TL, DR:
| PCI DSS es un estándar de seguridad establecido en 2004 por Visa, Mastercard, American Express, JCB y Discover. Un solo incidente de incumplimiento puede costar más de 500,000 dólares y causar daños duraderos a la marca. |
| Los niveles de cumplimiento dependen del volumen anual de transacciones: Nivel 1 (más de 6 millones), Nivel 2 (de 1 a 6 millones), Nivel 3 (de 20,000 a 1 millón) y Nivel 4 (menos de 20,000). |
| Las prácticas esenciales incluyen la implementación de cortafuegos, el cifrado de los datos de los titulares de tarjetas, la implementación de identificadores de usuario únicos, el mantenimiento del software antivirus, la realización de análisis de vulnerabilidades y el registro de todos los accesos a la red. |
Mantener un entorno seguro se ha convertido en la máxima prioridad ante el creciente número de ataques maliciosos contra empresas que procesan datos de tarjetas de usuario. El cumplimiento de las normas PCI DSS (Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago), si bien no es obligatorio por ley, es un estándar de seguridad aceptado a nivel mundial para las empresas que procesan transacciones, ya sean físicas o digitales.
Este artículo se centra en las mejores prácticas para el cumplimiento de la norma PCI DSS que puede seguir para mantenerse al día con la normativa.
Antes de profundizar y aprender cómo implementar las mejores prácticas de PCI DSS, hagamos un breve repaso de qué es PCI DSS, sus niveles y qué necesitarías hacer para mantener el cumplimiento según las particularidades de tu negocio.
Consulta también este vídeo sobre las novedades de PCI DSS 4.0:
Las mejores prácticas de PCI DSS que se analizan en este artículo añadirán una capa de protección y reforzarán los Seis Objetivos y los Doce Requisitos recomendados en el marco.

Resumen de las mejores prácticas de PCI DSS
Entre las 12 mejores prácticas de PCI DSS, lo que priorices dependerá de la naturaleza del procesamiento de tu negocio y de su clasificación según los niveles de PCI DSS.

El nivel 1 corresponde a quienes procesan menos de 20 000 transacciones al año. A medida que aumenta su nivel, también aumenta el riesgo de que su empresa sea víctima de una filtración de datos. Para mitigar este riesgo, debe implementar métodos y políticas que permitan gestionarlo.
Mejores prácticas de PCI DSS
Es fundamental tomar este artículo con cautela. Mientras hablamos, se están creando métodos para protegerse contra las brechas de seguridad y nuevas formas de vulnerar los modelos de cifrado. Una práctica que ha demostrado su eficacia a lo largo de las revisiones de PCI DSS es la segmentación de red , que sigue siendo la forma más fiable de reducir el alcance y limitar el impacto de una futura brecha al entorno de datos de los titulares de tarjetas.
Usa un cortafuegos
Es obvio que necesitas un cortafuegos. La configuración del cortafuegos es lo que marca la diferencia.
Aquí hay algunas cosas que podrías hacer en este contexto.
- Mantenga siempre la versión actualizada del software en funcionamiento en su entorno empresarial.
- Elimine las cuentas predeterminadas y haga obligatorio el uso de contraseñas no predeterminadas. Las nuevas contraseñas deben contener caracteres especiales, números y letras mayúsculas. Una mejor manera de hacerlo sería usar un generador de contraseñas sin conexión.
- Utilice siempre cuentas dedicadas para los empleados que requieran acceso seguro a las bases de datos. Nunca comparta contraseñas ni cuentas.
- Deshabilitar o configurar un protocolo simple de administración de red (SNMP) para usar una cadena de comunidad segura.
No aprietes el bolsillo para comprar un software antivirus.
El requisito 5 aborda la necesidad de un software antivirus para detectar y eliminar el malware de las redes seguras. Si bien existen muchas soluciones antivirus gratuitas que cumplen con el requisito y mantienen los costos bajos, es fundamental saber que el pequeño precio que pague por una suscripción a un proveedor de soluciones antivirus confiable podría ahorrarle millones de dólares en demandas y multas.
McAfee, Kaspersky, ESET y Cloud Security Storage son algunos de los proveedores a los que podrías solicitar un presupuesto.

Proteja sus contraseñas
El alcance de esta guía no se limita a las mejores prácticas para PCI DSS. También puede aplicarla en cualquier otra fase de su entorno empresarial y utilizarla al prepararse para SOC 2 o GDPR.
La mejor práctica consiste en utilizar un gestor de contraseñas y eliminar los complementos poco fiables.
Siga los procedimientos de cifrado de datos.
Cada transacción con tarjeta de pago pasa por múltiples puntos de contacto antes de llegar a su origen y marcarse como "completada". Proteger los datos en estos puntos de contacto mediante modelos de cifrado es uno de los requisitos de la norma PCI DSS.
Una de las mejores prácticas de PCI DSS 3.2 en el contexto del cifrado es el uso de métodos de cifrado recomendados por el NIST (Instituto Nacional de Estándares y Tecnología). A continuación, se presentan algunas de las mejores prácticas para el cifrado:
- Establecer control dual: Ningún usuario por sí solo puede realizar cambios críticos en su entorno de producción/servidores seguros.
- No guarde las claves de cifrado en un único lugar.Divida y almacene partes de las claves de cifrado en varios lugares seguros.
- Utilice los modelos de cifrado AES y PGP.
Información segura del titular de la tarjeta
El uso del cifrado no debe limitarse a los entornos internos de su organización. El uso de modelos de tokenización y seudonimización para cifrar y proteger los datos de los titulares de tarjetas durante la transmisión reduce drásticamente el riesgo de una filtración de datos.
Actualiza siempre tu software.
Las actualizaciones de software, aunque requieren tiempo, desempeñan un papel fundamental para garantizar la protección ante incidentes. Cuando un proveedor de servicios lanza una actualización de software, suele incluir correcciones de errores cruciales y mejoras destinadas a fortalecer la capacidad de la aplicación para hacer frente a una brecha de seguridad.
Implementar control de acceso
Los datos confidenciales de los titulares de tarjetas solo deben ser accesibles para aquellas personas de su organización cuyas funciones lo requieran.
Por ejemplo, un empleado del departamento de Recursos Humanos no necesita acceso a los datos de las tarjetas de pago. Sin embargo, un analista sí necesita acceder a dichos datos para realizar proyecciones sobre la hoja de ruta futura, extrapolando a partir de los conjuntos de datos actuales e históricos.
Acceso exclusivo para tiempos de respuesta mejorados
Compartir identificadores y contraseñas únicos entre los empleados de una organización dificulta el seguimiento de los hechos para determinar la causa o la vulnerabilidad en caso de una brecha de seguridad.
Con identificadores únicos, puede evitar esta confusión y acceder directamente al origen para implementar parches de seguridad urgentes. Esto le ayuda a reducir el tiempo de respuesta, lo que le permite poner en marcha sus sistemas rápidamente.
Supervisar y registrar el acceso físico
Al igual que con los datos digitales, el acceso a los datos físicos también debe restringirse al personal autorizado. Se recomienda el uso de dispositivos de monitoreo, RFID para el control de acceso, zonas libres de USB (si corresponde) y la destrucción inmediata de cualquier documento en papel que contenga datos de titulares de tarjetas. Restrinja el acceso siempre que sea posible.
Documentación
La documentación es un requisito fundamental de seguridad PCI. Documentar sus actividades de procesamiento no solo le ayuda a cumplir con la normativa PCI, sino que también sirve como guía para identificar el origen de una brecha de seguridad y realizar las correcciones necesarias. En resumen, mejora su mecanismo de respuesta ante incidentes.
Realizar pruebas periódicas para detectar vulnerabilidades.
Los hackers y ciberdelincuentes buscan vulnerabilidades en las empresas para explotarlas y obtener rescates, dañar su reputación, etc. Antes de que un hacker encuentre las vulnerabilidades en su entorno, es mejor que usted se anticipe y las solucione.
Las vulnerabilidades son comunes y no existe una única solución para corregirlas. Por lo tanto, realice escaneos y pruebas periódicas para detectar vulnerabilidades y solucionarlas para mantenerse a la vanguardia.
Comprenda la intención real e implemente las mejores prácticas de PCI DSS.
La mayoría de las empresas consideran el cumplimiento de la norma PCI DSS como un simple trámite que deben realizar siguiendo algunas buenas prácticas de implementación. Sin embargo, la certificación PCI DSS es mucho más compleja y requiere que los líderes empresariales la aborden con verdadera determinación e interés, especialmente si optan por hacerlo por su cuenta. Un cierto nivel de concienciación sobre seguridad es un requisito indispensable.
Es fundamental tener conocimientos sobre los entornos de su negocio, las suscripciones a la nube, las unidades de almacenamiento, los puntos de contacto en el ciclo de vida de los datos de los titulares de tarjetas y los mapas de rutas de las transacciones.
Para proteger los datos de sus tarjetahabientes de los modelos de penetración de los hackers, que mejoran constantemente, es necesario invertir tiempo y esfuerzo en mantenerse al día con el mercado e implementar soluciones actualizadas que garanticen una visión de seguridad.
El alcance de PCI no se limita a implementar las medidas legales y de infraestructura (físicas y técnicas) necesarias para cumplir con la normativa. También implica promover una cultura que priorice la seguridad.
¿Cómo puede Sprinto ayudar con las mejores prácticas para garantizar el cumplimiento de la norma PCI DSS?
A veces, implementar controles y políticas de cumplimiento normativo es más fácil decirlo que hacerlo. Lo entendemos. Para simplificarlo, nuestra solución ofrece la combinación perfecta de automatización e intervención humana. Esto nos permite ayudarle a completar su proceso de cumplimiento normativo sin comprometer el desarrollo ni la continuidad de su negocio. Háblenos hoy ¡Descubre cómo podemos hacer que tu proceso de cumplimiento con PCI DSS sea pan comido!
Preguntas frecuentes
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























