TL, DR:
| La segmentación de red PCI DSS divide las redes en secciones más pequeñas, aislando el Entorno de Datos del Titular de la Tarjeta (CDE) de sistemas no relacionados para reducir el alcance del cumplimiento y la superficie de ataque. |
| PCI DSS no exige la segmentación, pero se recomienda encarecidamente porque reduce el número de sistemas sujetos a los requisitos de PCI y disminuye los costos de cumplimiento. |
| La segmentación se implementa mediante firewalls, listas de control de acceso, VLAN, controles de acceso basados en roles y métodos de autenticación. Los proveedores externos conectados al CDE también deben demostrar el cumplimiento de la norma PCI DSS. |
Ante la creciente omnipresencia de las amenazas a la ciberseguridad, la segmentación de redes se presenta como una forma eficaz para que las empresas que utilizan la nube para procesar datos de tarjetas de pago protejan el acceso a la información confidencial de los titulares. Si bien el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) no lo exige, la segmentación de redes permite a las organizaciones priorizar y concentrar sus esfuerzos de seguridad al segmentar y aislar las redes y los recursos que contienen datos de los titulares de tarjetas.
¿Qué es la segmentación de red PCI DSS? ¿Cuáles son sus beneficios? Y, lo que es más importante, ¿por qué y cómo implementarla? Estas son algunas de las preguntas que respondemos en este artículo. Sigue leyendo para descubrir todo esto y mucho más sobre la segmentación de red PCI DSS.
Segmentación de red y alcance de PCI DSS
Antes de hablar de la segmentación de la red, comprendamos rápidamente el alcance de PCI DSS y cómo se relacionan ambos conceptos.

El alcance de PCI DSS se define por tres componentes: almacenamiento, procesamiento y transmisión de datos del titular de la tarjeta. Por lo tanto, abarca a las personas, los procesos y las tecnologías que almacenan, procesan o transmiten los datos del titular de la tarjeta (CHD) en su red. Los CHD, por consiguiente, constituyen cualquier información que pueda utilizarse para robar la identidad o realizar transacciones fraudulentas con tarjetas. PCI DSS define los CHD como datos de identificación personal asociados a la tarjeta de crédito o débito de una persona, incluyendo su número de cuenta principal (PAN), nombre del titular, fecha de vencimiento, código de servicio o datos de autenticación confidenciales de la tarjeta (como el CVV).
Entonces, ¿cómo se puede definir el alcance de PCI DSS de su organización? La mejor manera de definir el alcance de PCI DSS es partir de la premisa de que todo está incluido hasta que se demuestre lo contrario. La segmentación de la red es una de las formas de limitar el alcance de PCI DSS.
La segmentación de red divide la red en secciones más pequeñas y separa las partes que gestionan datos confidenciales del resto de la red. Además, restringe el acceso a cada subred mediante controles de seguridad como contraseñas, controles de acceso y otros métodos de autenticación. Esto reduce el alcance y la complejidad de la evaluación PCI DSS.
En resumen, la segmentación PCI aísla el entorno de datos del titular de la tarjeta (CDE) del resto de la red y de sistemas no relacionados. Impide que los sistemas ajenos al ámbito de la segmentación interactúen con los sistemas del CDE.
La segmentación de red, cuando se implementa correctamente, no afecta la seguridad del CDE, incluso si un atacante obtiene acceso administrativo a una red fuera del alcance de la segmentación. Por lo tanto, constituye una estrategia de seguridad fundamental para las organizaciones que buscan proteger los datos de los titulares de tarjetas, incluso cuando reducen el alcance de su cumplimiento con la normativa PCI.
Cumpla con la normativa PCI DSS sin estrés.

Beneficios de implementar la segmentación de la red
¿La segmentación de red es un requisito de PCI DSS? PCI DSS no exige la segmentación de red, pero la recomienda encarecidamente. Además de reducir el alcance, ofrece ventajas únicas y permite invertir los recursos de seguridad en los segmentos de red más importantes. La decisión sobre qué segmentos reforzar primero suele derivarse de una evaluación de riesgos estructurada de PCI DSS , ya que este mismo análisis, que clasifica las amenazas, también indica qué límites de la red requieren los controles de seguridad más estrictos.

Reduce el costo, la complejidad y el alcance de PCI DSS.
Tradicionalmente, las organizaciones han utilizado la segmentación de red como control para limitar su entorno sujeto a la norma PCI DSS y protegerlo del resto de su infraestructura de TI. Al aislar segmentos específicos de la infraestructura de red, como los sistemas que almacenan, procesan o transmiten datos de titulares de tarjetas, la segmentación de red permite consolidar los datos de titulares de tarjetas en ubicaciones más pequeñas y controladas.
Reduce los riesgos de seguridad
La segmentación de red PCI DSS ayuda a reducir los puntos de exposición al entorno de datos de los titulares de tarjetas y, por lo tanto, los riesgos de seguridad para su organización. También protege a su organización contra amenazas internas al limitar el acceso a segmentos críticos de la red a un grupo selecto de personas. En esencia, reduce el impacto en caso de un ataque informático.
Mejora la monitorización
Una segmentación de red robusta delimita claramente los sistemas dentro y fuera del alcance, evitando cualquier superposición con los sistemas en CDE. Esto facilita a las organizaciones la detección de anomalías en cada red, el registro de eventos y el monitoreo del acceso. Contribuye a mejorar el cumplimiento continuo de las normativas.
Mejore la seguridad automatizando la detección y la mitigación de amenazas.
Ofrece mayor flexibilidad en la elección de controles de seguridad.
La segmentación de red PCI DSS permite compartimentar los controles y servicios de seguridad para cada subred. Sin embargo, esto no significa que la infraestructura fuera del alcance de la protección no deba estar protegida. De hecho, las filtraciones de datos a través de infraestructura fuera del alcance para obtener acceso a sistemas que eventualmente conducen a la detección de enfermedades graves son frecuentes.
La segmentación de la red también ofrece a las organizaciones mayor flexibilidad y opciones a la hora de implementar controles de seguridad para su infraestructura fuera del alcance de la segmentación.
Mejora la contención de incidentes.
Dado que las redes están aisladas entre sí, la segmentación de red ayuda a las organizaciones a contener incidentes como una brecha de seguridad de manera más eficaz. Los incidentes como los brotes de virus o malware también se contienen y no se propagan sin control por toda la red.
Descargue su formulario de elegibilidad PCI DSS SAQ
Segmentación de usuarios de terceros y cumplimiento de la norma PCI DSS
Al igual que el alcance de PCI DSS, que se extiende incluso a terceros, también debe implementarse la segmentación de red para sus usuarios externos. Esto significa que sus proveedores, proveedores de servicios remotos y otros socios de subcontratación deben identificarse y segmentarse según su acceso a CDE para determinar si están incluidos o no en el alcance. Posteriormente, debe implementar los controles de PCI DSS según la segmentación de usuarios externos incluidos en el alcance para mitigar el riesgo de que las conexiones de sus proveedores se utilicen para comprometer el CDE de su organización.
Restringir los privilegios administrativos generales o limitar el acceso 24/7 a su red son algunas de las maneras de mitigar el riesgo de ataques por parte de usuarios externos. Una segmentación sólida de los usuarios externos es fundamental en este caso.
Ejemplos de proveedores de servicios externos
Aquí se muestran ejemplos de los tipos de servicios y proveedores con los que suelen trabajar las organizaciones:
- Proveedores de servicios de terceros involucrados en el almacenamiento, procesamiento y/o transmisión de su CHD, tales como empresas que brindan servicios de centro de llamadas y contacto con el cliente, proveedores de pago de comercio electrónico y empresas que ofrecen servicios de pasarela de procesamiento, entre otros. Decidir si un proveedor amplía su alcance es, en última instancia, una cuestión de cuál de los seis Objetivos de cumplimiento de PCI DSS Su acceso influye. Si un proveedor afecta la seguridad de los datos del titular de la tarjeta, incluso indirectamente, normalmente debe ser incluido en la zona segmentada o sometido a pruebas de cumplimiento independientes.
- Entre las organizaciones que se dedican a proteger los datos de los titulares de tarjetas se incluyen empresas que proporcionan destrucción segura de soportes electrónicos y físicos, compañías que transforman los datos de los titulares de tarjetas mediante tokenización o cifrado, y terceros de comercio electrónico o aplicaciones móviles que proporcionan software como servicio, por nombrar solo algunas.
- Empresas de puntos de venta involucradas en la instalación, mantenimiento, monitoreo o soporte de sus sistemas.
- Organizaciones involucradas en la protección de datos de titulares de tarjetas y CDE, como proveedores de firewalls/enrutadores administrados y servicios de monitoreo para alertas de seguridad críticas, como sistemas de detección de intrusiones (IDS).
- Organizaciones que pueden tener acceso incidental a CHD o al CDE, como proveedores de canales y servicios de entrega de TI gestionados, empresas que proporcionan desarrollo de software y proveedores de servicios de mantenimiento (por ejemplo, servicios de climatización o limpieza).
El suplemento informativo del Consejo de Estándares de Seguridad PCI: los informes de Garantía de Seguridad de Terceros ofrecen más orientación sobre la gestión de las relaciones con terceros. Dentro de una arquitectura segmentada, la transferencia de datos de titulares de tarjetas entre diferentes zonas también está sujeta a los requisitos de cifrado de PCI DSS , que determinan qué algoritmos, niveles de seguridad de clave y versiones de protocolo son aceptables para los datos en tránsito entre una zona dentro y fuera del alcance de la protección.
¿Cómo segmentar una red? (5 pasos)

Antes de abordar los pasos de la segmentación de red, analicemos brevemente su objetivo. La segmentación de red debe aislar los componentes del sistema que no entran dentro del alcance de los entornos de datos de los titulares de tarjetas, de manera que, incluso si se vieran comprometidos, esto no afectaría la seguridad del CDE.
Una vez establecido el resultado final, vamos a repartirnos los pasos para conseguirlo.
- Formen un equipo para dirigir el punto
Es recomendable designar a una persona o equipo específico que lidere este proceso desde su concepción hasta su finalización. Esta persona debe tener una visión general completa de su organización y conocer el flujo de datos de las tarjetas dentro de ella.
- Comprenda todo sobre cómo fluyen los datos de la tarjeta.
Su equipo debe realizar un inventario de los datos confidenciales de PCI disponibles para la organización y para quienes tienen acceso a ellos. Además, sería útil que su equipo hablara con los responsables de las áreas funcionales y los propietarios de los procesos para comprender los detalles del flujo de datos de tarjetas de crédito dentro de su organización y las situaciones especiales en las que sus empleados tienen acceso a ellos. Por ejemplo, su equipo de experiencia del cliente podría tener acceso a los números de tarjeta de crédito de los clientes registrados durante una transacción específica.
- Crea un diagrama de flujo de datos.
Una imagen vale más que mil palabras. De hecho, los requisitos 1.1.2 y 1.1.3 de PCI DSS exigen dos diagramas diferentes: uno que identifique todas las conexiones entre el CDE y otras redes, incluidas las redes inalámbricas, y otro que muestre todos los flujos de datos del titular de la tarjeta a través de sistemas y redes.
Ilustrar visualmente la ubicación y el flujo de los datos de las tarjetas, según el conocimiento de su equipo, es un paso previo indispensable para identificar las redes y subredes que deben aislarse. - Decida la segmentación de su red.
Ahora, su equipo debe clasificar la red, sus subredes y el acceso según quién necesite usarla y la sensibilidad de los datos de cuenta que almacena, procesa y transmite. El principio de mínimo privilegio es un buen punto de partida (otorgar a cada recurso solo los privilegios mínimos necesarios para completar su tarea) para limitar el acceso y la exposición a CDE.
La norma PCI DSS exige que las empresas que utilizan servicios en la nube para procesar datos de tarjetas de crédito mantengan una red segura mediante una configuración robusta de cortafuegos y, si procede, de enrutadores. Recuerde no utilizar las contraseñas predeterminadas ni otros parámetros de seguridad proporcionados por el proveedor.
Encripta todos los CHD utilizando algoritmos estándar de la industria y protégelos en tránsito mediante protocolos de transmisión como TLS y SSH para reducir la probabilidad de que los ciberdelincuentes comprometan los datos confidenciales. Existen 12 requisitos de red PCI DSS para Certificación PCI DSS. - Haz que revisen la segmentación de tu red.
Desconoces lo que desconoces. El siguiente paso es validar la segmentación de red PCI DSS. Por lo tanto, como práctica habitual, es recomendable que evaluadores de seguridad cualificados (QSA) revisen la segmentación de tu red para la auditoría PCI.
Mejores prácticas para la segmentación de redes PCI
La segmentación de red PCI DSS se logra normalmente mediante tecnologías y controles de procesos que imponen la separación entre el CDE y los sistemas que quedan fuera del alcance.
Sin embargo, determinar la idoneidad de la segmentación de su red no es tarea sencilla. Es muy variable y depende de varios factores, como la configuración de su red, los procesos y tecnologías implementados, y otros controles que haya puesto en marcha.
Aun así, la mera separación de segmentos de red no crea automáticamente la segmentación PCI DSS. Debe implementar controles PCI DSS específicos y garantizar la separación para que los ataques o vulneraciones que se originen en sus redes fuera del alcance no lleguen a su CHD.
Por lo tanto, proteger su CDE y CHD no es tarea fácil. Requiere múltiples capas de protección. Si bien debe cumplir con los requisitos de PCI DSS para obtener la certificación, también hay mucho más que se puede hacer. Algunas de las medidas a considerar para la segmentación de la red son crear una Zona Desmilitarizada (DMZ) para filtrar el tráfico entre la internet pública y privada, introducir segmentación lógica como VLAN y airgaps, enrutadores con listas de control de acceso robustas , autenticación multifactor (MFA) cuando sea necesario, administradores de contraseñas de nivel empresarial, implementar protección de endpoints, cifrado punto a punto e incorporar herramientas de gestión de información y eventos de seguridad (SIEM) para la detección de amenazas, agregación de registros y monitoreo de eventos.

Realice pruebas de penetración al menos una vez al año para verificar que los métodos de segmentación sean operativos y eficaces.
¿Quiénes se benefician de la adopción de la segmentación de redes?
La segmentación de red para PCI DSS es altamente recomendable para todas las organizaciones, independientemente de su tamaño y escala. Una segmentación de red sólida por parte de su organización tendría un impacto de gran alcance tanto en la cadena de suministro como en la red de distribución. Algunos de los que se benefician de ella son:
- Comerciantes, proveedores de servicios, emisores de tarjetas y otros que entran dentro del ámbito de cumplimiento de PCI DSS.
- Evaluadores, incluidos los evaluadores externos de garantía de calidad o los evaluadores internos de seguridad.
- Las entidades adquirentes evalúan los informes PCI DSS de los comercios o proveedores de servicios sobre el cumplimiento y las autoevaluaciones.
- Investigadores forenses de PCI (PFI) que realizan investigaciones oficiales
- Consumidores que confían sus datos a comerciantes y otros proveedores de servicios.
¿Cómo puede ayudarte Sprinto?
La implementación de PCI DSS puede volverse compleja si no se realiza correctamente la definición del alcance y la segmentación de la red. Además, una definición incorrecta del alcance puede poner en riesgo su negocio. Por lo tanto, la definición del alcance y la segmentación de PCI DSS requieren una planificación meticulosa durante las etapas de diseño, implementación y monitoreo, así como posteriormente.
La plataforma automatizada de seguridad y cumplimiento de Sprinto está diseñada para gestionar todo esto y mucho más de forma lógica, sencilla y sin errores. Con Sprinto, puede prepararse para la auditoría PCI DSS sin invertir una gran cantidad de tiempo y esfuerzo en ello.
Únete a los más de 450 profesionales satisfechos que han logrado el cumplimiento normativo con Sprinto.
Así que no espere más. Contáctenos hoy mismo para comenzar su camino hacia la certificación PCI DSS.
Preguntas frecuentes

Autor
Srividhya Karthik
Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























