Blog
Ángulo de sprinto a la derecha
PCI DSS
Ángulo de sprinto a la derecha
Explicación de las multas y sanciones por incumplimiento de la norma PCI DSS

Explicación de las multas y sanciones por incumplimiento de la norma PCI DSS

TL, DR:

Las multas por incumplimiento de PCI DSS oscilan entre 5,000 y 100,000 dólares al mes, y aumentan con la duración de la infracción. Heartland Payment Systems pagó 145 millones de dólares tras una filtración que expuso 100 millones de registros de tarjetas.
Las multas aumentan con el tiempo: de 5,000 a 10,000 dólares mensuales durante los primeros 1 a 3 meses, de 25,000 a 50,000 dólares durante los 4 a 6 meses, y de 50,000 a 100,000 dólares a partir del séptimo mes.
Además de las multas, las consecuencias incluyen los costos de la investigación forense (entre 12,000 y 100,000 dólares), los honorarios legales, el aumento de las comisiones por transacción y la posible pérdida de los privilegios de procesamiento de pagos con tarjeta.

Una multa de 145 millones de dólares y la prohibición de procesar pagos con tarjeta durante 14 meses. Esa fue la multa que Heartland pagó por incumplimiento de la norma PCI DSS por el robo de 100 millones de datos de tarjetas de débito y crédito de su sitio web en 2008/2009. Target fue otra empresa que recientemente recibió multas por incumplimiento de la norma PCI DSS: pagó 18.5 millones de dólares en acuerdos extrajudiciales y 202 millones de dólares en gastos legales en 2013 por el robo de 40 millones de números de tarjetas de crédito.

Las cifras son alarmantes, pero reflejan con precisión lo que podría suceder en caso de multas por incumplimiento de la norma PCI DSS. Generalmente, las multas oscilan entre $5000 y $50 000, aunque este monto es variable y no incluye los gastos legales ni los acuerdos extrajudiciales. El monto exacto de las multas por incumplimiento de la norma PCI depende de diversos factores (que analizaremos en este blog).

Las organizaciones que no cumplan con la norma PCI DSS pueden enfrentarse a cuantiosas multas mensuales que oscilan entre los 5,000 y los 100,000 dólares. Si bien los grandes bancos podrían afrontar estas sanciones, podrían fácilmente llevar a la quiebra a una pequeña empresa. Además, las empresas pueden enfrentarse a multas adicionales en caso de una filtración de datos, incluso si cumplen con la normativa.

¿Qué es PCI DSS y se aplica a su negocio?

Pero antes, ¿qué es PCI DSS? El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un conjunto de requisitos de seguridad diseñados para proteger los datos de los titulares de tarjetas frente a actores malintencionados. A diferencia de otras normas de seguridad como SOC 2 o ISO 27001, PCI DSS es obligatorio para las empresas que procesan transacciones con tarjeta.

No importa si su empresa procesa menos de 100 transacciones con tarjeta al año o más de 100 millones al año; la norma PCI DSS cubre a todas las empresas en diferentes niveles según la cantidad de pagos que procesan en un año:

Tabla que muestra los niveles de cumplimiento de la normativa PCI según el número de transacciones con tarjeta al año.

Consulte este video para obtener más información sobre PCI DSS.

Para obtener más detalles, tenemos una lista de requisitos de PCI DSS que quizás quieras consultar:

Ahora que ya sabes qué es PCI DSS, veamos cuáles son las causas de las multas por incumplimiento de PCI DSS y cuánto te pueden costar.

¿Cuáles son las causas de las multas por incumplimiento de la normativa PCI y cuánto pueden costarle?

Si su empresa sufre una filtración de datos que comprometa la información de los titulares de tarjetas, es probable que reciba multas de sus procesadores de pago y bancos (más información al respecto más adelante). Además, existen otros motivos que podrían dar lugar a una multa por incumplimiento de la normativa PCI, como los siguientes:

1. Incumplimiento de la norma PCI DSS

Si aceptas pagos con tarjeta de tus clientes, debes haber firmado un contrato con un procesador de pagos, como PayPal o Stripe. Estos contratos incluyen una cláusula que exige el cumplimiento de la norma PCI DSS , y las infracciones de dicha cláusula conllevan multas considerables.

Si bien los distintos procesadores de pagos tienen su propio rango de multas por incumplimiento, existe un rango típico de multas PCI, basado en el período de incumplimiento y el volumen de transacciones, que puede esperar de su proceso de pago.

Período de incumplimiento Multas previstas por incumplimiento de la normativa PCI en función del volumen de transacciones.
1 al mes 35000 dólares al mes para un volumen menor. 

$10,000 al mes por mayor volumen.
4 al mes 625,000 dólares al mes para un volumen menor.

$50,000 al mes por mayor volumen.
7 + meses50,000 dólares al mes para un volumen menor.

$100,000 al mes por mayor volumen.


2. Violaciones de datos o incidentes de seguridad

El cumplimiento de la normativa PCI por sí solo no garantiza la seguridad total, ya que los atacantes evolucionan constantemente sus métodos. El software de cumplimiento PCI proporciona una monitorización continua entre las evaluaciones anuales, lo que reduce la brecha entre el estado de certificación y la postura de seguridad real. Esto sirve como recordatorio de que debe adoptar medidas de seguridad exhaustivas para proteger su negocio.

Y en caso de que se produzca una filtración de datos o un incidente de seguridad que comprometa el entorno de sus tarjetahabientes, se le impondrá una multa de entre 50 y 90 dólares por cliente afectado. Recuerde que se trata de una indemnización; su cliente podría interponer una demanda, lo que podría costarle cifras que ascienden a un millón de dólares o más. 

Por ejemplo, tras una importante filtración de datos en 2017, Equifax pagó 500 millones de dólares en indemnizaciones, y los afectados pueden presentar reclamaciones para recuperar los gastos ocasionados por cualquier robo de identidad o fraude causado a raíz de dicha filtración hasta enero de 2024.

3. No informar sobre una infracción de PCI DSS

Una filtración de datos de titulares de tarjetas es una mala noticia, pero no notificarla dentro del plazo establecido agrava aún más la situación, además de acarrear multas cuantiosas por incumplimiento de la norma PCI. Las multas por no notificar varían según el procesador de pagos y la magnitud del robo de datos, razón por la cual la mayoría de los comercios buscan la certificación PCI DSS : este proceso exige un flujo de trabajo documentado para la notificación de filtraciones, con responsables designados y plazos de respuesta definidos, eliminando así el caos que genera las peores sanciones. Pero, ¿cuánto puede costarle? La respuesta reside en el contrato entre usted y su procesador de pagos.

El caso de Uber —aunque no se trató de una multa por incumplimiento de la normativa PCI— ayuda a comprender las consecuencias de no notificar a tiempo una filtración de datos. En 2016, se robaron los datos personales de 56 millones de clientes de Uber y, en lugar de denunciar el robo, Uber pagó a los hackers 100 000 dólares para que eliminaran los datos robados. Esta acción derivó en una multa de 148 millones de dólares.

4. Utilizar proveedores de servicios que no cumplen con la normativa

Entendemos lo difícil que resulta utilizar continuamente prácticas de seguridad sólidas para proteger los datos de sus clientes, pero ¿ha comprobado el estado de cumplimiento de la norma PCI DSS de sus proveedores de servicios? 

Si utiliza proveedores de servicios externos para su entorno de tarjetas de crédito, como procesadores de pago o proveedores de alojamiento web, debe asegurarse de que cumplan con la última versión de PCI DSS (es decir, PCI DSS 4.0 ). Puede consultarles sobre su estado de cumplimiento o verificarlo con el banco adquirente.

Esto es importante porque usted será responsable del robo y se enfrentará a fuertes multas por incumplimiento de la normativa PCI si se produce una filtración de datos debido a su negligencia.

Los cuatro puntos mencionados son algunas causas comunes que pueden ocasionarle cuantiosas multas por incumplimiento de la norma PCI DSS. Multas que pueden llegar a millones de dólares (como en el caso de Target, Equifax, etc.), pero ¿es la compensación monetaria lo único que se paga por las multas PCI? ¡Definitivamente NO!

En la siguiente sección, hablaremos de las otras formas en que se paga por las infracciones de PCI DSS.

¿Cuáles son las consecuencias del incumplimiento de la normativa PCI?

Las multas y sanciones por incumplimiento de la normativa PCI oscilan entre 5,000 y 10 000 dólares mensuales, impuestas por las marcas de tarjetas y los bancos adquirentes, dependiendo del volumen de transacciones y la cartera de clientes. Estas multas aumentan a medida que se prolonga el incumplimiento. Analizar los seis objetivos principales de cumplimiento de la norma PCI DSS (construir una red segura, proteger los datos de los titulares de tarjetas, mantener un programa de gestión de vulnerabilidades, implementar controles de acceso sólidos, supervisar y probar las redes y mantener una política de seguridad de la información) es la forma más clara de determinar a qué objetivo se suele vincular una decisión de multa.

Ya hemos analizado dos consecuencias del incumplimiento de la normativa PCI: los cargos legales y las multas correspondientes. La mayoría de los comerciantes consideran que la forma más económica de anticiparse a estas consecuencias es mediante una evaluación de riesgos estructurada de PCI DSS , ya que el mismo ejercicio que identifica las posibles fallas en un control es también lo primero que los auditores analizan al decidir la severidad de una sanción.

1. Prohibición de procesar pagos con tarjeta.

Una encuesta de Forbes Advisory realizada en febrero de 2023 reveló que el 54% de los consumidores estadounidenses utilizan tarjetas de débito, el 36% tarjetas de crédito y solo el 9% prefiere el efectivo como forma de pago.

La encuesta de Forbes ofrece pruebas sociales suficientes sobre la popularidad de las transacciones con tarjeta, convirtiéndolas en un elemento indispensable en tu embudo de ventas. Sin embargo, si tu negocio no cumple con la normativa PCI, las marcas de tarjetas de pago más populares (como Visa, American Express, Mastercard, etc.) pueden prohibirte procesar pagos con tarjeta. 

Dada la popularidad de los pagos con tarjeta, esto aumentará directamente la tasa de abandono en la parte inferior del embudo (BOFU).

2. Mayor probabilidad de filtraciones de datos

Un estado de incumplimiento de PCI significa que una organización no ha implementado medidas de seguridad adecuadas para proteger el entorno del titular de la tarjeta. Esto deja a las organizaciones vulnerables a filtraciones de datos, accesos no autorizados y otros problemas de seguridad.

El incumplimiento de las normas es una invitación abierta para que los ciberdelincuentes manipulen sus datos y los exploten. vulnerabilidades de seguridadY si se produce un robo de datos, agradecerá otra consecuencia del incumplimiento de la normativa PCI conocida como daños a la reputación. 

3. Daño a la reputación

Con el tiempo, es posible recuperar cualquier cantidad de dinero perdida en multas por incumplimiento de la normativa PCI, pero los daños a la reputación son difíciles de recuperar incluso con años de esfuerzo.

El daño a la reputación se produce cuando la noticia de un robo de datos seguido de una infracción de la normativa PCI llega al sector y se propaga rápidamente. Un informe de este tipo somete a su organización al escrutinio público y genera mala publicidad, lo que provoca que sus clientes pierdan la confianza, que los accionistas y socios retiren su inversión y que sus ventas se vean afectadas negativamente.

PCI DSS con Sprinto

Las multas por incumplimiento de la normativa PCI pueden variar, y el importe exacto depende de factores como el estado de cumplimiento, la magnitud de la filtración de datos, el impacto en sus clientes y el período de incumplimiento.
Monitoreo continuo La protección del entorno de datos del titular de la tarjeta es una buena manera de prevenir multas por incumplimiento de la norma PCI. Sin embargo, es más fácil decirlo que hacerlo, dada la complejidad de los requisitos de seguridad de la norma PCI DSS y las estrategias en constante evolución de los ciberdelincuentes.

En estos casos, una herramienta de automatización que pueda detectar inconsistencias en su sistema de seguridad PCI DSS y sugerir medidas para mitigarlas puede resultar muy útil. Sprinto hace precisamente eso. Con Sprinto, puede acelerar su proceso de cumplimiento simplificando el mapeo de controles, habilitando el monitoreo continuo, automatizando la recopilación de evidencia, impulsando la capacitación en PCI DSS y mucho más. ¿Desea obtener más información? ¡ Hable con nuestros expertos ahora!

Preguntas frecuentes

La mejor manera de evitar multas por incumplimiento de la normativa PCI es mediante requisitos de seguridad rigurosos y la monitorización continua del entorno del titular de la tarjeta para detectar vulnerabilidades. Para una monitorización continua y eficiente, puede utilizar una herramienta automatizada como Sprinto.

Sí, es importante recordar que, a diferencia de otros marcos de cumplimiento como SOC2, ISO 27001 y NIST, la certificación de cumplimiento PCI es un requisito legal.

Una infracción de la normativa PCI puede costar entre 5000 y 100 000 dólares al mes, lo que equivale aproximadamente a entre 4800 y 80 000 libras esterlinas, e incluso millones. En 2017, por ejemplo, British Airways fue multada con 229 millones de dólares por una filtración de datos que afectó a 500 000 clientes.

Las multas por incumplimiento de la norma PCI DSS son aplicadas por las marcas de tarjetas de pago como Visa, Mastercard y American Express a través de los bancos adquirentes y los procesadores de pagos, no directamente por el Consejo de Normas de Seguridad PCI.

Las sanciones por incumplimiento de la normativa PCI pueden oscilar entre 5,000 y 100,000 dólares al mes, además de mayores comisiones por transacción, demandas, responsabilidad por incumplimiento e incluso la suspensión de los privilegios de procesamiento de tarjetas.

Las infracciones más comunes de la norma PCI DSS incluyen el almacenamiento de datos de tarjetas sin cifrar, controles de acceso débiles, la falta de análisis de vulnerabilidades, software obsoleto, segmentación de red deficiente, la omisión de la presentación de informes de cumplimiento y el retraso en la notificación de violaciones de seguridad.

Subabrata
Autor

Subabrata

Subabrata es un apasionado de la ciencia y la literatura. Le fascinan muchas cosas, y últimamente, la ciberseguridad y el cumplimiento normativo lo han cautivado. Desde el séptimo día de aprendizaje sobre ciberseguridad, se propuso simplificar el sector y hacerlo accesible para todos. Además de la literatura, le gusta leer, ver películas y escuchar música. Puedes encontrarlo en LinkedIn: @subabrata nath.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único