TL, DR:
| El cifrado PCI DSS protege los datos del titular de la tarjeta tanto durante el almacenamiento como durante la transmisión a través de redes públicas. |
| Entre los métodos aprobados se incluyen el hash, la criptografía robusta, el truncamiento, los rellenos almacenados y los tokens de índice. |
| El artículo explica cinco requisitos de cifrado y cómo se relacionan con la preparación para la auditoría PCI DSS. |
Las normas PCI-DSS (Payment Card Industry Data Security Standards) exigen que las organizaciones cifren la información de las tarjetas de crédito almacenada en su base de datos, garantizando al mismo tiempo que los datos permanezcan seguros cuando se compartan fuera de la empresa.
Para todas las organizaciones que procesan, transmiten o almacenan información de pago y datos de tarjetas de crédito, según lo establecido por los Estándares de Seguridad de Datos (DSS) de la Industria de Tarjetas de Pago (PCI), la complejidad del cifrado sigue siendo un requisito indispensable para el cumplimiento normativo. Las organizaciones deben implementar medidas para proteger la información confidencial de los titulares de tarjetas, incluyendo el uso de los métodos de seguridad y algoritmos criptográficos más recientes.
Este artículo profundiza en los requisitos de cifrado PCI obligatorios para demostrar el cumplimiento de la normativa.

¿Qué es el cifrado PCI?
El cifrado PCI DSS exige proteger la información confidencial de los titulares de tarjetas y cifrar los datos compartidos en redes públicas. El cumplimiento del cifrado PCI DSS requiere algoritmos criptográficos complejos u otros métodos de cifrado que impidan la lectura de los números de cuenta principales (PAN). Seguir una lista de verificación de cumplimiento PCI DSS permite mantener estas obligaciones de cifrado alineadas con el resto del estándar, ya que requisitos como el control de acceso, la gestión de claves y el registro hacen referencia a los flujos de datos cifrados que se definen en esta sección.
Este proceso de cifrado puede realizarse mediante uno de los siguientes métodos:
- Funciones hash unidireccionales
- Criptografía fuerte
- Truncamiento
- Blocs de datos y tokens de índice almacenados de forma segura
¿Las organizaciones necesitan el cifrado PCI DSS?
Las normas de seguridad PCI DSS exigen que las empresas cifren los números de cuenta de tarjetas de crédito guardados en sus bases de datos, además de garantizar que los datos permanezcan seguros cuando se transfieren fuera de la empresa.
Las empresas que almacenan, procesan o transmiten información de pago y datos de tarjetas de crédito deben cumplir con las regulaciones PCI-DSS y satisfacer los requisitos de cifrado establecidos.
¿Necesitas ayuda con el cifrado de tus datos?disrupción
Requisitos de cifrado PCI DSS
Los requisitos de cifrado de PCI DSS describen cinco métodos principales para proteger los datos de los titulares de tarjetas durante su transmisión o almacenamiento. La segmentación de red de PCI DSS suele funcionar junto con estos métodos, reduciendo el entorno de datos de los titulares de tarjetas para que los controles de cifrado solo tengan que abarcar un subconjunto pequeño y definido de sistemas, en lugar de toda la red corporativa.
Antes de comprender los requisitos, consulte la lista de verificación de elegibilidad del SAQ de PCI DSS que aparece a continuación:
Descargue su lista de verificación de elegibilidad para PCI DSS SAQ.
Aquí están los 5 pasos que puede seguir para lograr el cifrado PCI DSS:

Funciones hash unidireccionales
También conocido como índice hash, el uso de funciones hash unidireccionales en las bases de datos (donde se almacena información confidencial de forma segura) solo muestra los datos del índice utilizados para localizar registros. El término "unidireccional" hace referencia a que el cifrado es prácticamente imposible de revertir.
Truncamiento
El truncamiento consiste en mostrar datos confidenciales eliminando algunas secciones para proteger su valor real. Si bien los datos del titular de la tarjeta pueden ocultarse para proteger la información confidencial (aunque el personal autorizado aún puede acceder a ella digitalmente), el truncamiento altera el valor almacenado.
Blocs de notas almacenados y fichas de índice
Las claves almacenadas y los tokens de índice proporcionan un algoritmo de cifrado combinado que utiliza tanto una clave de un solo uso como datos confidenciales en texto plano. La clave también se conoce como "clave de seguridad".
Criptografía robusta
El Consejo de Estándares de Seguridad PCI (SSC) detalla la criptografía robusta que cumple con los requisitos de cifrado de PCI DSS, “según algoritmos probados en la industria, junto con longitudes de clave que ofrecen un mínimo de 112 bits de seguridad efectiva y prácticas adecuadas de gestión de claves”. La criptografía incluye tanto el hash unidireccional no reversible como el cifrado reversible. PCI DSS 4.0 elevó aún más estas expectativas con requisitos explícitos sobre la agilidad criptográfica, lo que significa que las organizaciones deben poder cambiar los algoritmos a medida que se descubren nuevas vulnerabilidades, en lugar de esperar a la próxima revisión importante del estándar.
El SSC considera que los siguientes algoritmos y estándares son aceptables para cumplir con los requisitos de cifrado de PCI DSS:
- AES (128 bits o superior)
- RSA (2048 bits o superior)
- TDES/TDEA (es decir, el algoritmo de cifrado de datos triple)
- DSA/DH (2048/224 bits o superior)
- ECC (224 bits o superior)
Para obtener más información sobre los algoritmos aceptados por la industria y la seguridad de las claves criptográficas, el glosario del PCI SSC sugiere visitar el Instituto Nacional de Estándares y Tecnología.
Encriptación AES
Originalmente conocido como «Rijndael», el Estándar de Cifrado Avanzado (AES) es una especificación de cifrado por bloques aceptada por el NIST que se utiliza para cifrar datos electrónicos. Seleccionado por la Agencia de Seguridad Nacional de EE. UU., AES proporciona un cifrado seguro para datos clasificados hasta el nivel «SECRETO» y también para datos no clasificados. Gracias a la amplia aprobación del NIST y su adopción por la industria, el uso de AES cumple con los requisitos de cifrado de PCI DSS.
AES implementa la criptografía de clave simétrica, según los requisitos de desarrollo del NIST que figuran en su convocatoria inicial de algoritmos, como un cifrado de bloques con soporte mínimo para tamaños de bloque de 128 bits y tamaños de clave de 128, 192 y 256 bits.
¿Cómo cifrar los datos de identificación personal?

La información de identificación personal (PII, por sus siglas en inglés) se utiliza para identificar la identidad de un individuo, como por ejemplo el nombre, el número de pasaporte, los registros médicos, los registros biométricos, el número de cuenta bancaria y el número de la seguridad social, entre otros.
La norma PCI DSS solo tiene en cuenta la información de identificación personal (PII) relacionada con las tarjetas de pago, y su alcance incluye a comerciantes, proveedores de servicios y procesadores, así como a todas las entidades que procesan, almacenan y transmiten datos de tarjetas de pago.
De acuerdo con los requisitos de PCI-DSS, los datos de información de identificación personal (PII) deben cifrarse en las siguientes etapas:
1 Colección
La primera etapa implica la recopilación de datos de identificación personal (PII) del usuario final. Esto incluye la recopilación segura de datos PII a través de sitios web, proveedores de servicios físicos, puntos de venta, etc.
La norma PCI DSS establece claramente el uso de un canal seguro entre el usuario final y el sitio web mediante tecnologías como IPsec, TLS, etc., para los sistemas de punto de venta (POS), así como para las tecnologías de monitorización de POS, al tiempo que establece ciertos estándares para los proveedores de servicios externos que acceden a los datos de los titulares de tarjetas.
2. Almacenaje
Algunos de los requisitos que definen claramente cómo deben manejarse los datos del titular de la tarjeta una vez que están dentro del sistema:
1) Enmascare el PAN cuando se muestre de manera que solo el personal autorizado pueda ver el PAN completo.
2) Hacer que PAN sea ilegible dondequiera que esté almacenado (incluidos los medios digitales portátiles, los registros y los medios de copia de seguridad) utilizando cualquiera de los siguientes métodos:
a) Funciones hash unidireccionales basadas en criptografía robusta,
b) Fichas de índice y blocs
c) Truncamiento
d) Criptografía robusta
3) Nunca envíe números PAN no protegidos utilizando tecnologías de mensajería para usuarios finales (por ejemplo, correo electrónico, mensajería instantánea, chat, etc.).
4) Tras la autorización, no guarde datos de autenticación confidenciales (aunque estén cifrados). Si se reciben datos de autenticación confidenciales, asegúrese de que todos los datos sean irrecuperables al finalizar el proceso de autorización.
3. Transmisión/comunicación
La norma PCI DSS también exige garantizar la seguridad en la transmisión de datos confidenciales a otros proveedores y canales.
Durante la transmisión a través de redes públicas abiertas, utilice criptografía robusta y protocolos de seguridad (por ejemplo, IPSEC, SSL/TLS, SSH, etc.) para proteger los datos confidenciales del titular de la tarjeta, incluidos los siguientes:
1) Solo se aceptan certificados y claves de confianza.
2) El protocolo en uso solo admite configuraciones o versiones seguras.
3) La solidez del cifrado es aceptable para la metodología de cifrado utilizada.
4. Información
De acuerdo con los estándares de certificación PCI DSS , cualquier sistema que contenga datos del titular de la tarjeta está sujeto a la normativa PCI DSS . Los datos del titular de la tarjeta, incluso para fines de respaldo, deben almacenarse de forma segura, por ejemplo, mediante tokenización, cifrado, etc.
Además, se debe supervisar el acceso físico a los sistemas de respaldo que contienen datos de titulares de tarjetas y establecer estrictos controles de acceso. Se deben implementar las mismas políticas de seguridad para estos sistemas de respaldo que para el entorno habitual de datos de titulares de tarjetas.
5. Destruir
La norma PCI DSS establece claramente que, en lugar de destruir los datos, solo se deben almacenar aquellos que tengan una finalidad comercial. Además, PCI no permite almacenar información de autenticación de tarjetas.
Cuando los datos se trasladan a producción, las organizaciones están obligadas a contar con procesos que eliminen tanto los datos reales como las muestras utilizadas en las pruebas.
6. Prácticas preventivas de PII
Algunas de las mejores medidas preventivas contra la información de identificación personal incluyen:
1) Crear conciencia sobre ciberseguridad
2) Identifique el tipo de información de identificación personal que se almacena, recopila y procesa.
3) Asegúrese de que las entidades que almacenan, recopilan y procesan información de identificación personal (PII) se rigen por las normativas y regulaciones vigentes y son seguras.
4) Restringir el acceso a la información de identificación personal únicamente al personal autorizado y solo a quienes necesiten conocerla.
5) La información de identificación personal debe almacenarse de forma cifrada.
6) Implementar una solución de monitoreo automatizada específica para el entorno de información de identificación personal (PII).
7) No almacene la información de identificación personal si no la necesita.
¿Cuál es el mejor sistema de cifrado según la normativa PCI?
La criptografía robusta, tal como la define la norma PCI DSS, es aquella que se basa en algoritmos aceptados y probados por la industria, técnicas adecuadas de gestión de claves y longitudes de clave efectivas.
La protección de claves mediante módulos de seguridad de hardware es un método para proteger los datos e incluye tanto el hash (irreversible) como el cifrado (reversible). A continuación, se muestran algunos ejemplos de longitudes de clave y algoritmos estándar:

- AES – 128 bits o superior
- RSA – 2048 bits o superior
- TDES/TDEA – teclas de triple longitud
- DSA/DH – 2048/224 bits o superior
- ECC – 224 bits o superior
Según la norma PCI DSS, en la red, todo el acceso de gestión debe estar cifrado mediante un cifrado robusto para evitar que un pirata informático acceda a información operativa o administrativa importante, como contraseñas o identificadores de administrador.
La norma PCI DSS exige únicamente un cifrado robusto, independientemente del protocolo de seguridad aplicado, al compartir datos de titulares de tarjetas entre redes, así como mecanismos adicionales como certificados de confianza.
Mapa de la ruta que siguen los datos de los titulares de tarjetas
Los requisitos de cifrado solo resultan útiles cuando se sabe con exactitud dónde se recopilan, almacenan, transmiten y respaldan los datos del titular de la tarjeta.
El siguiente paso es mapear ese flujo de principio a fin:
- Rastrear los puntos de recolección, las ubicaciones de almacenamiento, las rutas de transmisión y las copias de seguridad.
- Identifique dónde se muestra, almacena o comparte PAN con los proveedores.
- Revisar si la tokenización o un flujo de pago alojado pueden reducir el alcance
- Validar cómo se protegen las claves, los certificados y el acceso de administración.
- Asegúrese de que los registros, las copias de seguridad y los flujos de trabajo de administración no estén generando una exposición accidental.
La mayoría de los equipos no incumplen la normativa PCI porque desconozcan el cifrado. Incumplen porque se les pasa por alto algún paso importante, como una copia de seguridad, un flujo de trabajo administrativo o una transferencia de información entre proveedores.
Si desea tener una visión completa de los requisitos 3 y 4 antes de diseñar: Sprinto descubre automáticamente por dónde fluyen los datos de los titulares de tarjetas en su nube, valida las configuraciones de cifrado en tiempo real y detecta desviaciones antes de que aparezcan en un hallazgo de QSA, para que sus decisiones de arquitectura sigan siendo defendibles después del lanzamiento.
Repase con nosotros la lista de verificación PCI DSS antes de su evaluación →
Preguntas Frecuentes
Autor
Ayush Saxena
Ayush Saxena es un redactor sénior especializado en seguridad y cumplimiento normativo. Le apasiona el mundo del hacking y la ciberseguridad. Se especializa en recopilar las últimas tendencias y tecnologías emergentes en ciberseguridad para ofrecer información relevante y práctica. En su tiempo libre, disfruta del senderismo, los viajes y escuchar música.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.

























