSS, que se basan en el volumen de transacciones de una organización. A nivel organizacional, el cumplimiento puede implicar auditorías exhaustivas o la cumplimentación de cuestionarios de autoevaluación. |
| Para que una organización cumpla con la normativa PCI DSS, debe cumplir con los 12 requisitos, categorizados en 6 objetivos de control. |
Como organización que procesa datos de tarjetas a través de portales en línea, debe cumplir con la normativa PCI DSS para evitar sanciones y daños a su reputación. Sin embargo, el proceso es exhaustivo, requiere mucho tiempo y es costoso.
Este artículo tiene como objetivo simplificar y desmitificar el marco de cumplimiento de PCI, ayudarle a identificar los niveles de PCI, conocer la lista de verificación de los 12 requisitos de PCI DSS y aprender los pasos para cumplir con PCI DSS.
También hemos incluido una exhaustiva lista de verificación de cumplimiento de PCI DSS con 45 casillas para ayudarle a avanzar en su proceso de cumplimiento.

Descripción general del cumplimiento de PCI DSS
El cumplimiento de la norma PCI DSS (Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago) es un conjunto de estándares de seguridad creados por las compañías de tarjetas de crédito para garantizar que las empresas que procesan, transmiten o almacenan información de tarjetas de crédito lo hagan de manera segura.
Seguir una lista de verificación de cumplimiento de PCI DSS es una de las mejores maneras de comprobar que su organización cumple con los 12 requisitos. El requisito 12.2 exige específicamente un proceso formal de evaluación de riesgos de PCI DSS anual, y la lista de verificación garantiza que esto se trate como un control documentado en lugar de una actividad aislada, abarcando desde la seguridad de la red y el control de acceso hasta la monitorización y la documentación. Comprender estos requisitos de PCI DSS e implementar los controles adecuados es fundamental para reducir el riesgo de fraude y mantener un sólido nivel de cumplimiento.
El objetivo de las normas de cumplimiento PCI DSS es prevenir las filtraciones de datos y proteger la información confidencial de los titulares de tarjetas.
Los pagos globales con tarjetas digitales crecieron a una tasa anual del 20 % en 2020 en comparación con 2019, y esta tendencia muestra un crecimiento ascendente no lineal. En 2020 se procesaron más de 900 millones de transacciones en línea, cifra que ascenderá a 2.14 millones en 2025.
Este repunte en las transacciones con tarjeta también significa que los ciberdelincuentes y piratas informáticos ahora tienen un mayor número de objetivos a los que atacar y extraer información confidencial con fines maliciosos. Era necesario proteger los datos confidenciales de los usuarios.
En 2004, los miembros fundadores de PCI DSS, es decir, VISA, MasterCard, JCB International y Discover Financial Services, se reunieron y elaboraron un marco regulatorio para proteger los datos de las tarjetas de crédito de los usuarios contra actividades fraudulentas.

¿Por qué se implementó la norma PCI DSS?
El marco de cumplimiento PCI DSS se implementó para permitir que las organizaciones que procesan transacciones electrónicas implementen los procesos y las políticas necesarios para mantener una sólida postura de seguridad que proteja los datos de los titulares de tarjetas.
La última revisión, la versión 4 de PCI DSS, lanzada en marzo de 2022, introdujo reformas en algunas reglas de seguridad existentes para hacer que el marco sea más flexible y fácil de usar, entre otras cosas, y se puede implementar fácilmente con la ayuda de la lista de verificación de cumplimiento de PCI DSS.

¿Cuántos requisitos de PCI DSS existen?
Existen 12 requisitos de PCI DSS que toda organización que maneje datos de titulares de tarjetas debe cumplir. Estos requisitos se agrupan en 6 objetivos de control, que abarcan desde la protección de la red con firewalls hasta la supervisión del acceso y el mantenimiento de una política de seguridad de la información.
Aquí tienes un resumen rápido de los 12 requisitos:
- Instalar y mantener una configuración de cortafuegos.
- No utilice las contraseñas y configuraciones predeterminadas proporcionadas por el proveedor.
- Proteja los datos almacenados del titular de la tarjeta.
- Cifrar la transmisión de datos del titular de la tarjeta a través de redes abiertas.
- Utilice y actualice periódicamente su software antivirus.
- Desarrollar y mantener sistemas y aplicaciones seguras.
- Restrinja el acceso a los datos del titular de la tarjeta según la necesidad de conocimiento de la empresa.
- Asigne una identificación única a cada persona con acceso a la computadora.
- Restrinja el acceso físico a los datos del titular de la tarjeta.
- Realice un seguimiento y controle todos los accesos a los recursos de la red y a los datos de los titulares de tarjetas.
- Probar regularmente los sistemas y procesos de seguridad.
- Mantener una política que aborde la seguridad de la información para todo el personal.

¿Qué incluye una lista de verificación de cumplimiento de PCI DSS?
Una lista de verificación de requisitos de cumplimiento de PCI incluye la adhesión a las políticas y la implementación de controles como la instalación de un firewall, la actualización del antivirus y el cifrado de los datos transmitidos. Requiere que comprenda los niveles de cumplimiento de PCI en los que se encuentra su empresa y luego defina el alcance del cumplimiento.
Niveles PCI DSS:
Existen 4 niveles de cumplimiento de PCI DSS y, dependiendo del nivel, la rigurosidad de los requisitos puede variar:
Nivel 1: Procesa más de 6 millones de transacciones al año, y cualquier organización que VISA determine como de Nivel 1 debe implementar controles de grado de Nivel 1.
Nivel 2: Procesa entre 1 y 6 millones de transacciones anuales. Se requieren controles de grado y la implementación de políticas de nivel 2.

Nivel 3: Procesa entre 20 000 y 1 millón de transacciones de comercio electrónico al año. Se requieren controles de nivel 3 e implementación de políticas.
Nivel 4: Procesa hasta 20 000 transacciones de comercio electrónico al año y organizaciones que procesan hasta 1 millón de transacciones totales al año. Se requiere la implementación de los controles y políticas de nivel 4.
Los requisitos de presentación de informes varían según el nivel.
- Los comerciantes de nivel 1 deben someterse a una evaluación en el sitio por Asesor de seguridad calificado (QSA) y presentar un Informe de Cumplimiento (ROC)
- Los comerciantes de nivel 2, nivel 3 y nivel 4 pueden completar una evaluación anual. Cuestionario de autoevaluación (SAQ)
Sin embargo, todos los niveles deben realizar análisis de vulnerabilidades trimestrales a través de proveedores de análisis autorizados (ASV, por sus siglas en inglés) para garantizar la protección de la información confidencial.

Lista de verificación de cumplimiento de PCI DSS
Las organizaciones que buscan cumplir con la norma PCI DSS deben cumplir con 12 requisitos, categorizados en 6 objetivos de control. Estos incluyen la implementación de controles, políticas de seguridad y procesos administrativos diseñados para proteger los datos de las tarjetas contra el acceso no autorizado.

Aquí tienes una lista de verificación detallada de 12 pasos para el cumplimiento de la norma PCI DSS:
1. Instalar y mantener un cortafuegos
Para que una organización cumpla con la normativa PCI DSS, todos sus sistemas de seguridad deben estar protegidos contra el tráfico no autorizado proveniente de fuentes desconocidas. Un cortafuegos garantiza que el tráfico entrante o saliente no regulado no pueda acceder a sus sistemas internos seguros.
Una buena configuración de cortafuegos debe:
- Filtrar y permitir el acceso al entorno empresarial únicamente al tráfico autorizado.
- Rechazar automáticamente todo el acceso de tráfico no autorizado
- Proteja todos sus dispositivos POS conectados a redes inalámbricas.
- Autorice todo el tráfico saliente desde sus entornos de almacenamiento de tarjetas de visita.
- Registrar automáticamente todos los cambios implementados, incluso en los casos en que los cambios fueron implementados por entidades autorizadas en los entornos empresariales, con razones que justificaban por qué dicho cambio era necesario.
2. No utilice la configuración ni las contraseñas predeterminadas del proveedor.
No confíe en los nombres de usuario y contraseñas predeterminados generados por el proveedor para software, cortafuegos, enrutadores, terminales de punto de venta, etc. Además, asegúrese de que la configuración tenga ajustes seguros en lugar de dejarla con los valores predeterminados.
El segundo requisito de PCI DSS es cambiar la configuración predeterminada proporcionada por el proveedor y utilizar contraseñas con una alta puntuación.
3. Proteger los datos del titular de la tarjeta
Toda la información del titular de la tarjeta que ingrese a su entorno empresarial debe estar protegida. Para brindar una protección integral, las organizaciones deben conocer el flujo de los datos del titular de la tarjeta a través de sus sistemas internos: dónde se almacenan, qué equipos tienen acceso a ellos, cómo salen de su entorno empresarial (si corresponde) y cómo eliminar de forma segura los datos confidenciales.
Este requisito también exige que las organizaciones oculten el PAN (Número de Cuenta Personal). Al ocultarlo, solo se hacen visibles los últimos dígitos de la tarjeta.
4. Encriptar la transmisión
A diferencia del requisito anterior, este se centra en proteger el entorno de datos del titular de la tarjeta mediante el uso de métodos de cifrado para protegerlo del software malicioso durante su transmisión a través de canales inalámbricos abiertos, cerrados, privados y públicos. Con frecuencia, las organizaciones pasan por alto la protección de los datos del titular de la tarjeta al transmitirlos por internet.
En el pasado se han reportado casos de acceso no autorizado a datos confidenciales durante la transmisión.
5. Utilice un software antivirus actualizado para protegerse contra el malware.
Instalar un software antivirus básico para prevenir el malware no será suficiente; el requisito cinco detalla cómo las organizaciones deben actualizar constantemente su software antivirus y aplicar parches periódicos.
Es necesario instalar soluciones antivirus avanzadas en servidores, cortafuegos, portátiles, ordenadores de sobremesa y dispositivos móviles con acceso a entornos empresariales. Este software debe estar siempre activo y analizar continuamente los registros.
6. Desarrollar y mantener sistemas y aplicaciones seguros.
Para desarrollar e implementar sistemas de seguridad, es fundamental saber qué parte de su entorno empresarial es la menos segura. Las organizaciones solo pueden llegar a esta conclusión tras realizar una evaluación de riesgos interna. Dicha evaluación proporciona una visión completa de sus sistemas de seguridad existentes e identifica las áreas que requieren actualizaciones. Implementar nuevas medidas de seguridad en estas áreas garantiza una sólida postura de seguridad.
Este requisito también recomienda a las organizaciones que apliquen continuamente parches y medidas correctivas en todos sus entornos empresariales, incluidos servidores, dispositivos de punto de venta, sistemas operativos de punto de venta, sistemas operativos de ordenadores portátiles y de sobremesa, y cortafuegos.
Descubra también: Cómo automatizar el proceso de cumplimiento de PCI DSS
7. Restringir el acceso a los datos del titular de la tarjeta.
El requisito siete describe cómo las organizaciones deben controlar y limitar el acceso a la información confidencial de los usuarios. Además, se deben implementar medidas estrictas de control de acceso para los empleados. Por ejemplo , el acceso puede otorgarse en función de la antigüedad, la necesidad justificada de acceder a datos seguros o la clasificación según el puesto de trabajo. Este requisito también exige que las organizaciones documenten sus procedimientos de control de acceso y revisen periódicamente los registros de acceso.
8. Asignar identificadores de acceso de usuario únicos.
Este requisito de PCI DSS obliga a las organizaciones a asignar identificadores de usuario únicos a sus empleados. Esto previene las brechas de seguridad y, además, funciona como un mecanismo de seguimiento eficaz para aislar e identificar el origen de una brecha interna.
9. Restringir el acceso físico a los datos del titular de la tarjeta.
Este requisito se centra en los aspectos físicos de la seguridad de los datos de los titulares de tarjetas. Los activos físicos con acceso a datos confidenciales, como ordenadores de sobremesa, archivos en papel y servidores, entran dentro del alcance de este requisito. El acceso a los datos físicos debe estar restringido, y se deben implementar medidas para limitar el acceso físico no autorizado a dichos activos mediante el uso de RFID (Identificación por Radiofrecuencia).
Las organizaciones también deberían instalar sistemas de videovigilancia electrónica y almacenar las grabaciones de vigilancia durante un período mínimo de 90 días.
10. Supervisar el acceso a los recursos de la red.
Los ciberdelincuentes atacan las redes físicas e inalámbricas para obtener acceso no autorizado. Por lo tanto, es fundamental implementar medidas de seguridad para todos los recursos de la red y registrar y auditar constantemente los registros de la red. La norma PCI DSS también exige que las organizaciones envíen los registros de actividad de la red a un servidor centralizado para su revisión diaria.
De acuerdo con este requisito de cumplimiento de PCI, todas las organizaciones están obligadas a mantener registros de auditoría sincronizados en el tiempo de sus actividades de red que se remonten a un año atrás.
11. Probar periódicamente los sistemas y procesos de seguridad
Los atacantes maliciosos buscan constantemente vulnerabilidades en los sistemas de seguridad de una organización para penetrar sus defensas y obtener acceso a información confidencial.
Las organizaciones deben realizar pruebas periódicas en sus escáneres inalámbricos, por ejemplo, cada trimestre, para identificar los puntos de acceso que podrían utilizarse para obtener acceso no autorizado.
También deberían escanear sus dominios y direcciones IP externas mediante un proveedor de escaneo aprobado por PCI DSS (ASV). Trimestralmente, las organizaciones deben realizar escaneos de gestión de vulnerabilidades para evaluar sus sistemas de seguridad mediante pruebas de penetración, con el fin de identificar las debilidades en su red de seguridad e implementar parches.
12. Crear y mantener una política de seguridad de la información.
Las organizaciones deben contar con una política interna de seguridad de la información que abarque a los empleados, al equipo directivo y a los proveedores, si los hubiera.
La política de seguridad de la información debe dividirse en dos secciones: interna y de terceros. Todos los empleados de la organización deben leer y aceptar la política interna de seguridad de la información.
Una parte esencial de la política de seguridad de la información es realizar verificaciones de antecedentes internas a todos los empleados de su organización. Esto garantiza que personas no autorizadas no tengan acceso a datos confidenciales de tarjetas.
Descarga tu lista de verificación de cumplimiento de PCI DSS.
Beneficios de implementar la lista de verificación PCI
La implementación de una lista de verificación PCI DSS es un proceso estructurado para comprender las vulnerabilidades de seguridad y realizar mejoras para subsanar las deficiencias. Es una herramienta fundamental para gestionar la seguridad y el cumplimiento normativo ante el creciente número de amenazas.
Estos son los beneficios de implementar una lista de verificación PCI:
Mitigación de riesgos
La lista de verificación PCI DSS ayuda a implementar controles como cifrado, firewalls, controles de acceso y más, mejorando así la seguridad general . Optimiza los procedimientos de respuesta a incidentes al sugerir evaluaciones de seguridad periódicas y ayuda a minimizar el riesgo de filtraciones de datos.
Mayor confianza del cliente
El cumplimiento de la norma PCI DSS demuestra un compromiso con la prevención, más que con la mera protección, frente a los incidentes. Implica que la organización cree en la adopción de medidas proactivas para garantizar transacciones seguras con tarjeta y fortalecer la confianza del cliente.
Optimización de procesos
La implementación de la lista de verificación no solo ahorra costos por brechas de seguridad, sino que también mejora la eficiencia operativa mediante la adopción de las mejores prácticas de seguridad. Medidas como la capacitación de los empleados, una mejor planificación de la respuesta a incidentes y la gestión de proveedores facilitan la optimización de procesos, lo que genera beneficios a largo plazo para la organización.
Minimizar las consecuencias regulatorias
La implementación de una lista de verificación PCI DSS ayuda a proteger los datos de los clientes y, a su vez, a cumplir con los requisitos legales y normativos. Esto evita a las organizaciones multas, sanciones, publicidad negativa y otras consecuencias derivadas del incumplimiento.
Limitaciones en el procesamiento de tarjetas
No implementar la lista de verificación PCI DSS puede significar la pérdida de oportunidades comerciales. Los procesadores de pagos o las marcas de tarjetas pueden imponer limitaciones, como restricciones al procesamiento de pagos con tarjetas específicas, restricciones en el monto a procesar o la suspensión de la capacidad de procesamiento.
Auditorías de investigación
Se puede realizar una auditoría de investigación en caso de un incidente en el que no se siga la lista de verificación de cumplimiento de PCI. Estas auditorías las lleva a cabo la Comisión Federal de Comercio para identificar los sistemas afectados y comprender la causa raíz.
Accion legal
El incumplimiento de la norma PCI DSS puede acarrear demandas y acciones legales por parte de los clientes. Puede generar una percepción pública negativa y perturbar aún más las operaciones o el ciclo de ingresos.

Errores comunes que se deben evitar al implementar la lista de verificación PCI
Si está implementando los controles PCI DSS, debe tener en cuenta algunos errores comunes que suele cometer la dirección.
- Rellenar el SAQ incorrecto: Los Cuestionario de autoevaluaciónUna declaración que acredite su cumplimiento con los requisitos de PCI es específica para el tipo de pago o el entorno del comercio.
Existen tres categorías de formularios, y si no selecciona el correcto, podría incumplir la normativa. Si esto conlleva una filtración de datos, dispondrá de 90 días para subsanar la situación.
- Malinterpretar el papel de los análisis de vulnerabilidades: El escaneo de vulnerabilidades es solo un requisito de cumplimiento que le ayuda a cumplir con ciertos controles. Algunos VAPT Los proveedores proporcionan una insignia de finalización de PCI DSS después de estos análisis, lo que puede llevarle a creer que cumple con la normativa. Sin embargo, esto es engañoso, ya que no equivale al cumplimiento.
- Falta de una estructura de gobernanzaPCI DSS afecta a muchas áreas de una empresa, por lo que es importante considerarlo un requisito empresarial colectivo. No es responsabilidad exclusiva del departamento de TI, sino un esfuerzo coordinado entre todos los departamentos. Debe integrarse en las iniciativas generales de seguridad de la información y protección de datos.
- Elaborar políticas por el mero hecho de hacerlo.Las organizaciones suelen crear políticas y documentos simplemente para satisfacer al evaluador. Sin embargo, involucrar al personal clave en el proceso de discusión y análisis ayuda a que comprendan mejor sus responsabilidades. Esto contribuye a integrar el cumplimiento normativo en la cultura organizacional, en lugar de que sea solo un trámite burocrático, garantizando así la rendición de cuentas y la sostenibilidad a largo plazo.
- Alcance insuficienteUna auditoría PCI DSS puede fracasar debido a una definición insuficiente del alcance. El alcance y la complejidad del entorno influyen directamente en los plazos y costos de un proyecto PCI DSS, tanto en términos de esfuerzo como de dinero. Si bien la definición del alcance no es un requisito formal de PCI DSS, es una práctica altamente recomendable para garantizar una implementación eficiente.
¿Tienes curiosidad por saber los costes de cumplimiento de la norma PCI DSS?
El futuro del cumplimiento de PCI
PCI DSS lanzó su versión 4.0 (V4) en marzo de 2002, reemplazando a su predecesora, la versión 3.2, para convertirse en el marco de cumplimiento de PCI DSS más actualizado.
Las organizaciones que actualmente cumplen con la versión 3.2 tienen hasta marzo de 2024 para cumplir con la versión 4 de PCI DSS.
Objetivos de PCI DSS V4:
La norma PCI DSS V4 tiene como objetivo promover la seguridad como un proceso continuo.
- Ahora, cada requisito tiene roles y responsabilidades asignados.
- Ahora estará disponible información orientativa para comprender, implementar y mantener la seguridad.
- La sección de informes se ha actualizado para destacar las mejoras, ofreciendo mayor transparencia que la versión anterior. Esto supone una ventaja para quienes consultan los informes.
Los métodos de seguridad para proteger los datos de las tarjetas de usuario deben evolucionar al ritmo del cambiante panorama de la seguridad. A continuación, se presentan algunas de las novedades que incorpora la norma PCI DSS 4.0 :
- El requisito de MFA (autenticación multifactor) es más estricto.
- El requisito que detalla la política de contraseñas Ahora está actualizado
- Se han introducido nuevos estándares para abordar el comercio electrónico y el phishing.
Una mayor flexibilidad permite a las organizaciones alcanzar sus objetivos de seguridad de formas innovadoras.
- Las cuentas grupales, compartidas y públicas ahora requieren permisos.
- El análisis de riesgos ahora es específico. Esto permite a las organizaciones establecer la frecuencia deseada para el análisis de riesgos.
- La personalización ahora se incluye en la decisión de cómo las organizaciones alcanzan sus objetivos de seguridad y cumplimiento normativo.
Se introducirán métodos de verificación mejores y más eficaces.
El método Sprinto para cumplir con la normativa PCI DSS
Lograr el cumplimiento de la norma PCI DSS puede ser un proceso exhaustivo y que consume mucho tiempo. Implementar los cientos de controles de la lista de verificación de PCI DSS, supervisar sus numerosas comprobaciones y alertas, y mantener un control constante de su postura de seguridad a medida que crece puede resultar abrumador.
Sprinto automatiza las tareas repetitivas y te ofrece un panel de control con una visión general de tu cumplimiento normativo. Además, cuenta con una función única de monitorización continua que permite a tu organización realizar una comprobación del estado de cumplimiento a nivel de entidad.
Contáctanos para saber cómo Sprinto se adapta a tus necesidades de cumplimiento normativo, independientemente de tu nivel de PCI DSS.
Preguntas Frecuentes
El cumplimiento de la normativa PCI, específicamente la norma PCI DSS (Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago), tiene 12 requisitos principales que las organizaciones deben cumplir para proteger los datos de las tarjetas de crédito. Estos requisitos se organizan en seis categorías más amplias denominadas objetivos de control.
Los requisitos de cumplimiento de PCI deben revisarse anualmente, pero ciertas medidas de seguridad, como la supervisión y las pruebas, deben llevarse a cabo periódicamente como parte de la gestión continua de la seguridad.
El cumplimiento de la normativa PCI no es una ley. Sin embargo, es un requisito contractual para los procesadores de pagos impuesto por las principales compañías de tarjetas de crédito, como American Express, Visa, Mastercard, Discover y JCB.
Algunas infracciones comunes de la normativa PCI incluyen la transmisión insegura de datos, la segmentación inadecuada de la red, los controles de acceso débiles, las contraseñas predeterminadas y las políticas de seguridad incompletas, entre otras.
Sí, como comerciante, puede subcontratar el procesamiento de datos de los titulares de tarjetas a un tercero, pero la responsabilidad final recae en usted. Es fundamental seleccionar un proveedor que cumpla con la norma PCI DSS para garantizar la transmisión segura de los datos de los titulares de tarjetas.
Cumplir con los requisitos de PCI puede ser una tarea compleja, sobre todo si es la primera vez que lo haces sin ayuda. Si decides hacerlo por tu cuenta, la lista de verificación de cumplimiento de PCI que se incluye en este artículo te ayudará a avanzar significativamente en la dirección correcta. También puedes consultar con un experto en cumplimiento y contratar a un proveedor de servicios GRC.
La mayoría de las organizaciones buscan la ayuda de software de automatización del cumplimiento normativo, como Sprinto, para simplificar y acortar su proceso de cumplimiento.
Los requisitos de PCI abarcan estos cuatro aspectos:
1. Para proteger los datos de los titulares de tarjetas almacenados en el entorno de su empresa.
2. Utilizar soluciones antivirus y actualizarlas periódicamente para garantizar la máxima seguridad.
3. Garantizar que el acceso a los datos de los titulares de tarjetas esté regulado por sistemas de control de acceso, es decir, según el principio de necesidad de conocer la información.
4. Monitorear constantemente las redes y los servidores que almacenan datos de titulares de tarjetas, guardando sus registros en un servidor centralizado cada 24 horas con marcas de tiempo.
La norma PCI DSS consta de 12 requisitos básicos, organizados en 6 objetivos de control. Estos abarcan áreas como cortafuegos, cifrado, control de acceso, protección contra malware, monitorización y políticas de seguridad.
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.




























