TL, DR:
| El cuestionario de autoevaluación PCI SAQ permite a los comercios que cumplen los requisitos autoevaluar el cumplimiento de la norma PCI DSS sin necesidad de un certificado de conformidad completo. |
| El cuestionario de autoevaluación (SAQ) adecuado depende de cómo almacene, procese, transmita o externalice los datos de los titulares de tarjetas. |
| El artículo explica los tipos de SAQ, las reglas de elegibilidad, los canales de pago y las prácticas para responder con veracidad. |
Si usted es un comerciante o proveedor de servicios que gestiona, transmite, almacena o accede a datos de tarjetas, debe cumplir con el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago ( PCI DSS ).
Para cumplir con las políticas de PCI DSS, su trabajo no termina con la lista de requisitos; PCI exige que usted se asegure de que está cumpliendo adecuadamente con lo que afirma. Esto se realiza mediante un cuestionario de autoevaluación de PCI (PCI SAQ).
¿Qué es PCI SAQ?
El Cuestionario de Autoevaluación (SAQ) de cumplimiento de PCI es una hoja de trabajo que los comercios y proveedores de servicios utilizan para certificar su estado de cumplimiento con PCI DSS e informarlo. Esta herramienta de validación está dirigida a comercios y proveedores de servicios que no están obligados por las marcas de pago a presentar el Informe de Cumplimiento (ROC) de PCI DSS.
Los comercios que cumplen los requisitos del SAQ están legalmente autorizados a realizar autoevaluaciones para validar su estado de cumplimiento y cumplir con los criterios de elegibilidad para el SAQ correspondiente. Cada cuestionario de autoevaluación de PCI se refiere a los requisitos de PCI y a la certificación de cumplimiento.
Tipos de SAQ de PCI
Existen diez tipos de SAQ para comerciantes. Cada uno se basa en la forma en que procesa y gestiona las tarjetas de pago.
PAE A
Aplicable a los comercios que han subcontratado todas las funciones relacionadas con los datos de los titulares de tarjetas a proveedores de servicios externos y carecen de la infraestructura necesaria para almacenar, procesar y transmitir electrónicamente los datos de los titulares de tarjetas dentro de sus sistemas o instalaciones.
No es aplicable a canales o proveedores de servicios presenciales.
Para poder optar a la categoría de comerciante SAQ A, debe cumplir los siguientes criterios de elegibilidad:
- Solo se aceptan transacciones con tarjeta no presente.
- Conserve los datos de la cuenta únicamente en formato papel y no en formato electrónico.
No es aplicable a los canales presenciales.
SAQ B-IP
La SAQ B-IP se aplica a los comercios que utilizan un terminal de pago independiente con seguridad de transacciones mediante PIN (PTS), conexión IP a un procesador de pagos y sin almacenamiento electrónico de datos del titular de la tarjeta. Los sistemas PTS POI no deben conectarse a otro sistema del entorno del comercio ni depender de otro dispositivo para conectarse al procesador de pagos.
Los comercios que utilicen dispositivos PTS POI clasificados como lectores de tarjetas seguros (SCR) y lectores de tarjetas seguros para PIN (SCRP) están exentos de esta norma.
La norma SAQ B-IP no es aplicable a los canales de comercio electrónico.
Prepárese para cumplir con la norma PCI DSS en cuestión de semanas. Hable con nuestros expertos.
SAQ C-VT
SAQ C-VT es aplicable a comercios que procesan manualmente una transacción a la vez mediante un teclado en una terminal virtual basada en internet, alojada por un proveedor de servicios externo validado por PCI DSS. No debe almacenar datos electrónicos del titular de la tarjeta.
Los comerciantes de SAQ C-VT deben confirmar que:
- Procese el pago únicamente mediante un terminal de pago virtual que funcione a través de un navegador web.
- Utilice una pasarela de pago virtual alojada por un proveedor de servicios externo que cumpla con la normativa PCI.
- Acceda al terminal de pago virtual a través de un único dispositivo aislado de otros sistemas y no conectado a
- Utilice un dispositivo informático no conectado a dispositivos de hardware que puedan capturar, almacenar o procesar datos.
- No reciba, transmita ni almacene datos de cuentas a través de canales electrónicos y utilice únicamente papel para conservar dichos documentos.
La norma SAQ C-VT no es aplicable a los canales de comercio electrónico.
SAQC
La categoría SAQ C está dirigida a comercios con sistemas de pago conectados a internet, pero que no almacenan datos electrónicos de titulares de tarjetas. Los comercios de esta categoría procesan los datos mediante sistemas de punto de venta (TPV) o pasarelas de pago conectadas a internet.
Los comercios SAQ C pueden optar a este canal de pago si:
- El sistema de pago y la conexión a internet deben estar en el mismo sistema y en la misma red de área local (LAN). Este sistema de pago no debe estar conectado a ningún otro sistema dentro del entorno de procesamiento de datos.
- Asegúrese de que la ubicación física del entorno del punto de venta funcione de forma independiente y no esté conectada a ningún local o ubicación.
- Asegúrese de que no se almacene ningún dato en formato electrónico.
El SAQ C no se aplica a los canales de comercio electrónico.
SAQ P2PE-HW
SAQ P2PE (cifrado punto a punto) está diseñado para comercios que utilizan exclusivamente terminales de pago físicos para procesar transacciones. Estos terminales se integran y gestionan mediante una solución P2PE validada y certificada por PCI SSC que no almacena datos electrónicos de los titulares de tarjetas.
Los comercios que utilizan este canal de pago deben procesar todas las transacciones mediante una solución P2PE validada y certificada por PCI, e implementar todos los controles descritos en el manual de instrucciones de P2PE (PIM). No pueden recibir, almacenar, procesar ni transmitir datos de cuentas electrónicamente.
El SAQ P2PE-HW no es aplicable a los canales de comercio electrónico.
Punto de contacto de SAQ
SAQ SPoC (Software-based PIN Entry on COTS) se introdujo para PCI DSS v4.0. Se aplica a los comercios que utilizan dispositivos móviles comerciales, como teléfonos inteligentes o tabletas, con un lector de tarjetas seguro incluido en la lista de soluciones SPoC validadas por PCI SSC. Además, la tarjeta no debe tener acceso a datos de cuenta en texto plano ni al almacenamiento electrónico de datos de cuenta.
Para poder utilizar el canal de pago SPoC, los comercios deben:
- Procese los pagos únicamente mediante canales de pago con tarjeta presente.
- Implemente los controles enumerados en la guía del usuario de SPoC proporcionada por el proveedor de la solución.
- Almacene y procese los datos de la cuenta utilizando únicamente un PIN de lector de tarjetas seguro (SCRP) que esté aprobado por la solución SPoC y listado en PCI SSC.
La política de punto de venta (SPoC) no se aplica a los canales de compra con tarjeta presente sin supervisión, pedidos por correo o teléfono (MOTO) ni al comercio electrónico. Los proveedores de servicios también están exentos.
SAQD
Para comerciantes: aplicable cuando ninguna de las descripciones anteriores del SAQ sea aplicable.
Para los proveedores de servicios: si la marca de pago definió al proveedor de servicios elegible para completar un SAQ.
Preguntas del cuestionario SAQ de PCI y requisito de VAPT
Consulte la tabla a continuación para obtener más detalles sobre los tipos de SAQ de PCI.
| Tipo de SAQ | total de preguntas | Requisito de análisis de vulnerabilidades | Requisito de pruebas de penetración |
| PAE A | 22 | No | No |
| SAQ A-EP | 191 | Sí: | Sí: |
| SAQ B | 41 | No | No |
| SAQ B-IP | 82 | Sí: | No |
| SAQ C-VT | 79 | No | No |
| SAQC | 160 | Sí: | No |
| SAQ P2PE-HW | 33 | No | No |
| SAQD | 329 | Sí: | Sí: |
¿Qué cuestionario PCI SAQ es el adecuado para mi empresa?
El cuestionario de autoevaluación PCI adecuado depende de cómo almacene, procese y transmita los datos de los titulares de tarjetas. También depende del número de transacciones que procese su empresa. Por ejemplo, si procesa más de seis millones de transacciones, debe obtener un informe de cumplimiento (ROC) elaborado por un evaluador de seguridad cualificado (QSA).
Aquí se presenta un formato de tabla que se ajusta a los requisitos del Cuestionario de Autoevaluación (SAQ) de PCI DSS, según los datos de la cuenta y el tipo de comercio. La tabla a continuación ayuda a identificar qué versión del SAQ es aplicable a cada tipo de comercio, según cómo gestione los datos de los titulares de tarjetas.
| SAQ PCI DSS aplicable | Tipo de comerciante | Gestión de datos de cuenta |
| PAE A | Comercios que no requieren la presencia física de la tarjeta (comercio electrónico, pedidos por correo/teléfono) | Comercios que aceptan transacciones sin la presencia física de la tarjeta, pero que no almacenan, procesan ni transmiten datos del titular de la tarjeta en sus sistemas o locales. |
| SAQ A-EP | Comercios que no requieren la presencia física de la tarjeta (comercio electrónico, pedidos por correo/teléfono) | Los comercios que aceptan transacciones sin la presencia física de la tarjeta almacenan o procesan los datos del titular de la tarjeta electrónicamente, pero solo a través de sus propios sistemas. |
| SAQ B-IP | Comerciantes con sistemas de punto de venta | Comercios que utilizan terminales de pago independientes conectados a través de Internet y que no almacenan los datos del titular de la tarjeta después de la autorización. |
| SAQ B | Comercios con terminales de punto de venta con marcación automática | Comerciantes que utilizan dispositivos de punto de venta autónomos con conexión telefónica directa al procesador de pagos a través de una línea telefónica. |
| SAQ C-VT | Comerciantes que utilizan terminales virtuales | Los comerciantes introducen manualmente los datos de las transacciones mediante una solución de terminal virtual proporcionada por un proveedor de servicios externo. |
| SAQC | Comercios con sistemas de pago integrados | Comerciantes que utilizan un sistema de pago integrado en su software de contabilidad o gestión empresarial que almacena o procesa datos de titulares de tarjetas. |
| SAQ D (para comerciantes) | Comercios que almacenan datos de titulares de tarjetas electrónicamente | Comerciantes que almacenan, procesan o transmiten datos de titulares de tarjetas electrónicamente utilizando sus propios sistemas. |
| SAQ D (para proveedores de servicios) | Proveedores de servicios | Organizaciones que almacenan, procesan o transmiten datos de titulares de tarjetas en nombre de comercios u otras organizaciones. |
Puedes descargar la lista de verificación de elegibilidad del SAQ para saber qué tipo de SAQ es el adecuado para ti.
Se recomienda contactar con su banco comercial o marca de pago para identificar el SAQ adecuado. Revise los tipos de SAQ y analice el conjunto de preguntas o la lista de verificación de cada uno.
Puedes descargar la lista de verificación de elegibilidad del SAQ para saber qué tipo de SAQ es el adecuado para ti.
Descargue su hoja de trabajo de explicación de no aplicabilidad de PCI DSS.
Cómo completar el cuestionario de autoevaluación PCI
Para completar su autoevaluación PCI DSS, siga estos cinco pasos:
- Identifique el control apropiado según corresponda a su entorno.
- Asegúrese de que su entorno esté adecuadamente definido y cumpla con los requisitos de elegibilidad para el SAQ elegido.
- Evalúe su entorno según lo aplicable. Certificación PCI DSS requisito.
- Complete las tres secciones del documento.
- Envíe su SAQ, Certificación de cumplimiento (AOC) y otros documentos necesarios para la marca o entidad de pago que lo solicitó.
El SAQ tiene cuatro opciones para cada pregunta. Solo puedes seleccionar una respuesta para cada una. Aquí están las respuestas y cuándo puedes usarlas.
- Sí: Ha realizado las pruebas requeridas y ha cumplido con los demás requisitos establecidos.
- Sí, con CCW: Ha realizado las pruebas y cumplido los requisitos utilizando Controles compensatorios de PCIAdemás, debe completar la Hoja de trabajo de control compensatorio (CCW) en el Apéndice B del SAQ.
- No: Implica que no ha cumplido con muchos o ninguno de los requisitos, o que está en proceso de implementación, o que necesita realizar pruebas antes para saber si estarán disponibles.
- N/A: No aplicable implica que el requisito no aplica a su organización. Debe proporcionar una explicación justificativa en el Apéndice C del SAQ.

La forma más sencilla de implementar PCI DSS
Al igual que los 12 trabajos de Hércules, los 12 requisitos de PCI DSS son difíciles, pero no imposibles de cumplir, al menos si se hacen de la manera correcta: la manera de Sprinto.
Ya sea en la definición del alcance o en la segmentación de la red , si no se ejecuta correctamente, el impacto se notará en todo el entorno.
Sprinto se encarga de todos los requisitos aplicables a su organización en la lista de verificación PCI.
Sprinto lo automatiza todo de forma sencilla, eliminando la carga de la planificación, el diseño, la definición del alcance y el seguimiento.
Contáctanos hoy mismo para que tu proceso de implementación de PCI DSS sea una experiencia sencilla y sin complicaciones.
Preguntas frecuentes
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.

























