Blog
Ángulo de sprinto a la derecha
PCI DSS
Ángulo de sprinto a la derecha
Hoja de trabajo sobre tipos, requisitos y aplicabilidad de PCI SAQ:

Hoja de trabajo sobre tipos, requisitos y aplicabilidad de PCI SAQ:

TL, DR:

El cuestionario de autoevaluación PCI SAQ permite a los comercios que cumplen los requisitos autoevaluar el cumplimiento de la norma PCI DSS sin necesidad de un certificado de conformidad completo.
El cuestionario de autoevaluación (SAQ) adecuado depende de cómo almacene, procese, transmita o externalice los datos de los titulares de tarjetas.
El artículo explica los tipos de SAQ, las reglas de elegibilidad, los canales de pago y las prácticas para responder con veracidad.

Si usted es un comerciante o proveedor de servicios que gestiona, transmite, almacena o accede a datos de tarjetas, debe cumplir con el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago ( PCI DSS ).

Para cumplir con las políticas de PCI DSS, su trabajo no termina con la lista de requisitos; PCI exige que usted se asegure de que está cumpliendo adecuadamente con lo que afirma. Esto se realiza mediante un cuestionario de autoevaluación de PCI (PCI SAQ). 

¿Qué es PCI SAQ?

El Cuestionario de Autoevaluación (SAQ) de cumplimiento de PCI es una hoja de trabajo que los comercios y proveedores de servicios utilizan para certificar su estado de cumplimiento con PCI DSS e informarlo. Esta herramienta de validación está dirigida a comercios y proveedores de servicios que no están obligados por las marcas de pago a presentar el Informe de Cumplimiento (ROC) de PCI DSS. 

Los comercios que cumplen los requisitos del SAQ están legalmente autorizados a realizar autoevaluaciones para validar su estado de cumplimiento y cumplir con los criterios de elegibilidad para el SAQ correspondiente. Cada cuestionario de autoevaluación de PCI se refiere a los requisitos de PCI y a la certificación de cumplimiento.

Tipos de SAQ de PCI

Existen diez tipos de SAQ para comerciantes. Cada uno se basa en la forma en que procesa y gestiona las tarjetas de pago. 

PAE A

Aplicable a los comercios que han subcontratado todas las funciones relacionadas con los datos de los titulares de tarjetas a proveedores de servicios externos y carecen de la infraestructura necesaria para almacenar, procesar y transmitir electrónicamente los datos de los titulares de tarjetas dentro de sus sistemas o instalaciones.

No es aplicable a canales o proveedores de servicios presenciales.

Para poder optar a la categoría de comerciante SAQ A, debe cumplir los siguientes criterios de elegibilidad:

  • Solo se aceptan transacciones con tarjeta no presente. 
  • Conserve los datos de la cuenta únicamente en formato papel y no en formato electrónico. 

No es aplicable a los canales presenciales. 

SAQ B-IP

La SAQ B-IP se aplica a los comercios que utilizan un terminal de pago independiente con seguridad de transacciones mediante PIN (PTS), conexión IP a un procesador de pagos y sin almacenamiento electrónico de datos del titular de la tarjeta. Los sistemas PTS POI no deben conectarse a otro sistema del entorno del comercio ni depender de otro dispositivo para conectarse al procesador de pagos.  

Los comercios que utilicen dispositivos PTS POI clasificados como lectores de tarjetas seguros (SCR) y lectores de tarjetas seguros para PIN (SCRP) están exentos de esta norma. 

La norma SAQ B-IP no es aplicable a los canales de comercio electrónico. 

Prepárese para cumplir con la norma PCI DSS en cuestión de semanas. Hable con nuestros expertos.

SAQ C-VT

SAQ C-VT es aplicable a comercios que procesan manualmente una transacción a la vez mediante un teclado en una terminal virtual basada en internet, alojada por un proveedor de servicios externo validado por PCI DSS. No debe almacenar datos electrónicos del titular de la tarjeta. 

Los comerciantes de SAQ C-VT deben confirmar que:

  • Procese el pago únicamente mediante un terminal de pago virtual que funcione a través de un navegador web.
  • Utilice una pasarela de pago virtual alojada por un proveedor de servicios externo que cumpla con la normativa PCI. 
  • Acceda al terminal de pago virtual a través de un único dispositivo aislado de otros sistemas y no conectado a 
  • Utilice un dispositivo informático no conectado a dispositivos de hardware que puedan capturar, almacenar o procesar datos.
  • No reciba, transmita ni almacene datos de cuentas a través de canales electrónicos y utilice únicamente papel para conservar dichos documentos.

La norma SAQ C-VT no es aplicable a los canales de comercio electrónico. 

SAQC

La categoría SAQ C está dirigida a comercios con sistemas de pago conectados a internet, pero que no almacenan datos electrónicos de titulares de tarjetas. Los comercios de esta categoría procesan los datos mediante sistemas de punto de venta (TPV) o pasarelas de pago conectadas a internet. 

Los comercios SAQ C pueden optar a este canal de pago si:

  • El sistema de pago y la conexión a internet deben estar en el mismo sistema y en la misma red de área local (LAN). Este sistema de pago no debe estar conectado a ningún otro sistema dentro del entorno de procesamiento de datos. 
  • Asegúrese de que la ubicación física del entorno del punto de venta funcione de forma independiente y no esté conectada a ningún local o ubicación.
  • Asegúrese de que no se almacene ningún dato en formato electrónico.

El SAQ C no se aplica a los canales de comercio electrónico.

SAQ P2PE-HW

SAQ P2PE (cifrado punto a punto) está diseñado para comercios que utilizan exclusivamente terminales de pago físicos para procesar transacciones. Estos terminales se integran y gestionan mediante una solución P2PE validada y certificada por PCI SSC que no almacena datos electrónicos de los titulares de tarjetas. 

Los comercios que utilizan este canal de pago deben procesar todas las transacciones mediante una solución P2PE validada y certificada por PCI, e implementar todos los controles descritos en el manual de instrucciones de P2PE (PIM). No pueden recibir, almacenar, procesar ni transmitir datos de cuentas electrónicamente.  

El SAQ P2PE-HW no es aplicable a los canales de comercio electrónico.

Punto de contacto de SAQ

SAQ SPoC (Software-based PIN Entry on COTS) se introdujo para PCI DSS v4.0. Se aplica a los comercios que utilizan dispositivos móviles comerciales, como teléfonos inteligentes o tabletas, con un lector de tarjetas seguro incluido en la lista de soluciones SPoC validadas por PCI SSC. Además, la tarjeta no debe tener acceso a datos de cuenta en texto plano ni al almacenamiento electrónico de datos de cuenta. 

Para poder utilizar el canal de pago SPoC, los comercios deben:

  • Procese los pagos únicamente mediante canales de pago con tarjeta presente.
  • Implemente los controles enumerados en la guía del usuario de SPoC proporcionada por el proveedor de la solución. 
  • Almacene y procese los datos de la cuenta utilizando únicamente un PIN de lector de tarjetas seguro (SCRP) que esté aprobado por la solución SPoC y listado en PCI SSC.

La política de punto de venta (SPoC) no se aplica a los canales de compra con tarjeta presente sin supervisión, pedidos por correo o teléfono (MOTO) ni al comercio electrónico. Los proveedores de servicios también están exentos. 

SAQD

Para comerciantes: aplicable cuando ninguna de las descripciones anteriores del SAQ sea aplicable. 

Para los proveedores de servicios: si la marca de pago definió al proveedor de servicios elegible para completar un SAQ. 

Preguntas del cuestionario SAQ de PCI y requisito de VAPT

Consulte la tabla a continuación para obtener más detalles sobre los tipos de SAQ de PCI. 

Tipo de SAQtotal de preguntasRequisito de análisis de vulnerabilidadesRequisito de pruebas de penetración 
PAE A22No No 
SAQ A-EP191Sí:  Sí:  
SAQ B41No No 
SAQ B-IP82Sí:  No 
SAQ C-VT79No No 
SAQC160Sí:  No 
SAQ P2PE-HW33No No 
SAQD329Sí:  Sí:  

¿Qué cuestionario PCI SAQ es el adecuado para mi empresa?

El cuestionario de autoevaluación PCI adecuado depende de cómo almacene, procese y transmita los datos de los titulares de tarjetas. También depende del número de transacciones que procese su empresa. Por ejemplo, si procesa más de seis millones de transacciones, debe obtener un informe de cumplimiento (ROC) elaborado por un evaluador de seguridad cualificado (QSA).

Aquí se presenta un formato de tabla que se ajusta a los requisitos del Cuestionario de Autoevaluación (SAQ) de PCI DSS, según los datos de la cuenta y el tipo de comercio. La tabla a continuación ayuda a identificar qué versión del SAQ es aplicable a cada tipo de comercio, según cómo gestione los datos de los titulares de tarjetas.

SAQ PCI DSS aplicableTipo de comercianteGestión de datos de cuenta
PAE AComercios que no requieren la presencia física de la tarjeta (comercio electrónico, pedidos por correo/teléfono)Comercios que aceptan transacciones sin la presencia física de la tarjeta, pero que no almacenan, procesan ni transmiten datos del titular de la tarjeta en sus sistemas o locales.
SAQ A-EPComercios que no requieren la presencia física de la tarjeta (comercio electrónico, pedidos por correo/teléfono)Los comercios que aceptan transacciones sin la presencia física de la tarjeta almacenan o procesan los datos del titular de la tarjeta electrónicamente, pero solo a través de sus propios sistemas.
SAQ B-IPComerciantes con sistemas de punto de ventaComercios que utilizan terminales de pago independientes conectados a través de Internet y que no almacenan los datos del titular de la tarjeta después de la autorización.
SAQ BComercios con terminales de punto de venta con marcación automáticaComerciantes que utilizan dispositivos de punto de venta autónomos con conexión telefónica directa al procesador de pagos a través de una línea telefónica.
SAQ C-VTComerciantes que utilizan terminales virtualesLos comerciantes introducen manualmente los datos de las transacciones mediante una solución de terminal virtual proporcionada por un proveedor de servicios externo.
SAQCComercios con sistemas de pago integradosComerciantes que utilizan un sistema de pago integrado en su software de contabilidad o gestión empresarial que almacena o procesa datos de titulares de tarjetas.
SAQ D (para comerciantes)Comercios que almacenan datos de titulares de tarjetas electrónicamenteComerciantes que almacenan, procesan o transmiten datos de titulares de tarjetas electrónicamente utilizando sus propios sistemas.
SAQ D (para proveedores de servicios)Proveedores de serviciosOrganizaciones que almacenan, procesan o transmiten datos de titulares de tarjetas en nombre de comercios u otras organizaciones.

Puedes descargar la lista de verificación de elegibilidad del SAQ para saber qué tipo de SAQ es el adecuado para ti. 

 Se recomienda contactar con su banco comercial o marca de pago para identificar el SAQ adecuado. Revise los tipos de SAQ y analice el conjunto de preguntas o la lista de verificación de cada uno.

Puedes descargar la lista de verificación de elegibilidad del SAQ para saber qué tipo de SAQ es el adecuado para ti. 

Cómo completar el cuestionario de autoevaluación PCI

Para completar su autoevaluación PCI DSS, siga estos cinco pasos: 

  1. Identifique el control apropiado según corresponda a su entorno. 
  2. Asegúrese de que su entorno esté adecuadamente definido y cumpla con los requisitos de elegibilidad para el SAQ elegido. 
  3. Evalúe su entorno según lo aplicable. Certificación PCI DSS requisito. 
  4. Complete las tres secciones del documento. 
  5. Envíe su SAQ, Certificación de cumplimiento (AOC) y otros documentos necesarios para la marca o entidad de pago que lo solicitó. 

El SAQ tiene cuatro opciones para cada pregunta. Solo puedes seleccionar una respuesta para cada una. Aquí están las respuestas y cuándo puedes usarlas. 

  • Sí: Ha realizado las pruebas requeridas y ha cumplido con los demás requisitos establecidos. 
  • Sí, con CCW: Ha realizado las pruebas y cumplido los requisitos utilizando Controles compensatorios de PCIAdemás, debe completar la Hoja de trabajo de control compensatorio (CCW) en el Apéndice B del SAQ.
  • No: Implica que no ha cumplido con muchos o ninguno de los requisitos, o que está en proceso de implementación, o que necesita realizar pruebas antes para saber si estarán disponibles. 
  • N/A: No aplicable implica que el requisito no aplica a su organización. Debe proporcionar una explicación justificativa en el Apéndice C del SAQ. 
Autoevaluación de PCI DSS

La forma más sencilla de implementar PCI DSS 

Al igual que los 12 trabajos de Hércules, los 12 requisitos de PCI DSS son difíciles, pero no imposibles de cumplir, al menos si se hacen de la manera correcta: la manera de Sprinto. 

Ya sea en la definición del alcance o en la segmentación de la red , si no se ejecuta correctamente, el impacto se notará en todo el entorno.

Sprinto se encarga de todos los requisitos aplicables a su organización en la lista de verificación PCI. 

Sprinto lo automatiza todo de forma sencilla, eliminando la carga de la planificación, el diseño, la definición del alcance y el seguimiento. 

Contáctanos hoy mismo para que tu proceso de implementación de PCI DSS sea una experiencia sencilla y sin complicaciones.

Preguntas frecuentes

La norma PCI SAQ B está dirigida a comercios que procesan datos de titulares de tarjetas mediante máquinas de recibos o terminales de acceso telefónico independientes. Estos comercios pueden procesar transacciones con o sin tarjeta, pero no almacenan los datos de la tarjeta en su sistema.

El cuestionario PCI SAQ está dirigido a comercios o proveedores de servicios que procesan menos de seis millones de transacciones al año.

Existen nueve tipos de SAQ PCI. Estos son SAQ A, SAQ A-EP, SAQ B, SAQ B-IP, SAQ C-VT, SAQ C, SAQ P2PE-HW y SAQ D.

Las preguntas de autoevaluación (SAQ) de PCI DSS v4.0 se han revisado para ofrecer una guía más clara, requisitos actualizados y recursos mejorados para completar la autoevaluación. Los cambios reflejan las actualizaciones de PCI DSS v4.0, y los requisitos de las SAQ ahora reflejan la redacción del estándar y alinean las respuestas de los informes con la plantilla de informe de cumplimiento de PCI DSS v4.0.

Algunos requisitos de PCI DSS en los SAQ incluyen varias casillas de verificación para cada punto, lo que garantiza una evaluación exhaustiva de cada parte, especialmente en el caso de requisitos más recientes o complejos. Este enfoque subraya la importancia de considerar cada punto por separado y aplicar un método de prueba específico.

En PCI DSS, SAQ significa cuestionario de autoevaluación. La extensión de un SAQ varía según el tipo de canal de pago.

Sí. Si una empresa utiliza varios canales de pago, como comercio electrónico y terminales físicas, es posible que diferentes partes del entorno requieran distintos tipos de SAQ. En tales casos, el comerciante debe confirmar con su entidad adquirente o marca de pago si debe completar varios SAQ o utilizar el SAQ D para una cobertura más amplia.

El tipo de SAQ de PCI que necesita depende de cómo su empresa acepte pagos y de si almacena, procesa o transmite datos de titulares de tarjetas. Por ejemplo, el SAQ A se aplica a pagos sin presencia física de la tarjeta totalmente externalizados, mientras que el SAQ D se aplica cuando otros tipos de SAQ no cubren su entorno.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único