TL, DR:
| El alcance de PCI DSS abarca todos los procesos, personas y tecnologías que interactúan con los datos del titular de la tarjeta (CHD) o que afectan a su seguridad, y cada componente incluido en el alcance debe cumplir con los 12 requisitos de PCI DSS. |
| El alcance se divide en 3 categorías: sistemas dentro del alcance (manejan directamente CHD), sistemas conectados (acceso a la red CDE pero sin procesamiento de CHD) y sistemas fuera del alcance (totalmente segmentados sin acceso a CDE). |
| La segmentación de la red reduce el alcance de PCI al aislar el CDE de otros sistemas empresariales, lo que reduce tanto los costos de cumplimiento como la superficie de ataque para los datos de los titulares de tarjetas. |
El alcance de PCI abarca la identificación de procesos, personas y tecnologías que interactúan directamente con la seguridad de los datos de los titulares de tarjetas (CHD) o que podrían influir en ella. PCI establece que su entorno de datos de titulares de tarjetas (CDE) debe cumplir con los 12 requisitos del Estándar de Seguridad de Datos (DSS) de PCI. Muchas organizaciones tienen dificultades para comprender las políticas y los controles de PCI DSS, así como para identificar los sistemas que deben protegerse. Analicemos con más detalle el alcance de PCI DSS y su cobertura.
¿Qué es el alcance de PCI?
El alcance del cumplimiento de PCI abarca todos los procesos, personas y tecnologías que interactúan con los datos de los titulares de tarjetas o que podrían afectar su seguridad. La definición del alcance de PCI DSS, establecida por el Consejo de Estándares de Seguridad de PCI, es deliberadamente amplia: cualquier componente del sistema, persona o proceso que almacene, procese o transmita datos de cuentas, o que esté conectado a la seguridad de dichos componentes o pueda afectarla, se encuentra dentro del alcance. El software de cumplimiento de PCI identifica estos componentes dentro del alcance y realiza un seguimiento de si cada uno cumple con los requisitos relevantes de PCI DSS, lo que convierte la gestión del alcance en una práctica continua en lugar de un ejercicio previo a la auditoría. Cualquier componente que forme parte de su entorno de datos de titulares de tarjetas (CDE) se considera "dentro del alcance". Si tiene más sistemas dentro del alcance, deberá emplear sistemas más complejos para proteger y gestionar su CDE.
Antes de iniciar el proceso de cumplimiento de PCI, defina el alcance identificando todos los componentes del entorno de datos del titular de la tarjeta (CDE). La amplitud de dicho alcance influye directamente en el costo de la certificación PCI DSS , ya que los entornos de datos de titulares de tarjetas más extensos requieren auditorías más exhaustivas y ciclos de remediación más largos. Los sistemas y áreas donde se almacenan o transmiten los datos de los clientes se denominan entornos de datos del titular de la tarjeta (CDE). Estos componentes deben protegerse mediante las medidas de cumplimiento aplicables, según el estándar PCI DSS.
Los sistemas incluidos en el alcance implican que interactúan con los datos de los titulares de tarjetas o con los sistemas que los contienen, o que influyen en ellos, y deben evaluarse para comprobar su conformidad con las normas de seguridad de datos establecidas por la PCI.
Su equipo de seguridad puede identificar claramente el alcance adecuado para la protección evaluando cómo fluyen los datos del titular de la tarjeta a través de una organización específica. PCI DSS tiene más de 300 requisitos en diferentes Niveles de cumplimiento de PCI DSSComprender qué componentes y sistemas entran dentro de su ámbito de actuación determina los controles específicos y los métodos de evaluación que su organización debe seguir.
A Lista de verificación de cumplimiento de PCI DSS Una vez definido el alcance, ayuda a las organizaciones a analizar sistemáticamente cada requisito, garantizando que ningún sistema incluido en el alcance se evalúe con respecto al objetivo de control incorrecto.
A la hora de determinar el alcance general, elaborar un mapa de su entorno de desarrollo de código abierto (CDE) es un excelente punto de partida.
Para definir con precisión el alcance de PCI DSS, también es necesario comprender cómo fluyen los datos del titular de la tarjeta dentro de los componentes y el entorno del sistema:
Sistemas y redes internas
Todos los activos que almacenan, transmiten o procesan datos de tarjetas de pago se consideran dentro del alcance del cumplimiento de la normativa PCI. Todos los componentes del sistema que almacenan, procesan o transmiten información de tarjetas de pago se consideran parte del entorno de datos de tarjetas de pago (CDE).
Los requisitos de PCI DSS se aplican a todas las organizaciones involucradas en el procesamiento de tarjetas de pago. Cada una de estas organizaciones debe realizar una evaluación de riesgos de PCI DSS anualmente para identificar vulnerabilidades dentro de su ámbito definido, según lo exige el Requisito 12.2. El entorno de datos del titular de la tarjeta (CDE) comprende procesos, personas y tecnologías que procesan, almacenan o transmiten datos del titular de la tarjeta o detalles de autenticación confidenciales.
Proveedores de servicios y otros terceros
Todos los socios comerciales y empresas que prestan servicios de soporte remoto, así como otros proveedores de servicios conectados al entorno de datos del titular de la tarjeta (CDE) o que puedan ser vulnerables a una posible vulneración del CDE de una entidad, también están cubiertos por el alcance de PCI DSS.
Tipos de alcance PCI
Al inicio de su proceso de cumplimiento con PCI , durante el ejercicio de definición del alcance, deberá clasificar los sistemas en tres categorías: fuera del alcance, dentro del alcance y conectados. A continuación, explicaremos el significado de estos términos.

Dentro del alcance
Sistemas que impactan directamente, están conectados o participan de alguna manera con los datos de los titulares de tarjetas y su seguridad. Estos deben evaluarse conforme a todos los requisitos de PCI DSS para determinar la aplicabilidad de cada requisito.
Fuera de alcance
Sistemas que no tienen acceso al entorno de datos del titular de la tarjeta; si existe algún tipo de acceso, entonces el sistema está incluido en el alcance. Estos sistemas se consideran no confiables o públicos, ya que no hay garantía de que estén debidamente protegidos.
Si el sistema fuera del alcance tiene acceso a través de la misma red (o VLAN o subred) o tiene acceso de otro modo a un sistema conectado o que influye en la seguridad, deben existir controles para impedir que el sistema fuera del alcance acceda al CDE a través de los sistemas dentro del alcance.
Conectado a
Los sistemas conectados al CDE pero involucrados indirectamente en el procesamiento de transacciones y detalles de tarjetas siguen estando sujetos a la norma PCI DSS. Incluso cuando una conexión se limita a servicios o puertos específicos en sistemas específicos, dichos sistemas se incluyen en el alcance, y esta determinación del alcance es precisamente lo que define el límite que debe cubrir el análisis trimestral de vulnerabilidades PCI según el Requisito 11.2. Además, no debe proporcionarse una ruta de acceso entre sistemas fuera del alcance y sistemas CDE.
¿Cómo crear un ámbito PCI-DSS?
En diciembre de 2016, el Consejo de Estándares de Seguridad PCI (SSC) publicó una guía complementaria para la definición del alcance y la segmentación de la red. Una definición precisa del alcance implica determinar la cobertura necesaria para los requisitos de certificación PCI DSS mediante una evaluación crítica del entorno de datos de cliente (CDE) y los componentes conectados al sistema.
Según la guía complementaria del Consejo de Estándares de Seguridad PCI (SSC) para la definición del alcance y la segmentación de la red, la revisión de las siguientes actividades clave garantizará un alcance PCI adecuado como paso inicial en una segmentación sólida de PCI DSS.

Identifique dónde y cómo obtiene los datos del titular de la tarjeta (CHD).
Establecer todos los canales de pago, así como los métodos de aceptación de CHD, desde el momento de la recepción del CHD hasta el momento de su eliminación, destrucción o transferencia.
Registro del lugar donde se almacenan, procesan y transfieren los datos de la cuenta.
Registrar todos los flujos de CHD para identificar los procesos, las personas y las tecnologías que forman parte de los CDC y que participan en el procesamiento, almacenamiento o transferencia de CHD.
Identificar, dentro del ámbito de aplicación de PCI, todos los demás componentes, procesos y personas del sistema.
Anote todos los procesos, componentes del sistema y personal, tanto técnico como comercial, autorizados para interactuar con el CDE o influir en él. Estas personas, procesos y tecnologías están incluidas en el alcance porque tienen un vínculo con el CDE o podrían afectar la seguridad de los datos de los titulares de tarjetas. Para equipos reducidos que buscan mantener esta lista manejable, nuestra guía sobre el cumplimiento de PCI para pequeñas empresas explica cómo las startups suelen utilizar la tokenización de proveedores de pago para reducir el inventario de sistemas incluidos en el alcance a una cantidad que puedan controlar.
Implementar controles para minimizar el alcance de PCI.
Limitar la comunicación entre el CDE y otros sistemas incluidos en el ámbito de aplicación de PCI que no necesiten interactuar con el CDE ni afectarlo, mediante la implementación de controles para separar el CDE de las personas, los procesos y las tecnologías.
Cumpla con todos los requisitos de PCI DSS aplicables.
Identificar y administrar los requisitos de PCI DSS que se aplican a los procesos, componentes del sistema y personal incluidos en el alcance.
Verifique periódicamente que se cumple con la norma PCI DSS y que la información está segura.
Implementar procesos para garantizar que los controles PCI DSS sean eficaces de forma consistente.
Asegúrese de definir con precisión los procesos, las personas y las tecnologías incluidas en el alcance cada vez que realice cambios.
¿Qué no es obligatorio incluir en el ámbito de aplicación de PCI DSS?
Se consideran sistemas fuera del alcance aquellos componentes, personas, programas informáticos o áreas de red que tienen prohibido acceder a los datos de los titulares de tarjetas, procesar, almacenar o transmitir dichos datos, o afectar de cualquier manera la seguridad de esos componentes o sistemas.
Para que un componente se considere fuera del alcance de la norma PCI DSS, debe estar separado, ya sea tecnológica o físicamente, de las partes de la red que manejan datos confidenciales, y esta separación debe ser completa e impenetrable.
En concreto, los sistemas que queden fuera del alcance del proyecto deberán cumplir los siguientes requisitos:
- Los componentes del sistema no deben almacenar, transmitir ni procesar SAD ni CHD.
- No deben compartir un segmento de red, VLAN o subred con sistemas que almacenen, procesen o transmitan SAD o CHD.
- Los componentes deben tener prohibido el acceso a cualquier parte del CDE.
- No deben tener autenticación en el CDE ni influir en ningún control de seguridad del CDE utilizando un sistema incluido en el alcance.
- No deben cumplir ninguno de los criterios definidos para sistemas que afecten a la seguridad, sistemas conectados o sistemas incluidos en el ámbito de aplicación, así como para componentes del sistema.
Puede ayudar a sus clientes a mejorar su seguridad evitando requisitos restrictivos manteniendo cuidadosamente sus productos de software fuera del alcance mediante una segmentación sólida e integrándose con los proveedores de pago de forma que nunca afecten a CHD. El software de cumplimiento de PCI puede mantener este diseño vigente a lo largo del tiempo, alertando cuando una nueva integración, proveedor o cambio de entorno pueda provocar que un componente previamente fuera del alcance vuelva a incluirse en el CDE.
Esto no implica que el software, las redes o los componentes que no se incluyen en el alcance del proyecto deban sentirse inseguros o descuidados con las medidas de protección que ofrecen. Por el contrario, estos pueden diseñarse cuidadosamente para proporcionar el máximo nivel de seguridad sin entrar en contacto con los datos vulnerables de los titulares de tarjetas, lo que podría exponer a cualquier organización a una brecha de seguridad en la red o a graves responsabilidades legales.
Obtén la ventaja del cumplimiento de PCI-DSS con Sprinto.

Para cualquier organización que entre en contacto o procese datos de titulares de tarjetas (CHD, por sus siglas en inglés), contar con un certificado de conformidad PCI o un testimonio equivalente de cumplimiento PCI es esencial.
Cumplir con la normativa PCI es fundamental para las necesidades empresariales, pero hacerlo sin ayuda no es fácil, especialmente teniendo en cuenta que existen más de una docena de requisitos de seguridad y 300 controles de seguridad rigurosos (según lo exige la normativa PCI), lo que consume una cantidad considerable de tiempo y recursos de una organización.
Sprinto automatiza el cumplimiento de la normativa PCI, lo que ayuda a reducir cientos de horas del proceso de cumplimiento, a que su organización cumpla con todos los controles operativos necesarios y a que implemente las mejores prácticas de seguridad.
Para saber más sobre cómo Sprinto puede ayudar a su organización a cumplir y mantener la normativa PCI, póngase en contacto con nosotros ahora.
Preguntas frecuentes
Autor
Ayush Saxena
Ayush Saxena es un redactor sénior especializado en seguridad y cumplimiento normativo. Le apasiona el mundo del hacking y la ciberseguridad. Se especializa en recopilar las últimas tendencias y tecnologías emergentes en ciberseguridad para ofrecer información relevante y práctica. En su tiempo libre, disfruta del senderismo, los viajes y escuchar música.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























