Blog
Ángulo de sprinto a la derecha
PCI DSS
Ángulo de sprinto a la derecha
Cumplimiento de PCI DSS: Guía completa

Cumplimiento de PCI DSS: Guía completa

TL, DR:

El cumplimiento de la norma PCI DSS protege los datos de los titulares de tarjetas mediante 12 requisitos y más de 250 controles de seguridad.
Los comerciantes y proveedores de servicios deben validar el cumplimiento anualmente y mantener los controles durante todo el año.
La guía abarca los niveles de PCI, los SAQ, las evaluaciones de riesgos, la subsanación de deficiencias, el seguimiento de los controles y las partes implicadas.

Como fundador de una empresa que procesa transacciones en línea, el cumplimiento de la normativa PCI es obligatorio, independientemente del tamaño y el tipo de su organización. Este cumplimiento debe mantenerse durante todo el año y validarse anualmente, según lo exigen las compañías de tarjetas de crédito y lo estipulado en los acuerdos de red.

El Consejo de Normas PCI (SSC) desarrolla y mantiene estas normas para garantizar la seguridad de las transacciones con tarjetas de pago. 

Si te preguntas si este es el momento adecuado para que tu organización cumpla con la norma PCI DSS, este artículo es para ti. Te explica los detalles de la normativa PCI DSS, su importancia, los costos del incumplimiento e incluye pautas para ayudarte a cumplir con la norma.

¿Qué es PCI DSS?

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago, o PCI DSS por sus siglas en inglés, es un estándar de seguridad diseñado para proteger los datos de los titulares de tarjetas y garantizar transacciones de pago seguras. 

El Consejo de Estándares de Seguridad PCI (SSC), fundado por importantes marcas de pago como Visa, MasterCard y American Express, supervisa el desarrollo y el mantenimiento de PCI DSS. 

La norma describe las mejores prácticas y protocolos para las organizaciones que utilizan sistemas de pago, como la implementación de controles de acceso robustos, el cifrado de datos confidenciales y sistemas de monitoreo periódico. Esto ayuda a las empresas a demostrar su compromiso con la protección de la información de pago de sus clientes y el mantenimiento de la confianza. Las organizaciones deben validar su cumplimiento anualmente mediante auditorías o autoevaluaciones.

¿Qué es el cumplimiento de PCI DSS? 

El cumplimiento de la norma PCI DSS (Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago) es un estándar global de seguridad de la información para proteger los datos de los titulares de tarjetas durante las transacciones. El PCI SSC (Consejo de Estándares de Seguridad) estableció sus protocolos de seguridad. 

El cumplimiento de la normativa PCI minimiza los riesgos de filtración de datos para las organizaciones que gestionan información de tarjetas de pago. Protege contra los ciberdelincuentes que atacan los datos de los titulares de tarjetas, lo que puede provocar fraude con tarjetas de crédito, robo de identidad, pérdidas financieras y daños a la reputación. 

La norma PCI DSS fue establecida en 2006 por las principales compañías de tarjetas de crédito (American Express, Discover, JCB International, Mastercard y Visa) e instituciones financieras. Se aplica a comercios, vendedores y prestadores de servicios para garantizar transacciones seguras y proteger la información de los clientes.

PCI Compliance

Actualización de PCI DSS 4.0 de abril de 2024

Algunos de los requisitos del marco PCI supusieron algunos cambios en la actualización PCI DSS 4.0 :

  • Requisito 3: Aclaraciones para los emisores y quienes prestan servicios de emisión, con mayor flexibilidad para las organizaciones que utilizan métodos criptográficos específicos para proteger los números PAN.
  • Requisito 6: Se volvió al lenguaje de la versión 3.2.1, centrándose en la corrección de vulnerabilidades críticas; se aclaró la gestión de los scripts de la página de pago.
  • Requisito 8: Se han establecido excepciones para el acceso de usuarios que no sean administradores al entorno de datos de titulares de tarjetas (CDE), lo que permite una autenticación resistente al phishing para las cuentas de usuario.
  • Requisito 12: Notas actualizadas sobre las relaciones entre clientes y proveedores de servicios de pago para mayor claridad.

Para obtener más información sobre la actualización, vea el vídeo a continuación. 

Componentes del cumplimiento de PCI DSS

El proceso de cumplimiento de PCI consta de cuatro componentes clave destinados a garantizar la seguridad de los datos de los titulares de tarjetas. Esto ayuda a evaluar sus sistemas para identificar datos de titulares de tarjetas y posibles vulnerabilidades.

  1. Gestión segura de los datos de las tarjetas: Garantizar que los datos confidenciales de la tarjeta se recopilen y transmitan de forma segura mediante métodos de transmisión seguros (por ejemplo, HTTPS).
  2. Almacenamiento seguro de datos de tarjetas (estándar mínimo): Cumplimos con los 12 dominios de seguridad de PCI DSS para el almacenamiento seguro de los datos de los titulares de tarjetas. 
  3. Validación anual de los controles de seguridad: La validación incluye cuestionarios de autoevaluación (SAQ), análisis de vulnerabilidades externas y auditorías de terceros.
  4. Mantener el cumplimiento de la normativa PCI: Mantener de forma continua el cumplimiento de las normas PCI DSS mediante la implementación y el cumplimiento de las políticas, los procedimientos y los controles de seguridad establecidos por el Consejo de Normas de Seguridad PCI.

¿Por qué las organizaciones necesitan cumplir con la norma PCI DSS?

El cumplimiento de la norma PCI DSS es fundamental para proteger los datos confidenciales de las tarjetas de sus clientes frente a filtraciones físicas y digitales. La norma PCI DSS le proporcionará el marco necesario para implementar nuevos sistemas técnicos y de acceso administrativo (y actualizar los existentes) que generen confianza en sus clientes respecto a la seguridad e integridad de los datos confidenciales de sus tarjetas.

En resumen, la gestión del cumplimiento de PCI ayuda a implementar una amplia gama de medidas de seguridad técnicas para proteger los datos de los titulares de tarjetas, incluyendo sólidas medidas de control de acceso y gestión de contraseñas , controles de seguridad física y documentación de las políticas del programa de seguridad existente. Establece más de 250 controles esenciales aplicables a comercios y proveedores de servicios que utilizan información de tarjetas para mantener el cumplimiento de PCI.

De hecho, el 30% de las pequeñas empresas informan que desconocen las sanciones por incumplimiento de PCI DSS 4.0. Esto es común porque la documentación contiene casi 2000 páginasTe llevaría más de tres días para leerlo!

Para saber en qué situación te encuentras en cuanto a la obtención del marco PCI, primero verifica si cumples los requisitos. Descarga el cuestionario a continuación:

¿Qué necesito para cumplir con la normativa PCI?

To be PCI compliant, your business must meet the 12 core PCI DSS requirements, including securing networks, encrypting cardholder data, protecting systems from malware, restricting access, and running a PCI vulnerability management program. The most effective way to limit the systems that all 12 requirements actually apply to is Segmentación de red PCI DSSDado que una estrategia de segmentación bien diseñada aísla el CDE y reduce drásticamente la huella de la auditoría.

¿Cómo lograr la conformidad con PCI DSS?

¡Lograr la conformidad PCI para tu negocio no tiene por qué ser complicado! Empieza por comprender los 12 requisitos de cumplimiento de PCI, que abarcan desde la seguridad de las redes hasta la protección de los datos de los titulares de tarjetas. 

A continuación, evalúe su nivel actual de seguridad para identificar deficiencias, corregir vulnerabilidades e implementar medidas de seguridad sólidas. Por último, establezca y supervise políticas de cumplimiento para garantizar que su entorno de pagos se mantenga seguro y listo para la evaluación.

Estos son los pasos para que su empresa cumpla con la normativa PCI: 

Paso 1: Comprenda los requisitos de PCI DSS

Si su empresa maneja información de tarjetas de crédito, se espera que cumpla con los 12 estándares PCI.

Aquí tienes un resumen de los requisitos de PCI DSS:

  1. Instalar y mantener una configuración de firewall para proteger los datos del titular de la tarjeta
  2. No utilice las contraseñas predeterminadas proporcionadas por el proveedor.
  3. Proteja los datos almacenados de los titulares de tarjetas mediante cifrado.
  4. Cifrar la transmisión de datos de titulares de tarjetas a través de redes públicas abiertas
  5. Utilice y actualice periódicamente el software antivirus
  6. Desarrollar y mantener sistemas y aplicaciones seguros
  7. Restringir el acceso a los datos de los titulares de tarjetas según lo que la empresa necesita saber
  8. Asigne una identificación única a cada persona con acceso a la computadora
  9. Restringir el acceso físico a los datos del titular de la tarjeta
  10. Rastrear y monitorear todo el acceso a los recursos de la red y los datos del titular de la tarjeta
  11. Pruebe periódicamente los sistemas y procesos de seguridad
  12. Mantener una política de seguridad de la información

Paso 2: Defina su nivel de cumplimiento de PCI

El alcance de la certificación PCI DSS se define por el volumen de transacciones que procesa su organización anualmente. Un comerciante o empresa puede pertenecer a una de las cuatro categorías y, a partir de ahí, determinar el nivel de cumplimiento y los requisitos.

  • Nivel PCI 1: Empresas que procesan más de 6 millones de transacciones al año.
  • Nivel PCI 2: Empresas que procesan entre 1 y 6 millones de transacciones al año.
  • Nivel PCI 3: Empresas que procesan entre 20,000 y 1 millón de transacciones al año.
  • Nivel PCI 4: Empresas que procesan menos de 20,000 transacciones al año.

Paso 3: Realizar una evaluación interna de riesgos.

El análisis de riesgos ayuda a identificar los riesgos relacionados con los sistemas de información y a decidir cómo se controlarán y gestionarán. Como resultado de este análisis, se evalúan los riesgos primarios y permanentes (inherentes), y se examinan los riesgos prolongados o residuales (configuración segura, controles de cambios, falta de procesos, etc.).

Hacer :

  • Trazar una línea divisoria entre los sistemas de producción y los sistemas que no lo son.
  • Realizar un inventario de los sistemas críticos y los controles internos.
  • Identificar los riesgos empresariales, asignar una probabilidad y un impacto a cada uno de ellos.
  • Implementar políticas y procedimientos para mitigarlos

Qué no hacer:

  • Realice análisis de riesgos de seguridad únicamente cuando se le solicite que elabore un informe de evaluación de riesgos.
  • Realizar la evaluación de riesgos internamente y no incluir expertos externos para obtener un resultado imparcial.
  • Trabaja de forma aislada, sin comunicación entre tus equipos.

Paso 4: Analizar y corregir las deficiencias 

El análisis de brechas de PCI DSS ayuda a las organizaciones a optimizar su camino hacia la implementación del marco PCI. Esta evaluación les permitirá determinar su situación actual y les brindará orientación para lograr el cumplimiento.

Esta evaluación le ayuda a comprender su estado de cumplimiento y le prepara para las evaluaciones in situ necesarias para lograr el cumplimiento.  

Un ejercicio de análisis de brechas tiene como objetivo identificar controles deficientes que podrían conducir a un informe de auditoría fallido.

El siguiente paso tras la identificación es corregir dichos controles o implementar otros nuevos para garantizar que se cumplan los requisitos de conformidad con la norma PCI DSS.

Por lo general, un evaluador realiza un análisis de brechas de PCI, mapeando los procesos de información críticos y la infraestructura técnica para determinar los controles de PCI que deben implementarse. Este proceso suele tardar entre 5 y 7 días en completarse.

En esencia, Sprinto está diseñado para detectar deficiencias en el marco de cumplimiento normativo y permitirle trabajar para subsanar cualquier deficiencia futura.

Paso 5: Mapear las políticas y los controles al marco PCI.

El siguiente paso consiste en alinear sus controles internos con los objetivos de PCI DSS y proteger los puntos de entrada, almacenamiento y salida de datos de tarjetas dentro de la organización. Asimismo, identifique y elimine los elementos que queden fuera del alcance (justificando cada uno) para garantizar un período de preparación de auditoría eficiente y un cuestionario de autoevaluación (SAQ) conciso y eficaz para que el auditor lo revise. 

Sin embargo, asignar manualmente más de 250 controles para los 12 parámetros de seguridad no es una opción viable. Considere automatizar el proceso de cumplimiento de PCI para obtener una visión unificada de sus controles y políticas. 

Sprinto es una plataforma de automatización de cumplimiento que te permite automatizar el proceso de cumplimiento normativo. Puedes adaptar tus controles a los requisitos específicos del marco PCI y despreocuparte. La plataforma proporciona información en tiempo real sobre el estado de tus controles, lo que facilita la monitorización.

Con un panel de auditoría integrado, el auditor puede acceder a todos sus controles, así como a su informe de cumplimiento. De esta forma, evitará omitir la presentación de evidencia crítica esencial al auditor durante la auditoría.

¿Necesitas la certificación PCI DSS rápidamente? Podemos ayudarte.

Paso 6: Monitorear continuamente 

El siguiente paso consiste en alinear los controles internos con los objetivos de PCI DSS y proteger los puntos de entrada, almacenamiento y salida de datos de tarjetas dentro de la organización. Asimismo, es importante identificar y eliminar los elementos que no entran dentro del alcance (con justificación para cada uno) para garantizar una preparación de auditoría eficiente y un cuestionario de autoevaluación (SAQ) conciso y eficaz para la revisión del auditor. La asignación de controles a los 12 estándares de seguridad y sus 251 subsecciones puede resultar compleja.

Pero ahí es donde la automatización de PCI resulta fundamental. Contar con una visión unificada del mapeo y la evidencia de las políticas y medidas de seguridad garantiza que no se omita la presentación de evidencia crítica esencial al auditor durante una auditoría.

Paso 7: Monitoreo continuo

El monitoreo y la evaluación continuos del cumplimiento normativo son fundamentales en su proceso de cumplimiento. Cumplir con la normativa no es una tarea puntual. Para mantener el cumplimiento a lo largo del tiempo, debe monitorear constantemente los controles implementados para garantizar la seguridad de los datos, a la vez que evalúa continuamente nuevas formas de implementar modelos eficaces y reducir costos.

La mayoría de los modelos de monitoreo y evaluación se pueden automatizar. Automatizar esta función permite a su empresa pasar del modelo de monitoreo cíclico/periódico a una versión más manual que se activa con cada nueva incidencia.

Por ejemplo:

Proteger las contraseñas es uno de los requisitos de seguridad fundamentales para el cumplimiento de la normativa PCI. Para ello, un buen sistema ejecuta automáticamente el control cada vez que se añade un nuevo usuario. Además, se puede activar una comprobación en la instancia posterior para verificar si se cumplen los requisitos de contraseña.

En Sprinto, automatizamos el proceso de monitorización y evaluación para garantizar que usted tenga la visibilidad necesaria para cumplir con la normativa PCI durante todo el año y solucionar los problemas que surjan cuando aparezcan parches.

Prepárese para cumplir con la normativa PCI DSS en pocas semanas.

Paso 8: Complete el Cuestionario de Autoevaluación (SAQ).

El siguiente paso para las empresas de nivel 2, 3 y 4 es completar el Cuestionario de Autoevaluación (SAQ) y presentar un informe sobre la Declaración de Cumplimiento (AOC).

Cuestionario de autoevaluación (SAQ)

Las empresas de nivel 1 deben completar el Cuestionario de Autoevaluación PCI DSS , un AOC y obtener un Informe de Cumplimiento (ROC) del Evaluador de Seguridad. Este evaluador debe figurar en la lista recomendada por el marco PCI.

Beneficios de implementar el cumplimiento de PCI DSS

Desde mejorar la seguridad general y protegerse contra las filtraciones de datos hasta evitar la pérdida de clientes y las repercusiones financieras para la empresa, la implementación de las directrices de cumplimiento de PCI ofrece una amplia gama de beneficios.

  • La implementación de controles de seguridad rigurosos, con criptografía robusta y buenas prácticas, permite optimizar la seguridad y mejorar la eficiencia operativa. Además, ayuda a gestionar los riesgos de forma proactiva y fomenta una cultura de cumplimiento normativo.
  • Varias grandes empresas buscan proveedores que cumplan con la normativa PCI. Esto facilita la expansión empresarial.
  • Los clientes depositan fácilmente su confianza en la empresa gracias a la seguridad que les brinda el cumplimiento normativo. Saben que sus datos están protegidos y se manejan de forma segura.

Se pueden evitar las consecuencias financieras asociadas al incumplimiento o a las infracciones, como multas, sanciones, demandas, etc.

¿Cuáles son los tipos de grupos de cumplimiento de PCI??

En el cumplimiento de la norma PCI DSS intervienen 6 grupos: el consejo, los comercios, los proveedores de servicios, los emisores de tarjetas y los bancos comerciales, los QSA (evaluadores de seguridad cualificados) y los ASV (proveedores de escaneo aprobados).

PCI SSC

El consejo, integrado por las principales marcas de tarjetas de crédito Visa, Mastercard, American Express, Discover y JCB, es responsable de establecer y mantener estándares para la protección de los datos de los titulares de tarjetas.

Comerciantes

Las empresas u organizaciones que recopilan, almacenan o procesan datos de titulares de tarjetas y son responsables del cumplimiento de la norma PCI DSS son los comercios. Una visión más completa de a quién se aplica la norma PCI DSS va más allá de la categoría de comercio e incluye a todos los proveedores de servicios que almacenan, procesan o transmiten datos de titulares de tarjetas en nombre de un comercio, incluidos los proveedores de alojamiento web, las pasarelas de pago y los procesadores externos que a menudo heredan importantes obligaciones de cumplimiento.

Proveedores de servicios

Las organizaciones que gestionan datos de titulares de tarjetas en nombre de los comercios son proveedores de servicios. Estos pueden ser proveedores de servicios de alojamiento web, proveedores de servicios de seguridad gestionada, servicios de almacenamiento de datos de titulares de tarjetas, etc.

PCI DSS hosting is the most common example. A provider that stores, processes, or transmits cardholder data on your behalf must validate its own compliance, and Appendix A1 of the standard sets additional requirements for multi-tenant hosting environments. Most PCI compliant hosting providers publish an Attestation of Compliance you should request and review before signing. Using a compliant host does not make you compliant. Responsibility is shared, and you need a written agreement clarifying which requirements the provider covers and which remain yours.

Emisores de tarjetas y bancos comerciales

Las entidades emisoras de tarjetas/marcas de tarjetas emiten tarjetas de pago a los clientes, mientras que los bancos comerciales son instituciones financieras que facilitan la aceptación de pagos en nombre de los comerciantes.

QSA

Los evaluadores de seguridad cualificados son evaluadores certificados de cumplimiento de la normativa PCI que realizan evaluaciones para comerciantes o proveedores de servicios.

ASV

Los proveedores de escaneo aprobados son organizaciones cualificadas por PCI SSC para realizar escaneos de vulnerabilidades para comercios o proveedores de servicios. Una lista de verificación práctica para el cumplimiento de PCI DSS aclara cuál de estos seis grupos es responsable de cada paso de preparación, de modo que las tareas orientadas al comercio, como la definición del alcance y la selección del SAQ, avancen en paralelo con la contratación del QSA y la programación del escaneo ASV, en lugar de bloquearse entre sí.

¿Cuánto cuesta cumplir con la normativa PCI?

Implementar las regulaciones de cumplimiento de PCI y lograr dicho cumplimiento (con la certificación correspondiente) puede costar entre 5000 y 20000 dólares para las pequeñas y medianas empresas, y entre 50 000 y 200 000 dólares para las grandes organizaciones. 

Tenga en cuenta que los costos del cumplimiento de la normativa PCI dependen de muchos factores, como el nivel del comercio, el tamaño de la organización, los niveles de cumplimiento actuales, etc.

Los distintos especialistas en cumplimiento normativo cobran tarifas diferentes en función de los requisitos específicos de la organización.

Estos costes pueden reducirse en un 80 % si automatiza su sistema con Sprinto. (¡ Calcule ahora el coste del cumplimiento de la normativa PCI con Sprinto!)

¿Qué sucede cuando no se cumple con la norma PCI DSS??

El costo del incumplimiento es elevado, con multas que oscilan entre los 5000 y los 100 000 dólares (según la naturaleza de la infracción). En cuanto a las consecuencias no monetarias, también podría revocarse su autorización para promocionar transacciones con tarjeta en sus plataformas comerciales.

Cada caso de incumplimiento se marca como una violación de seguridad, lo que podría causar un daño significativo a la reputación.

Cumplimiento de PCI-DSS

Aquí tienes una lista de las repercusiones a las que podrías enfrentarte por no cumplir con las normas:

1) Multas

Tanto las compañías de tarjetas de crédito como los bancos imponen multas de entre 5,000 y más de 100,000 dólares mensuales. Si una empresa recibe una multa y continúa incumpliendo la normativa PCI, puede incluso ser excluida de la red de procesamiento de tarjetas de crédito. En consecuencia, dejaría de procesar los pagos de sus clientes. Esto podría ser devastador para las empresas que dependen de las tarjetas de crédito para sus ventas.

2) Instancia de actor malo

El cumplimiento de la norma PCI DSS no hace que su empresa sea inmune a las brechas de seguridad. Sin embargo, cuando una empresa que cumple con la norma PCI DSS es víctima de un incidente de seguridad, la multa se reduce significativamente: la organización puede demostrar que cumplió con todos los requisitos del marco normativo, lo que disminuye considerablemente las multas que, en última instancia, imponen las marcas de tarjetas y los bancos adquirentes.

Además, una violación de seguridad aumenta la carga financiera de una empresa, ya que deberá hacer lo siguiente: 

  • Contrata un equipo de investigación para identificar el origen de la brecha de seguridad.
  • Realizar un seguimiento crediticio obligatorio para los clientes cuyos datos se hayan visto comprometidos.
  • Gestionar las demandas, si las hubiera.
  • Gestionar la pérdida de ingresos derivada de la cancelación de acuerdos de colaboración por parte de los comerciantes (cuando su negocio incumple sistemáticamente la normativa).

El coste medio de atender a cada víctima registrada es de 150 dólares. Al multiplicarlo por el número de personas afectadas por una filtración, este valor puede resultar bastante elevado.

3) Demandas judiciales

En caso de filtraciones de datos, las empresas suelen ser demandadas por proveedores y clientes. Por ejemplo , Target tuvo que pagar una multa de 18.5 millones de dólares cuando información confidencial relacionada con 40 millones de cuentas se hizo pública tras una filtración.

4) Impacto en los ingresos y la marca

Cuando la información confidencial se ve comprometida, la confianza del cliente en la organización se desploma, lo que genera publicidad negativa de boca en boca y una pérdida de prestigio de la marca. Además, una mala reputación dificulta la captación de nuevos clientes y la fidelización de los existentes, lo que repercute directamente en los beneficios futuros.

¿Cómo te ayuda Sprinto a lograr el cumplimiento de la norma PCI DSS?

Sprinto está diseñado específicamente para ofrecer una solución de cumplimiento PCI personalizada. Su núcleo se basa en un motor de automatización que simplifica gran parte del trabajo necesario para validar el cumplimiento normativo de su empresa.

Cada entidad comercial se supervisa minuciosamente para garantizar controles y verificaciones que aseguren una auditoría impecable. Cualquier caso excepcional se marca y las evidencias se catalogan y envían automáticamente al auditor a través del panel de control de Sprinto Auditor.

El panel de control ofrece al auditor una visión unificada del informe de auditoría, con una segmentación precisa de los controles establecidos, la documentación de los procesos relacionados con el personal, etc.

Cómo simplificamos el proceso de cumplimiento de PCI DSS para su empresa.

Sprinto está diseñado específicamente para ofrecer una solución de cumplimiento normativo personalizada. Su núcleo se basa en un motor de automatización propio que automatiza la mayor parte del trabajo administrativo necesario para validar el cumplimiento normativo de su empresa.

Paso 1: Mapeo a nivel de entidad para una postura de seguridad más robusta

Cualquier normativa de cumplimiento busca fortalecer la seguridad de una organización. El enfoque estandarizado es rígido y aborda el cumplimiento desde una perspectiva meramente formal. Sprinto comprende que proteger a cada entidad individualmente cumple con múltiples requisitos y resulta eficiente en términos de tiempo y costos.

La vinculación de los controles con los requisitos de cumplimiento también garantiza que, a medida que su negocio crezca, sus futuros requisitos de cumplimiento se aborden sin problemas con Sprinto.

Requisitos de cumplimiento de PCI DSS

Para simplificar esto:

Para casi todos los marcos de cumplimiento que Sprinto crea para usted, lo prepara para el futuro allanando el camino para sus necesidades de cumplimiento posteriores en más del 75 %.

Los 12 requisitos de PCI DSS se corresponden con 6 objetivos clave de cumplimiento de PCI DSS y se dividen en entidades. Cada entidad se aborda individualmente para garantizar que su empresa cuente con todos los controles y verificaciones necesarios para una auditoría sin contratiempos.

Compatibilidad con PCI DSS

Paso 2: Implementación de casos límite

Los casos excepcionales no son infrecuentes. Un caso excepcional podría dar lugar a una excepción de cumplimiento en su informe, y un enfoque estandarizado para el cumplimiento no contempla estas situaciones.

Un caso excepcional podría ser tan simple como que uno de sus empleados esté de baja por maternidad/paternidad y, por lo tanto, no pueda cifrar sus portátiles ni actualizar sus sistemas operativos. Podría encontrarse con otros cien casos excepcionales como este en su proceso de cumplimiento normativo.

En el enfoque estandarizado para el cumplimiento normativo, dado que el empleado mencionado anteriormente no pudo completar el cifrado de su dispositivo, este caso se marcaría como una excepción en su informe.

Con soluciones de cumplimiento de PCI como Sprinto, puede marcar estos casos como excepciones con evidencia que los respalde al enviar su informe de auditoría. Además, el panel de control personalizado para auditores que hemos desarrollado permite a los auditores revisar estas excepciones y considerar por qué no se tomaron las medidas necesarias.

Paso 3: Catalogación automática de la evidencia

Sprinto está diseñado para recopilar y catalogar automáticamente la evidencia necesaria para una auditoría de cumplimiento. Esto ahorra a nuestros usuarios (fundadores, directores de tecnología, vicepresidentes de ingeniería, vicepresidentes de producto) cientos de horas en la toma de capturas de pantalla, la documentación, la organización, la creación y el intercambio de cientos de unidades durante el proceso previo y posterior a la auditoría.

Queremos que nuestros clientes puedan centrarse en desarrollar su próxima idea revolucionaria y no en lidiar con las complejidades y los matices del proceso de cumplimiento normativo. 

Paso 4: Presentación de un informe de auditoría o un cuestionario de autoevaluación (SAQ).

El alcance para obtener la certificación PCI DSS estará definido por el volumen de transacciones que su organización procesa anualmente.

En Sprinto, entendemos que necesitarás el mayor apoyo posible durante la fase inicial de tu proceso de cumplimiento normativo. Estamos aquí para ofrecerte asistencia al cliente global las 18 horas, cuando nos necesites.

Hable hoy mismo con nuestros expertos para comenzar su camino hacia el cumplimiento de la norma PCI DSS.

Los Cazadores de Mitos

Mitos más comunes sobre PCI DSS

1) La norma PCI DSS no se aplica a los pequeños comerciantes que procesan solo unas pocas transacciones al año.

En realidad, debes cumplir con la normativa incluso si tu empresa procesa una sola transacción con tarjeta de crédito. No necesitarías una auditoría, pero aun así debes cumplir con la normativa. Consulta las directrices de cumplimiento de PCI para obtener más detalles.

2) PCI DSS se aplica únicamente a las empresas de comercio electrónico..

En realidad: toda empresa que almacene, procese o transmita información de titulares de tarjetas debe cumplir con la norma PCI DSS. Por lo tanto, incluso si su empresa procesa transacciones ocasionalmente a través de terminales de punto de venta (TPV), deberá cumplir con dicha norma.

3) Si cumplo con el 80%, ¡estoy listo!

En realidad, a diferencia de SOC 2 , no puedes elegir qué TSC te corresponden. Con PCI DSS, debes cumplir con los seis principios y los doce estándares de seguridad. Por lo tanto, cumplir con el 80 % no significa cumplir con los requisitos.

4) No proceso datos de tarjetas de crédito. Mi negocio solo maneja datos de tarjetas de débito de cajeros automáticos. Probablemente no necesito cumplir con la normativa.

En realidad , muchas tarjetas de débito se pueden usar en segmentos de la red de tarjetas de crédito, lo que las coloca bajo el ámbito de aplicación de la norma PCI DSS.

Y así sucesivamente.

Estas son algunas de las preguntas que su auditor podría hacerle al presentar su Cuestionario de Autoevaluación (SAQ) de PCI DSS. Sin embargo, como propietario de un negocio, es posible que desconozca estos detalles, y ahí es donde entramos nosotros para ayudarle.

Preguntas frecuentes

Existen 6 grupos de cumplimiento de PCI DSS. Son los siguientes:

  1. Requisitos de red segura
  2. Requisitos de datos del titular de la tarjeta
  3. Requisitos de gestión de vulnerabilidades
  4. Evaluar los requisitos de control
  5. Requisitos de monitoreo y prueba
  6. Requisitos de la política de seguridad

PCI DSS is not a law in most jurisdictions, but it is contractually mandatory. Card networks require it through their agreements with acquiring banks, and those banks pass the obligation to merchants in their merchant services agreements. In practice this means any business accepting card payments is required to comply, and non-compliance can result in fines from the acquirer, higher transaction rates, or removal from the card processing network. A handful of US states, including Nevada, have also written PCI DSS into statute.

El cumplimiento de la norma PCI se aplica a cualquier organización que procese, almacene o transmita información de tarjetas de crédito o débito, independientemente de su tamaño. Al cumplir con la norma PCI DSS, las empresas demuestran su compromiso con la protección de la información de pago de sus clientes y el mantenimiento de la confianza.

Los niveles de cumplimiento de PCI DSS son categorías que definen el grado de cumplimiento normativo que una organización debe implementar para cumplir con PCI DSS. Estos niveles se basan en el volumen de transacciones, la naturaleza del riesgo involucrado y el historial de la organización en cuanto a escenarios de brechas de seguridad.

El costo de cumplimiento de PCI DSS oscila entre $5000 y $200,000. El costo varía según cada caso y los factores comunes que lo afectan son la adquisición de software nuevo, la actualización de la tecnología existente, el costo de la capacitación, la participación en VAPT, los costos de evaluación de riesgos, los honorarios del auditor y los honorarios del consultor.

Las empresas de comercio electrónico pueden usar herramientas PCI DSS como Sprinto, Vanta, Drata, Secureframe, Qualys, Astra Security, Tripwire y ManageEngine Log360 para gestionar controles, evidencia, escaneos, registros de acceso y preparación para auditorías. Para el escaneo externo de vulnerabilidades, elija un proveedor de escaneo aprobado por PCI SSC (ASV) cuando sea necesario.

Logre el cumplimiento de PCI DSS identificando su entorno de datos de titulares de tarjetas, eligiendo el SAQ o la ruta de auditoría adecuados, implementando los controles PCI DSS v4.0.1 y recopilando evidencia de políticas de seguridad, acceso, cifrado, registro, escaneos y cumplimiento de proveedores. Luego, corrija las deficiencias, complete el SAQ o el ROC y presente la Declaración de Cumplimiento si es necesario.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único