Para cumplir con la normativa PCI DSS, es necesario comprender bien los requisitos de cumplimiento, su relevancia en el entorno empresarial y los controles que pueden ayudar a reforzar la protección de los datos de los titulares de tarjetas.
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) está diseñado para proteger toda la cadena de valor de las tarjetas de pago y, por lo tanto, se aplica a todas las empresas que procesan, almacenan o transmiten datos del titular de la tarjeta (CHD) y/o datos de autenticación confidenciales.
Las marcas de tarjetas de pago la promocionan como el estándar global de seguridad de datos . ¿Sabías que PCI DSS también se aplica a las organizaciones que han aceptado, transmitido o almacenado datos de un único titular de tarjeta?
En este artículo, hablaremos de los 12 requisitos de PCI DSS en relación con la lista de controles y sus objetivos que usted debe conocer.
Extra: Lista descargable de requisitos de PCI DSS

¿Qué son los controles PCI DSS?
Las organizaciones deben diseñar los controles basándose en la información proporcionada por los equipos de TI, seguridad y otras funciones que entran en contacto con los datos de los titulares de tarjetas.
Los controles PCI DSS son las medidas de seguridad que debe implementar en los numerosos puntos de contacto potenciales para los datos de los titulares de tarjetas en su entorno empresarial para garantizar la seguridad de los datos.
Además, al implementar los controles PCI DSS, debe prestar la debida atención a la definición de configuraciones y protocolos de seguridad adecuados.
Lista de controles PCI DSS
- Mantenimiento de redes y sistemas seguros: Establecer sólidas defensas digitales para prevenir el acceso no autorizado.
- Protección de los datos del titular de la tarjeta: Utilice el cifrado para ocultar y proteger la información crucial del titular de la tarjeta.
- Establecimiento de una gestión de vulnerabilidades programa: Evaluar y abordar periódicamente las deficiencias de los sistemas digitales para garantizar su resiliencia frente a posibles amenazas.
- Implementación de medidas de control de acceso estrictas: Controlar el acceso a los datos de los titulares de tarjetas asignando identificadores únicos a las personas con acceso informático.
- Observación de redes de monitoreo y prueba: Observar continuamente las actividades digitales, realizar pruebas periódicas y solucionar con prontitud cualquier problema detectado.
- Mantenimiento de las políticas de seguridad de la información: Establecer y cumplir con directrices claras de seguridad digital para garantizar la seguridad general.
¿Cuál es la importancia de los controles PCI DSS?
Los controles PCI DSS son importantes porque garantizan que todas las organizaciones que manejan información de tarjetas de crédito, incluidos los procesadores de pagos, los proveedores de servicios y quienes participan en la cadena de valor de las tarjetas de pago, mantengan sistemas seguros. La implementación de estos controles protege el acceso y la transmisión de los datos de los titulares de tarjetas, reduciendo el riesgo de brechas de seguridad y las posibles sanciones por incumplimiento en caso de una brecha.
La correcta implementación de los controles PCI DSS puede ayudar a las organizaciones a:
- Establecer un estándar de seguridad
- Datos seguros del titular de la tarjeta
- Proteja a sus clientes de acciones fraudulentas.
- Prevenir brechas de seguridad
- Evite multas y demandas.
- Reduzca el coste de una violación de datos.
- Inspirar confianza en el cliente

Los 12 requisitos de PCI DSS ofrecen una base sólida para lograr todo esto y mucho más.
Aquí está la lista de controles PCI DSS
La norma PCI DSS organiza sus requisitos en seis objetivos de control, que abarcan 12 requisitos clave derivados de las mejores prácticas globales en protección de datos. Estas normas se aplican a cualquier empresa que procese, almacene o transmita información de tarjetas de crédito, independientemente de su tamaño o volumen de transacciones.
Los aspectos clave del cumplimiento de PCI DSS incluyen:
- Normas técnicas y operativas para la seguridad de los datos de tarjetas de crédito
- Directrices para proteger la información del titular de la tarjeta durante el procesamiento de transacciones.
- Requisitos que se superponen con otros marcos como GDPR, HIPAA, o SOC 2
Estos son los 12 requisitos según los seis controles PCI DSS:
- Instalar y mantener una configuración de firewall para proteger los datos del titular de la tarjeta
- No utilice valores predeterminados proporcionados por el proveedor para las contraseñas del sistema y otros parámetros de seguridad
- Proteja los datos almacenados del titular de la tarjeta
- Cifrar la transmisión de datos del titular de la tarjeta a través de redes públicas abiertas
- Proteja todos los sistemas contra el malware y actualice periódicamente el software o los programas antivirus.
- Desarrollar y mantener sistemas y aplicaciones seguras.
- Restringir el acceso a los datos de los titulares de tarjetas según las necesidades empresariales
- Identificar y autenticar el acceso a los componentes del sistema.
- Restringir el acceso físico a los datos del titular de la tarjeta
- Rastree y controle todos los accesos a los recursos de la red y los datos del titular de la tarjeta
- Pruebe periódicamente los sistemas y procesos de seguridad.
- Mantener una política que aborde la seguridad de la información para todo el personal.

Estos requisitos de seguridad para PCI DSS v3.2.1 se basan en las mejores prácticas globales para la protección de datos confidenciales en cualquier empresa. Si cumple con otros marcos normativos como GDPR, HIPAA o SOC 2, es posible que encuentre muchas medidas de control similares.
Estos son los 12 requisitos según los seis controles PCI DSS:
1. Instale un cortafuegos de seguridad.
Cumplir con el requisito de firewall de seguridad PCI DSS es el primer paso hacia el cumplimiento de PCI DSS . Como empresa que utiliza servicios en la nube y maneja datos de tarjetas de crédito, un firewall y un enrutador robustos (si corresponde) pueden ayudarle a mantener una red segura.
Cuando se configura correctamente, un cortafuegos puede monitorizar el tráfico de red entrante y saliente en función de diferentes criterios y reglas, y ayudar a determinar qué tipo de tráfico está permitido y cuál no.
¿Qué debe hacer?
Los controles de seguridad que implemente para garantizar este requisito deben ayudarle a lograr lo siguiente:
- Documentar e implementar políticas de seguridad y procedimientos operativos para la gestión de cortafuegos.
- Restringir el acceso público a los activos de infraestructura.
- Impedir el tráfico saliente no autorizado desde el entorno de datos del titular de la tarjeta a Internet.
También puede comprobar si hay un cortafuegos personal activado en los ordenadores portátiles y de sobremesa críticos (estaciones de trabajo de los empleados).
Calcular el esfuerzo de cumplimiento:
Sprinto cumple con estos requisitos ayudando periódicamente a sus clientes a revisar las reglas del firewall de red y los estándares de configuración de red CHD. Además, ayuda a revisar y restringir el acceso público a los activos de infraestructura, así como a supervisar y revisar el acceso a los sistemas críticos, garantizando configuraciones seguras para las transacciones con tarjeta de crédito.
¿Cómo calcular sus esfuerzos de cumplimiento? Obtenga más información.
2. No utilice los parámetros de seguridad proporcionados por los proveedores.
Las organizaciones deben cambiar las contraseñas predeterminadas y los parámetros de seguridad proporcionados por el proveedor para servidores, dispositivos de red, terminales de punto de venta o aplicaciones de software. Aunque parezca lógico, este segundo requisito no siempre se cumple.
También recomienda implementar una única función principal por servidor para evitar que funciones que requieren diferentes niveles de seguridad coexistan en el mismo servidor. Por ejemplo , los servidores web, los servidores de bases de datos y el DNS deben implementarse en servidores separados.
¿Qué debe hacer?
- Mantenga la documentación de sus procedimientos de endurecimiento de la seguridad de la configuración.
- Encripta todo el acceso administrativo mediante criptografía robusta.
- Mantenga un inventario de los componentes del sistema que se encuentran dentro del alcance de PCI DSS.
La solución de automatización del cumplimiento normativo de Sprinto vincula estos requisitos con controles y verificaciones de seguridad, como la revisión de las claves de cifrado utilizadas para proteger los datos de los titulares de tarjetas, la validación de la lista de activos de infraestructura, los usuarios críticos del sistema y su estado de autenticación multifactor (MFA), entre otros.
3. Proteger los datos del titular de la tarjeta
El requisito más importante de PCI DSS es la protección de los datos de tarjetas de crédito (CHD). Para proteger los CHD, primero debe conocer los tipos de datos de tarjetas de crédito que su organización almacenará, dónde se almacenarán (ubicación) y durante cuánto tiempo (periodo de retención).
¿Qué debe hacer?
- Crear y mantener una política de retención y eliminación de datos.
- Limitar la cantidad de almacenamiento y el tiempo de retención de CHD
- Defina procesos para la eliminación segura de CHD cuando ya no sea necesario.
- Desarrollar un proceso para identificar y eliminar de forma segura los datos de salud confidenciales si superan el período de retención definido.
- Almacene únicamente los elementos de datos necesarios para el negocio (evite almacenar el contenido completo de cualquier pista).
- Restringir el acceso a las claves criptográficas
- Encriptar CHD utilizando algoritmos y claves de seguridad aceptados por la industria.
Sprinto desglosa el requisito en controles de seguridad fáciles de implementar y de rastrear.
Desde la creación de políticas de seguridad obligatorias y críticas, el seguimiento de la aceptación de las mismas por parte de los empleados, la revisión de cómo se almacenan y muestran los datos confidenciales, hasta la revisión de los métodos para proteger dichos datos y las claves de cifrado, Sprinto puede automatizarlo todo.
4. Cifrar los datos del titular de la tarjeta.
Este requisito es similar al tercero, pero se aplica a los datos confidenciales en tránsito a través de redes abiertas, cerradas, privadas o públicas. Debe conocer el origen y el destino de los datos confidenciales y cifrarlos antes de su transmisión.
¿Qué debe hacer?
- Documentar las políticas de seguridad y los procedimientos operativos para encriptación de transmisiones de CHD
- Asegúrese de que todas las partes afectadas conozcan y acepten las políticas.
Sprinto te ofrece una lista completa de políticas de seguridad de la información editables que puedes seleccionar y personalizar según las necesidades de tu organización. Estas políticas están disponibles para tus empleados en la aplicación para facilitar su acceso y seguimiento.
Sprinto también ofrece capacitación en seguridad para el personal sobre PCI DSS , lo que ayuda a fortalecer su postura de seguridad al educar y capacitar a su personal para formar una sólida línea de defensa.
Se incluye formación en seguridad PCI DSS valorada en más de 10,000 dólares.
5. Instale y actualice el software antivirus periódicamente.
Para proteger el CHD de todo tipo de malware, es fundamental instalar y actualizar periódicamente el software antivirus en todos los activos, como servidores, portátiles, estaciones de trabajo y teléfonos inteligentes.
El software antivirus debe ejecutarse de forma continua y generar registros que puedan ser auditados si fuera necesario.
¿Qué debe hacer?
- Instala software antivirus en todos los sistemas comúnmente afectados por software malicioso.
- Realizar evaluaciones periódicas de los sistemas que no suelen verse afectados por software malicioso para identificar y evaluar las amenazas de malware en constante evolución.
Con Sprinto, puede evaluar si se ha instalado antivirus en los dispositivos de los empleados y realizar una revisión de cumplimiento de antivirus. La suscripción a Sprinto incluye Dr. Sprinto, una solución MDM que le permite realizar estas tareas y mucho más.
Calculadora de costos:
Para descubrir cómo Sprinto puede optimizar su proceso de cumplimiento normativo teniendo en cuenta su presupuesto, consulte nuestra calculadora de costes de cumplimiento de PCI DSS.
6. Desarrollar y mantener aplicaciones y sistemas seguros.
El sexto requisito de PCI DSS se centra en implementar un proceso para identificar y clasificar todas las vulnerabilidades de seguridad utilizando fuentes externas confiables. Posteriormente, deberá asignar una clasificación de riesgo ( por ejemplo , "alto", "medio" o "bajo") a las vulnerabilidades de seguridad recién descubiertas.
La clasificación de riesgos debe basarse en las mejores prácticas del sector y considerar el impacto potencial. Además, las vulnerabilidades pueden considerarse «críticas» si representan una amenaza inminente para el medio ambiente, afectan a sistemas críticos o pueden provocar una posible vulneración de la seguridad si no se abordan.
Los sistemas críticos pueden incluir sistemas de seguridad, dispositivos de cara al público y bases de datos que almacenan, procesan o transmiten datos de los titulares de tarjetas.
Las organizaciones también deben implementar parches críticos en todos los sistemas del entorno de datos de tarjetas de crédito, incluidos:
- Los sistemas operativos
- Software de la aplicacion
- Bases de datos
- Cortafuegos, enrutadores y conmutadores
- Terminales de punto de venta
¿Qué debe hacer?
- Definir e implementar un proceso de desarrollo que incluya requisitos de seguridad en todas las etapas del desarrollo.
- Instale los parches de seguridad críticos.
- Asegúrese de que el entorno de prueba se mantenga separado.
- Revise el código personalizado antes de su lanzamiento a producción o para los clientes.
- Documéntalo todo
Mediante la plataforma de Sprinto, puede garantizar que la verificación por pares se habilite en los sistemas de control y realizar un seguimiento de la misma, habilitar escáneres de vulnerabilidades, cargar pruebas de escaneos externos, realizar pruebas VAPT utilizando socios de Sprinto y mucho más.
7. Bloquear el acceso a los datos del titular de la tarjeta.
De acuerdo con el séptimo requisito, las organizaciones deben implementar medidas de control de acceso de alto nivel. Esto les permitirá autorizar o denegar el acceso a la información confidencial.
También se recomienda a las organizaciones que adopten controles de acceso basados en roles (RBAC, por sus siglas en inglés), de modo que el acceso a la información confidencial se otorgue solo a quienes la necesiten.
Por ejemplo , la implementación de RBAC garantizará que su departamento de RRHH no tenga acceso a CHD y que sus administradores de sistema tengan el acceso necesario.
¿Qué debe hacer?
- Documentar a todos los usuarios que necesitan acceso a CHD con sus roles designados.
- Políticas y procedimientos de control de acceso a documentos
- Revise y actualice los registros periódicamente.
Con Sprinto, puede automatizar la revisión oportuna del acceso a sistemas críticos, implementar revisiones de gestión periódicas automatizadas y configurar una matriz de control de acceso basada en roles.
Todos los registros de revisiones y las pruebas se recopilan y mantienen automáticamente dentro de la aplicación.
8. Asignar una identificación única
Cada usuario autorizado con acceso a CHD debe tener una identificación única, en lugar de identidades y contraseñas de grupo. Esto facilita el seguimiento y la atribución de responsabilidades en caso de una brecha de seguridad interna.
Los identificadores únicos también reducen la vulnerabilidad y ayudan a las organizaciones a responder rápidamente ante una filtración de datos. Para reforzar aún más esta seguridad, PCI DSS recomienda utilizar la autenticación de dos factores.
¿Qué debe hacer?
- Documentar y comunicar las políticas y los procedimientos de autenticación a todos los usuarios.
- Asigne a todos los usuarios un ID único antes de permitirles acceder a los componentes del sistema o a CHD.
- Limite los intentos de acceso repetidos bloqueando el ID de usuario después de no más de seis intentos.
- Establezca la duración del bloqueo en un mínimo de 30 minutos o hasta que un administrador habilite el ID de usuario.
- Se requiere que el usuario se vuelva a autenticar para reactivar el terminal o la sesión si esta ha estado inactiva durante más de 15 minutos.
- Utilice criptografía robusta y haga que todas las credenciales de autenticación sean ilegibles durante la transmisión y el almacenamiento en todos los componentes del sistema.
- Establecer requisitos de contraseñas seguras
- Incorporar MFA
Son muchas tareas pendientes, y esto es solo una muestra de todo lo que debes hacer para cumplir con este requisito. Automatizar el cumplimiento de PCI DSS con Sprinto te ayuda a validar a los usuarios de cada sistema de acceso crítico y su estado de autenticación multifactor (MFA).
También puede revisar los mecanismos de autenticación de acceso, crear y comunicar una política de contraseñas sólida , realizar un seguimiento del estado de los dispositivos del personal mediante DrSprinto (MDM), revisar el acceso a sistemas críticos y revocar el acceso al personal que ha sido dado de baja.
9. Bloquear el acceso físico a los datos del titular de la tarjeta.
Este requisito implica la seguridad física del acceso a los componentes del sistema, como servidores, archivos en papel o estaciones de trabajo que almacenan o transmiten datos de los titulares de tarjetas.
Puede implementar medidas de seguridad, como el mantenimiento de registros de visitantes, la videovigilancia y la destrucción de discos duros electrónicos.
Sin embargo, este requisito no es relevante para las empresas que utilizan servicios en la nube.
10. Rastrear y monitorear los datos de los titulares de tarjetas y los recursos de la red.
La norma PCI DSS exige que todos los sistemas de red estén protegidos y supervisados. Por lo tanto, las organizaciones deben mantener registros de la actividad de la red en el servidor de datos de red (CHD) y revisarlos diariamente para detectar anomalías y actividades sospechosas relacionadas con el acceso a los recursos de la red.
Para ello, puede considerar las herramientas de monitorización de información y eventos de seguridad (SIEM).
¿Qué debe hacer?
- Documenta cómo fluyen los datos hacia tu organización.
- Implementar registros de auditoría para todos los inicios de sesión de usuarios, intentos de inicio de sesión fallidos y cambios como la creación y eliminación de objetos a nivel del sistema.
- Limitar la visualización de los registros de auditoría
- Revise todos los eventos y registros de seguridad de todos los componentes del sistema (que manejan CHD), los componentes críticos del sistema y los servidores que realizan funciones de seguridad, como cortafuegos, sistemas de prevención de intrusiones, servidores de autenticación y más.
La solución de cumplimiento normativo de Sprinto puede ayudarle a revisar si se recopilan los registros de auditoría de servidores, dispositivos de red, aplicaciones y bases de datos, habilitar e integrar un sistema de detección de amenazas en la plataforma, y realizar un seguimiento e investigar los incidentes sospechosos o reportados según su gravedad.
11. Pruebe todos los sistemas y procesos de seguridad.
Los ciberdelincuentes buscan constantemente vulnerabilidades. Por lo tanto, las organizaciones deben probar periódicamente todos sus sistemas y procesos de seguridad para garantizar la protección de la información confidencial.
¿Qué debe hacer?
- Realizar un análisis interno de vulnerabilidades trimestralmente.
- Realizar pruebas de penetración de aplicaciones y de red en todos los dominios e IPs externos cada año.
- Realice un escaneo trimestral con un analizador inalámbrico para descubrir todos los puntos de acceso inalámbricos autorizados y no autorizados.
- Escanee las direcciones IP y los dominios externos mediante un proveedor de escaneo aprobado por PCI (ASV).
12. Mantener la seguridad de la información. política
Las organizaciones deben implementar y revisar anualmente la política de seguridad de la información y distribuirla a todas las partes interesadas pertinentes, como empleados, contratistas y proveedores.
Además, este requisito también recomienda realizar las siguientes actividades para todas las empresas alojadas en la nube que procesan datos de tarjetas de crédito.
¿Qué debe hacer?
- Realizar capacitación de sensibilización para el usuario
- Implementar un plan de respuesta ante incidentes
- Evalúa los riesgos para identificar activos esenciales, vulnerabilidades y amenazas.
- Realizar verificaciones de antecedentes de los empleados
Como ya mencionamos, Sprinto permite crear, distribuir y hacer un seguimiento del cumplimiento de las diversas políticas de seguridad de la información de su organización directamente desde la aplicación. La capacitación en seguridad del personal , la incorporación y desvinculación de empleados, las evaluaciones de riesgos integradas (incluidos los proveedores) y mucho más pueden habilitarse, supervisarse y documentarse para garantizar el cumplimiento normativo.
Los expertos en cumplimiento normativo de Sprinto trabajan con usted en cada paso del proceso para garantizar que se cumplan todos los requisitos de PCI DSS.
Lea también: Certificación PCI DSS
Descargue su lista de requisitos PCI DSS.
¿Qué son los controles personalizados de PCI DSS?
PCI DSS v4.0 ofrece una forma diferente de implementar y validar los requisitos de PCI DSS: el enfoque personalizado. A diferencia del método tradicional para implementar y validar los controles de PCI DSS, el enfoque personalizado permite a las organizaciones desarrollar sus propios controles para cumplir con la normativa.
Los procesos o controles personalizados adoptados bajo el enfoque personalizado pueden ser diferentes, pero deben cumplir con el objetivo de seguridad establecido en el requisito.
Tenga en cuenta que los controles personalizados son diferentes de los controles compensatorios.
Los controles compensatorios se utilizan cuando una entidad no puede cumplir un requisito debido a limitaciones técnicas o comerciales documentadas legítimas, como un sistema o proceso heredado que no se puede actualizar para cumplir con el requisito.
Consulta también: Lista de verificación PCI DSS
Cómo Sprinto facilita el cumplimiento de PCI DSS
En resumen, el cumplimiento de la norma PCI DSS es fundamental para proteger los datos confidenciales de los titulares de tarjetas y garantizar la confianza tanto de clientes como de socios. Si bien el proceso de cumplimiento puede parecer complejo si se aborda de forma independiente, la adopción de una solución de automatización del cumplimiento puede simplificar y fortalecer significativamente sus esfuerzos.
Garantizar la seguridad de la información de las tarjetas de pago no es una tarea puntual; es un compromiso continuo que va más allá del cumplimiento de las normativas: se trata de crear un entorno seguro que fomente la confianza. Sprinto lo respalda con un enfoque autónomo basado en IA, que supervisa continuamente los controles, recopila evidencia en tiempo real y detecta los riesgos con antelación para que pueda afrontar las auditorías sin problemas y mantener el cumplimiento normativo sin necesidad de intervención manual constante.
Consiga el cumplimiento de la normativa PCI DSS de forma más rápida e inteligente: hable hoy mismo con un experto en cumplimiento normativo.
Simplifica tu camino hacia la certificación PCI DSS con Sprinto en 3 sencillos pasos:
1. Programe una sesión de demostración: obtenga respuestas a sus preguntas y explore soluciones personalizadas.
2. Identificar las deficiencias en el cumplimiento de la normativa PCI: utilice informes detallados para mapear los permisos de datos y los controles de acceso.
3. Automatice y optimice los requisitos de PCI: implemente una automatización eficiente para mejorar su proceso de cumplimiento normativo.
Preguntas Frecuentes
¿Qué son los datos del titular de la tarjeta según la norma PCI DSS?
Según el Consejo de Estándares de Seguridad PCI (SSC), los datos del titular de la tarjeta comprenden el Número de Cuenta Principal (PAN) completo junto con cualquiera de los siguientes elementos:
- Nombre del titular de la tarjeta
- Fecha de caducidad
- Código de servicio
También incluye datos de autenticación confidenciales, que consisten en datos completos de la banda magnética, CVV2, CID, PIN y más.
La norma PCI DSS exige a las organizaciones proteger todos los datos de los titulares de tarjetas.
¿Cuántos objetivos de control hay en PCI DSS?
PCI DSS tiene seis objetivos de cumplimiento. Son los siguientes:
Objetivo de control 1: Construir y mantener una red y sistemas seguros.
Objetivo de control 2: Proteger los datos de los titulares de tarjetas.
Objetivo de control 3: Mantener un programa de gestión de vulnerabilidades.
Objetivo de control 4: Implementar medidas de control de acceso robustas
Objetivo de control 5: Monitorear y probar las redes periódicamente.
Objetivo de control 6: Mantener una política de seguridad de la información.

Autor
Srividhya Karthik
Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























