Blog
Ángulo de sprinto a la derecha
PCI DSS
Ángulo de sprinto a la derecha
¿Quién debe cumplir con la norma PCI DSS? Explicación de la seguridad de los pagos.

¿Quién debe cumplir con la norma PCI DSS? Explicación de la seguridad de los pagos.

TL, DR:

La norma PCI DSS se aplica a las empresas que aceptan, procesan, almacenan o transmiten datos de titulares de tarjetas.
Cubre los datos del titular de la tarjeta y los datos de autenticación confidenciales, incluidos el PAN, los códigos de servicio, el CVV y los bloques PIN.
El artículo explica los niveles de PCI, el volumen de transacciones, el PCI SSC y las expectativas de seguridad de los pagos.

Lista de verificación

  • PCI DSS es un estándar global de ciberseguridad que se aplica a cualquier empresa que opere en la nube y que almacene, transmita, acepte o procese datos de titulares de tarjetas y datos de autenticación confidenciales. Según el volumen anual de transacciones de Visa, a las empresas se les asignan diferentes niveles de cumplimiento de PCI (Niveles 1-4).
  • La norma PCI DSS protege dos tipos de datos: los datos del titular de la tarjeta, que incluyen el nombre del titular, el número de cuenta principal, el código de servicio y la fecha de caducidad de la tarjeta, y los datos de autenticación confidenciales, que incluyen los códigos de validación de la tarjeta (CVV, CVC2, CAV2, CID), los datos de seguimiento de la banda magnética o del chip de la tarjeta, y el PIN y los bloques de PIN.
  • El estándar PCI DSS fue implementado por el Consejo de Estándares de Seguridad PCI, fundado por cinco importantes compañías de tarjetas de pago (MasterCard, Visa, American Express, Discover y JCB), para impedir que los ciberdelincuentes accedan a los datos financieros personales de los consumidores en todo el ecosistema de procesamiento de tarjetas. Si bien no es legalmente vinculante, las entidades financieras de todo el mundo lo adoptan como un estándar de seguridad para prevenir el fraude financiero.

Introducción 

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) fue creado por el Consejo de Estándares de Seguridad PCI (PCI SSC) para proteger los datos confidenciales de las transacciones y mantenerlos a salvo de las amenazas de ciberseguridad. El PCI SSC es una organización independiente fundada en 2006 por importantes compañías de tarjetas de pago como American Express, MasterCard, Visa, JCB International y Discover Financial Services. Su función principal es supervisar el establecimiento y la evolución del PCI DSS. 

El estándar PCI DSS es un conjunto de normas de seguridad diseñadas para proteger los sistemas de pago contra el fraude financiero, las filtraciones de datos y el robo de información de los titulares de tarjetas. Los principales actores del sector de las tarjetas de pago necesitaban una forma de armonizar y estandarizar sus requisitos de seguridad, lo que dio origen al PCI DSS.

La versión 4.0, la más reciente, se implementó el 31 de marzo de 2022, lo que hizo obligatorios los mecanismos automatizados para prevenir el phishing. La versión anterior de PCI DSS, la 3.2.1, dejará de estar vigente el 31 de marzo de 2024, lo que significa que tiene dos años para cumplir con los requisitos más recientes. 

¿A quién se aplica la norma PCI DSS? En este artículo, analizaremos en detalle este estándar de seguridad.

¿A quién se aplica la norma PCI DSS?

¿A quién se aplica la norma PCI DSS?

La norma PCI DSS se aplica a una amplia gama de entidades involucradas en el procesamiento de tarjetas de pago; específicamente, todas las organizaciones que almacenan, procesan y/o transmiten datos de titulares de tarjetas deben cumplir con la norma PCI DSS. Esto incluye:

  • Comerciantes: Empresas que aceptan tarjetas de pago para bienes o servicios.
  • Emisores: Instituciones financieras que emiten tarjetas de pago a los consumidores.
  • Adquirentes: Bancos que procesan transacciones con tarjetas de pago para comercios.
  • Procesadores: Entidades que gestionan transacciones con tarjetas de pago en nombre de comercios o bancos.
  • La norma abarca tanto los componentes técnicos como los operativos del sistema que están incluidos en los entornos de datos de los titulares de tarjetas o que están conectados a ellos.

Los proveedores de servicios externos que puedan afectar la seguridad de los datos de las tarjetas de pago también deben cumplir con los requisitos pertinentes de la norma PCI DSS.

La norma PCI DSS se aplica independientemente del tamaño de la organización o del volumen de transacciones. Incluso las pequeñas empresas que procesan un bajo volumen de transacciones deben cumplirla.

La norma es aplicable a todos los canales de pago, incluidos:

  • Transacciones en persona
  • Pagos Online
  • Pedidos telefónicos
  • Pedidos por correo

Es importante destacar que la norma PCI DSS se aplica incluso si una organización no almacena datos de titulares de tarjetas. El simple hecho de procesar o transmitir estos datos requiere su cumplimiento.

estándares de seguridad de la industria de tarjetas de pago

Para saber en qué punto te encuentras en cuanto a la conformidad con PCI DSS, primero verifica si cumples los requisitos. Descarga el cuestionario a continuación:

¿Qué tipo de datos protege la norma PCI DSS?

El Estándar de Seguridad de Datos PCI (PCI DSS) tiene como objetivo proteger los datos confidenciales de autenticación y de los titulares de tarjetas, independientemente de dónde se procesen, almacenen o transmitan. Incluye información como el CVV, el número de tarjeta, el PAN y otros datos que podrían vincular a un atacante con la información bancaria del usuario. Los controles PCI DSS, agrupados en 12 requisitos de alto nivel, implementan esta protección, abarcando la segmentación de la red, la gestión de accesos, el cifrado y la monitorización en todos los sistemas que manejan datos de titulares de tarjetas.

PCI DSS protege dos tipos de datos:

Datos del titular de la tarjeta

Incluye el número de cuenta principal (PAN) completo, junto con la fecha de vencimiento, el nombre del titular de la tarjeta y el código de servicio.

La versión 3.2 de la norma PCI DSS permite almacenar los datos de los titulares de tarjetas y no exige que sean ilegibles. Sin embargo, sí requiere minimizar el almacenamiento e implementar políticas claras de eliminación y retención de datos. 

Datos de autenticación confidenciales

Incluye el PIN y los bloques de PIN, los códigos de validación de la tarjeta (CVC2, CVV, CAV2, CID) y los datos de seguimiento del chip o la banda magnética de la tarjeta.

La versión 3.2 de la norma PCI DSS exige que los datos de autenticación confidenciales no se almacenen, incluso si están cifrados. Una vez realizada la autorización, todos esos datos deben ser irrecuperables.

Puede almacenar datos PAN, pero estos deben ser ilegibles en cualquier ubicación de almacenamiento, como registros, archivos de respaldo y soportes digitales portátiles. Según PCI SS, puede utilizar funciones hash unidireccionales, truncamiento, tokens y rellenos de índice, y cifrado basado en claves para que los datos de autenticación confidenciales sean ilegibles.

Dado que una versión cifrada y truncada del mismo PAN puede utilizarse para reconstruir los datos, si su empresa alojada en la nube utiliza ambos métodos, debe implementar medidas de seguridad adicionales para evitar que los piratas informáticos rastreen los datos del PAN.

Descubre cómo Sprinto te ayuda a mantenerte preparado para PCI sin ningún esfuerzo manual.

¿Cuál es el propósito de PCI-DSS?

Los comercios, o entidades que aceptan tarjetas de pago con el logotipo de los cinco miembros del PCI SSC (MasterCard, Visa, American Express, JCB y Discover), son un blanco fácil para los perpetradores de fraude financiero. 

Cada vez que un comerciante procesa, acepta o transmite datos de pago, se expone a una posible filtración de datos. A menudo, estos comerciantes cuentan con sistemas de seguridad deficientes que permiten a los ciberdelincuentes robar fácilmente datos financieros confidenciales de los consumidores. 

Pueden existir vulnerabilidades en varias áreas del ecosistema de procesamiento de tarjetas:

  • Dispositivos de punto de venta (POS)
  • Puntos de acceso inalámbricos
  • Computadoras personales
  • Transmisión insegura de datos de tarjetas a proveedores de servicios
  • Almacenamiento basado en papel

La norma PCI DSS garantiza que las transacciones con tarjeta de pago sean lo más seguras posible. Dado que las entidades emisoras de tarjetas de crédito y los bancos suelen reembolsar a los clientes en caso de compras fraudulentas, tienen un interés directo en respaldar este estándar de ciberseguridad. 

Por lo tanto, aunque la norma PCI DSS no es jurídicamente vinculante ni sustituye ninguna ley nacional o local, es adoptada de forma uniforme por las organizaciones incluidas en su ámbito de aplicación en todo el mundo.

¿A quién se aplican los requisitos de PCI DSS?

¿Cuándo se hizo obligatoria la norma PCI DSS?

La norma PCI DSS se convirtió en obligatoria tras el lanzamiento de la versión 1.0 el 15 de diciembre de 2004. Sin embargo, como ya hemos señalado, no se trata de un requisito legal, sino de un estándar de seguridad. 

Por lo tanto, "obligatorio" en este contexto significa que cuando las empresas o comercios que utilizan servicios en la nube firman contratos con compañías de tarjetas de pago y bancos que gestionan el procesamiento de pagos, el cumplimiento de la norma PCI DSS es un requisito indispensable.

Para empresas como la suya que utilizan servicios en la nube, el cumplimiento de la norma PCI DSS y la seguridad de la información de los titulares de tarjetas se evalúan mediante un cuestionario de autoevaluación (SAQ), que también incluye una Declaración de Cumplimiento (AOC). La AOC certifica que su empresa cumple con la norma PCI DSS.

Si se produce una filtración de datos en sus sistemas de transacciones que se considere causada por una implementación incorrecta del estándar PCI DSS, su compañía de tarjetas o procesador de pagos podría imponerle sanciones. Podría tener que pagar una multa considerable o costear una evaluación para demostrar que sus sistemas de seguridad han mejorado.

Acelere el cumplimiento de la normativa PCI DSS con la plataforma de automatización de Sprinto.

¿A quién se aplica la norma PCI DSS?

La norma PCI DSS se aplica a cualquier empresa alojada en la nube que acepte pagos con tarjeta. No existe una certificación para el cumplimiento de PCI DSS; en su lugar, usted demuestra su cumplimiento mediante una autoevaluación, es decir, completando el SAQ y el AOC. 

Existen cuatro niveles de cumplimiento de PCI determinados por el volumen de transacciones de su tarjeta Visa durante un período de 12 meses:

PCI DSS ¿A quién se aplica?
  • Las empresas de nivel 1 deben presentar un Informe anual de cumplimiento (RoC) que incluya una auditoría realizada por un Evaluador de seguridad cualificado (QSA) o un Evaluador de seguridad interno (ISA). 
  • Las empresas de nivel 2 a 4 pueden completar el SAQ, que tiene diferentes versiones para adaptarse a diferentes negocios y métodos de procesamiento de pagos.

Tenga en cuenta que los requisitos de nivel de cumplimiento pueden variar ligeramente según el sistema de tarjeta. Por ejemplo, MasterCard exige que las empresas de nivel 2 completen el SAQ con la ayuda de un QSA o ISA. 

El incumplimiento de la norma PCI DSS conlleva multas, pero no en el sentido tradicional del término. En lugar de pagar multas individuales por cada infracción, las penalizaciones están incluidas en los contratos entre las empresas que utilizan la nube y las empresas de pago con tarjeta o los procesadores de pagos. Un análisis detallado de las multas de PCI DSS muestra cómo la estructura mensual se acumula rápidamente una vez que una brecha de seguridad revela un problema de incumplimiento de larga data, superando con creces el costo inicial de lograr que el programa cumpliera con la normativa.

Se aplican sanciones mensuales por cada mes de incumplimiento, las cuales pueden aumentar con la duración del mismo. Los montos pueden llegar hasta los $100,00 mensuales y las compañías de tarjetas de pago podrían rescindir sus contratos. En caso de una violación de datos, su nivel de cumplimiento podría incrementarse.

Peor aún, podrían incluirte en la lista de Alerta para Comerciantes para el Control de Riesgos Altos (MATCH, por sus siglas en inglés), lo que te prohibiría procesar pagos con tarjeta. 

¿Cómo sé si cumplo con la normativa PCI?

Puede confirmar el cumplimiento de PCI completando el Cuestionario de Autoevaluación (SAQ) requerido o sometiéndose a una auditoría realizada por un Evaluador de Seguridad Calificado (QSA), según su nivel de PCI. Una vez completado, debe presentar una Declaración de Cumplimiento (AOC) a su banco adquirente o procesador de pagos. Si supera estos pasos, su empresa se considera que cumple con PCI. El costo de la certificación PCI se desglosa de manera diferente según se elija la opción del SAQ o la del QSA; la opción del QSA incluye honorarios de auditor que la autoevaluación no contempla.

Pasos para verificar el cumplimiento de la normativa PCI:

  • Identifique su nivel de comerciante PCI (según el volumen anual de transacciones).
  • Complete el Cuestionario de Autoevaluación (SAQ) correcto.
  • Realizar escaneos de red trimestrales (si es necesario).
  • Envíe una Declaración de Cumplimiento (AOC) a su banco o procesador.
  • Para los comerciantes de Nivel 1: Complete un Informe anual de cumplimiento (RoC) a través de un Evaluador de seguridad calificado (QSA).

¿Listo para simplificar el cumplimiento de la norma PCI DSS?

Conclusión

Ahora que ya sabe a quién se aplica la norma PCI DSS, su empresa alojada en la nube debe cumplir con los estándares de seguridad para titulares de tarjetas para garantizar la seguridad de sus transacciones.

Los requisitos de cumplimiento de PCI DSS pueden parecer abrumadores, pero se resumen en tres pasos que se realizan periódicamente: evaluar, corregir e informar. Al adoptar un enfoque proactivo para mitigar posibles problemas de seguridad de la red, como las filtraciones de datos, podrá impulsar el crecimiento de su empresa. 

Permita que Sprinto le ayude con los preparativos para la implementación de PCI DSS, que incluyen la recopilación automatizada de evidencia, una lista de verificación clara de requisitos, monitoreo de seguridad, implementación gestionada y auditorías sin intervención manual.

Preguntas frecuentes

Existen cuatro niveles de PCI DSS determinados por el volumen de transacciones procesadas cada año:

  • Nivel 1 = Empresas que procesan más de 6 millones de transacciones al año.
  • Nivel 2 = Empresas que procesan entre 1 millón y 6 millones de transacciones al año.
  • Nivel 3 = Empresas que procesan entre 20,000 y 1 millón de transacciones al año.
  • Nivel 4 = Empresas que procesan menos de 20,000 transacciones al año.

Los datos de la tarjeta cubiertos por la norma PCI DSS incluyen el número de cuenta principal (PAN), el nombre del titular de la tarjeta, la fecha de vencimiento de la tarjeta y el código de seguridad.

La norma PCI DSS se aplica cuando una organización almacena, procesa, transmite o puede afectar la seguridad de los datos de los titulares de tarjetas o de los datos de autenticación confidenciales. Se aplica a comercios, procesadores de pagos, proveedores de servicios y terceros relevantes en todos los canales de pago: en línea, presencial, telefónico o por correo.

El cumplimiento de la norma PCI se supervisa y aplica principalmente a través de las marcas de pago, los bancos adquirentes y los procesadores de pagos , mientras que las QSA/ISA pueden validar el cumplimiento según el nivel del comercio. El PCI SSC desarrolla y mantiene el estándar, pero no se encarga directamente de su cumplimiento.

Una aplicación PCI DSS es cualquier software, sistema o aplicación relacionada con pagos que almacena, procesa, transmite o afecta la seguridad de los datos del titular de la tarjeta . Dichas aplicaciones deben cumplir con los controles PCI DSS para la configuración segura, el control de acceso, el cifrado, el registro, las pruebas y la gestión de vulnerabilidades.

La norma PCI DSS incluye 12 requisitos básicos que abarcan redes seguras, configuraciones seguras, protección de datos de tarjetas almacenadas, cifrado durante la transmisión, protección contra malware, sistemas seguros, control de acceso, autenticación, seguridad física, registro de actividad, pruebas y políticas de seguridad de la información.

Pritesh Vora
Autor

Pritesh Vora

Pritesh es miembro fundador y vicepresidente de Crecimiento y Marketing en Sprinto. Cuenta con más de una década de experiencia y es un experto en estrategia de crecimiento, ventas y marketing, impulsado por los datos. Sus estrategias han contribuido al éxito de dos startups SaaS en fase inicial, que alcanzaron ingresos de siete cifras en tan solo un año. Es la persona ideal para todo lo relacionado con el crecimiento.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único