TL, DR:
| La capacitación en PCI DSS es obligatoria para todas las organizaciones que procesan transacciones con tarjeta y se aplica a todos los empleados. El requisito 12.6 exige específicamente un programa de capacitación que abarque la concientización sobre la seguridad de los datos de los titulares de tarjetas. |
| Existen tres tipos de capacitación: Capacitación de Sensibilización (introductoria para todo el personal), capacitación de Evaluador de Seguridad Interna (ISA) para auditorías internas y capacitación de Evaluador de Seguridad Calificado (QSA) para evaluadores externos certificados. |
| Los cursos de capacitación cuestan entre 200 y 600 dólares, dependiendo del nivel de certificación, y deben abarcar el reconocimiento de phishing, el manejo seguro de datos, los riesgos de redes no seguras y la notificación de incidentes. |
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un marco de cumplimiento que obliga a las organizaciones a proteger la información confidencial de los titulares de tarjetas contra las amenazas de seguridad.
Toda organización que procese aunque sea una sola transacción con tarjeta al año debe cumplir con los estándares de seguridad PCI.
Como organización que está en proceso de cumplir con la norma PCI DSS , debe tener los conocimientos necesarios para procesar los datos de los titulares de tarjetas de forma segura, de manera que cumplan con el marco normativo.
Contrariamente a la creencia popular, el conocimiento no se limita a los departamentos de TI o cumplimiento normativo. Todos los empleados contribuyen a una sólida política de cumplimiento, y la capacitación en PCI DSS es fundamental para lograr este objetivo. Las organizaciones que no han evaluado el costo de su certificación PCI DSS suelen subestimar la importancia de la capacitación y la preparación del personal en comparación con los controles técnicos.
En este artículo, explicamos los fundamentos del curso PCI DSS y su contenido, le presentamos los tipos de cursos de capacitación PCI DSS disponibles y le ayudamos a elegir el mejor programa de capacitación para su organización.
¿Qué es la formación PCI?
La capacitación en PCI DSS es obligatoria independientemente del nivel de cumplimiento de PCI DSS que tenga su organización. Todos los empleados que manejan datos de titulares de tarjetas deben completar los módulos de concientización sobre seguridad. El programa de capacitación en seguridad PCI DSS está diseñado para capacitar a los empleados de la organización que procesan datos de titulares de tarjetas, para que comprendan los riesgos asociados con el procesamiento de datos confidenciales y las medidas de privacidad que pueden implementar para prevenir robos de datos y, en última instancia, evitar multas administrativas cuantiosas.
Requisitos de capacitación de PCI DSS
La formación en concientización sobre seguridad de los Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) ayuda a los empleados de una organización a comprender los 12 requisitos del marco de cumplimiento.
El requisito 12.6 trata sobre la implementación de un programa de capacitación.
“Proporcionar múltiples métodos para comunicar información y capacitar al personal .”
Una plataforma automatizada de capacitación en seguridad permite implementar un programa de formación integral que eduque a toda la organización sobre el impacto de las filtraciones de datos a gran escala, garantizando una cobertura uniforme en todos los departamentos, independientemente de su tamaño o ubicación. Cada empleado contribuye al cumplimiento normativo mediante la capacitación en concientización sobre PCI DSS. Comprender cómo crear un programa de cumplimiento que incluya capacitación estructurada asegura que la concientización sobre seguridad se integre desde el primer día, en lugar de implementarse posteriormente en el momento de la auditoría.
Por ejemplo , si un ejecutivo de desarrollo de ventas no está informado sobre las diferentes formas en que los piratas informáticos penetran en las redes seguras, no tendrá los conocimientos necesarios para diferenciar un correo electrónico comercial normal de un correo electrónico de phishing.
Asimismo, no se espera que un contador público certificado (CPA) conozca los riesgos que implica conectar redes empresariales a redes Wi-Fi públicas no seguras, como las de una cafetería. La capacitación en PCI-DSS proporciona a cada empleado información sobre las mejores prácticas de seguridad, los errores comunes y la identificación de vulnerabilidades. El software de cumplimiento de PCI realiza un seguimiento de la finalización de la capacitación junto con los controles técnicos, lo que garantiza que la capa de cumplimiento humano se documente con el mismo rigor que los requisitos de seguridad de la red y los datos.
Tipos de capacitación para la certificación PCI
En función del objetivo de la capacitación, el alcance de la implementación y las funciones comerciales de la organización, los miembros del equipo de dicha organización participan en uno de los tres tipos de programas de capacitación PCI DSS. Estos son:

Capacitación sobre concientización de PCI
Este curso de formación introduce a los participantes en el marco de cumplimiento de PCI DSS. Además, les proporciona la información necesaria para establecer y mantener una sólida postura de cumplimiento de PCI.
Un programa de capacitación general sobre PCI DSS incluye:
- Introducción a PCI DSS y cómo permite la seguridad de la información.
- Objetivos de PCI DSS
- Personas (roles) involucradas en el cumplimiento de la normativa PCI de una organización
- Resumen de informes de PCI DSS
- Requisitos de infraestructura para cumplir con la norma PCI DSS
- Información sobre pagos con tarjeta y métodos para verificar la seguridad de los pagos.
Capacitación para evaluadores internos de seguridad PCI (ISA)
Las clases de capacitación para evaluadores de seguridad interna son un poco más complejas. Se recomiendan para quienes tienen conocimientos sobre el funcionamiento de los sistemas de información y están familiarizados con su infraestructura de soporte.
La capacitación en PCI ISA permite a los participantes realizar autoevaluaciones internas y colaborar en la implementación de parches de seguridad. Asimismo, adquirirán conocimientos sobre las medidas de privacidad avanzadas que se aplican habitualmente al gestionar datos de tarjetas, de acuerdo con los estándares de seguridad de datos.
El alcance de la formación PCI ISA consta de dos partes.
Parte 1
*Conceptos básicos de PCI DSS, funciones y responsabilidades
*Información sobre el procesamiento de pagos con tarjeta
*Segmentación de red
*Realizar una autoevaluación
Una vez que completen la Parte 1 del curso, pasarán a la Parte 2.
Parte 2
*Identificar las diferencias en las solicitudes de informes y validación de los distintos emisores de tarjetas.
*Componentes de PCI DSS (Pruebas, cumplimiento)
*Aplicando controles
*Desarrollo de las políticas necesarias para cumplir con la norma PCI DSS
*Interactuar y realizar cambios en entornos empresariales que almacenan y procesan datos de titulares de tarjetas.
Formación profesional en PCI (PCIP)
El módulo de capacitación PCI Professional (PCIP) se centra en mejorar la comprensión del participante sobre el procesamiento seguro de pagos con tarjeta. Generalmente, se recomienda la certificación PCIP para todo el personal de una organización, ya que define claramente el flujo de datos de los titulares de tarjetas en los entornos empresariales y destaca cómo los controles y las políticas protegen esta información confidencial.
El alcance del programa de capacitación PCIP incluye lo siguiente:
- Conceptos básicos: objetivos de PCI DSS, incumplimiento de los requisitos de PCI DSS y jerga estándar del sector.
- Introducción a los estándares de seguridad de datos para aplicaciones de pago (PA DSS) y a la seguridad de transacciones con PIN de PCI (PTS).
- Comprender el flujo de pagos (transacciones)
- Enfoque exhaustivo para la evaluación y gestión de riesgos.
- Información sobre el uso de controles compensatorios
- Buenas prácticas al trabajar con proveedores de servicios externos
- El papel de la tokenización, la virtualización y las tecnologías móviles en el procesamiento de pagos con tarjeta.
Extra: Aquí tienes un recurso gratuito para ti.
Descargue su formulario de elegibilidad PCI DSS SAQ
¿Qué debería incluirse en la formación sobre PCI?
Una buena manera de llevar a cabo la formación para la certificación PCI DSS es mediante un enfoque de dos pasos.
Paso 1: PCI DSS 101 – Introducción a PCI
Paso 2: Profundiza más: aprende a usar la llave PCI.
Vamos a sumergirnos
Paso 1: Introducción a PCI
Este curso no se centra en la tecnología ni en el cumplimiento normativo; su contenido ayuda a cada miembro de la organización a comprender cómo contribuye a una sólida postura de seguridad.
Este curso cubre:
- Introducción al cumplimiento de PCI DSS y la importancia de mantener el cumplimiento.
- Introducción a los seis objetivos y los doce requisitos de PCI DSS.
- Los cuatro niveles de PCI DSS y los requisitos de cada nivel.
- El impacto del incumplimiento (sanciones y multas)
Paso 2: Profundiza más: aprende a usar la llave PCI.
Este curso cubre:
- Aplicando el Alcance del PCI DSS a su entorno empresarial|
- Gestionar la seguridad de la información para todos los usuarios de su organización.
- Realizar análisis de riesgos
- Lograr un nivel óptimo de preparación para el cumplimiento normativo.
- Cómo adaptar los 12 requisitos de PCI DSS a su organización.
- Controles de seguridad de la red: Instalación y mantenimiento
- Cómo almacenar de forma segura los datos de los titulares de tarjetas.
- Uso de cifrado y criptografía al acceder a entornos empresariales mediante redes públicas o abiertas.
- Cómo seleccionar la mejor solución antivirus para su organización.
- Mantener un registro de riesgos
- Gestión de accesos (acceso a los datos de usuario según el puesto de trabajo)
- Habilitación de la autenticación multifactor (MFA)
- Instalación de medidas de seguridad física (CCTV, RFID). Cómo demostrar el cumplimiento (mejores prácticas).
La fase de implementación es de alta tecnología y requiere que el participante tenga experiencia en el manejo de sistemas de información para que la capacitación en línea de PCI DSS sea efectiva. Esta fase es ideal para sus equipos de ingeniería, desarrollo, seguridad de la información y cumplimiento normativo.
Además, puede designar a un miembro de su equipo para liderar esta iniciativa. Al finalizar la capacitación, contará con un experto interno especializado en las complejidades de PCI DSS. Esto ayudará a su organización en su proceso de implementación de PCI DSS y evitará la necesidad de recurrir a un experto externo ante cada obstáculo.
¿Cómo debe llevarse a cabo la formación en seguridad de datos según la normativa PCI?
Según las funciones de su organización, puede impartir la capacitación de forma presencial o distribuirla a lo largo del año en módulos fáciles de asimilar. Las herramientas de automatización del cumplimiento normativo registran la finalización de la capacitación, identifican a los empleados que tienen pendiente una capacitación de actualización y generan la evidencia de auditoría que exige el requisito 12.6 de PCI DSS. Por supuesto, esto también se puede realizar a través de canales en línea.
De esta forma, tus empleados estarán siempre al tanto de la importancia de la seguridad de los datos. Como resultado, es más probable que presten atención al programa de capacitación y aprendan de él, en lugar de considerarlo un mero trámite. Esto sucede con frecuencia.
¿Cuándo debería tener lugar la formación en PCI?
La práctica habitual consiste en impartir anualmente programas de formación sobre cumplimiento de la norma PCI DSS al personal, ya sea en línea o presencialmente. Sin embargo, ninguna normativa establece una frecuencia específica. Las organizaciones adaptan la frecuencia de sus programas de formación sobre seguridad PCI DSS según sus necesidades empresariales.
Consideraciones para elegir un módulo de capacitación para la certificación PCI

Aquí hay algunas preguntas que debe hacerse a sí mismo y al proveedor de capacitación para ayudarle a decidir qué programas de capacitación para el cumplimiento de la norma PCI DSS para el personal, ya sean en línea o presenciales, son los mejores para su organización.
¿Se ajusta a sus objetivos de cumplimiento normativo?
Existen varias maneras de definir tus objetivos de cumplimiento y tu programa de capacitación. La primera consiste en comprender tu propia experiencia con la seguridad de datos PCI. Por ejemplo , ¿eres nuevo en el marco de trabajo o ya lo conoces bien? Luego, según tu nivel de experiencia, elige un marco de trabajo que mejore el enfoque de tu organización hacia PCI DSS.
¿Aumenta la experiencia interna?
Puedes elegir un modelo de certificación según el nivel de experiencia que desees que tus empleados demuestren en cuanto a los sistemas y controles PCI DSS. Por ejemplo , si no te interesa contar con un experto interno en PCI DSS y prefieres que un experto externo te asesore ocasionalmente, un programa de capacitación de concientización también será una buena opción.
¿Está dentro de mi presupuesto?
¿La capacitación en PCI DSS es gratuita? Lamentablemente, no. El costo del curso suele oscilar entre 200 y 600 USD, dependiendo del nivel de actividad. Por lo tanto, puede resultar costoso si se realiza con prisas, sin considerar ni negociar con todos los proveedores de capacitación disponibles en el mercado.
¿Cómo imparte Sprinto la formación sobre PCI DSS a sus usuarios?
Nos alegra que hayas preguntado 🙂
Hemos integrado el programa de capacitación PCI DSS en el alcance de la solución de preparación para la auditoría PCI DSS. Como resultado, Sprinto no tiene que cobrar a sus clientes ese costo adicional por la capacitación en seguridad PCI DSS, y nosotros tampoco.
Eso no es todo; nuestra plataforma de automatización del cumplimiento normativo permite tener visibilidad para realizar un seguimiento del progreso de la formación y obtener información en tiempo real.
Por ejemplo, ¿ cuántos miembros de su organización han completado su formación? La respuesta aparecerá en su panel de control en tiempo real.
Simplifica al máximo el proceso de cumplimiento de PCI DSS con Sprinto. Contáctanos hoy mismo para empezar.
Preguntas frecuentes
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























