Glosario de Cumplimiento

Cumplimiento Glosario

Nuestro glosario de cumplimiento normativo, cuidadosamente seleccionado, ofrece todo lo que necesitas saber sobre cumplimiento en un solo lugar.

a b c d e f g h i j k l m n o p q r s t u v w x y z

A

Acceso Administrativo

En el contexto de PCI DSS, las cuentas de acceso administrativo poseen derechos y capacidades especiales que les permiten supervisar sistemas, redes y aplicaciones. Por ejemplo, las cuentas utilizadas para la administración del sistema pueden tener diferentes títulos según el sistema operativo: administrador, administrador o supervisor.
Más Información Acceso Administrativo

Adware

El adware es un tipo de software malicioso peligroso que, una vez instalado, puede ser difícil de eliminar. Estos programas obligan a los ordenadores a descargar y mostrar anuncios en la pantalla del usuario de forma destructiva. Este software puede instalarse sin que el usuario se dé cuenta al visitar ciertos sitios web o descargar archivos. Por ejemplo, al menos el 50%…
Más Información Adware

ANSI

El Instituto Nacional Estadounidense de Estándares (ANSI) se fundó como una organización independiente, sin fines de lucro y financiada con fondos privados, con sede en Washington D.C. Hoy en día, ANSI ha crecido hasta albergar más de 200 estándares basados ​​en el consenso y sistemas de evaluación de la conformidad para productos y servicios utilizados en Estados Unidos y en el extranjero. Estos estándares reflejan las mejores prácticas para un producto determinado…
Más Información ANSI

AOC

Una Declaración de Cumplimiento (AOC, por sus siglas en inglés) es una declaración documentada que certifica el cumplimiento de una organización con la norma PCI DSS. Demuestra que una empresa puede implementar con éxito las mejores prácticas de seguridad para proteger los datos de los titulares de tarjetas.
Más Información AOC

AOV

Los evaluadores y/o laboratorios pueden certificar los resultados de una evaluación en el formulario de Atestación de Validación (AOV), que luego se incluyen en el Informe de Validación correspondiente.
Más Información AOV

ASV

Un proveedor de escaneo aprobado (ASV, por sus siglas en inglés) es una entidad que verifica si una empresa cumple con los requisitos de escaneo externo PCI DSS. Los ASV utilizan técnicas similares a las que emplean los hackers, como las pruebas de penetración, para realizar una evaluación de vulnerabilidades externas de la red o el sitio web de una empresa. Un escaneo de red trimestral realizado por un proveedor de escaneo aprobado…
Más Información ASV

Desbordamiento de búfer

Los búferes son áreas de almacenamiento de memoria que guardan temporalmente los datos mientras se transfieren de una ubicación a otra. Cuando la cantidad de datos excede la capacidad de almacenamiento del búfer, se produce un desbordamiento de búfer. Como consecuencia, la aplicación que intenta copiar los datos al búfer sobrescribe las ubicaciones de memoria cercanas.
Más Información Desbordamiento de búfer

Clonador de tarjetas

Un lector de tarjetas de clonación es un dispositivo que se conecta al lector de tarjetas y roba la información de la tarjeta, como el número de tarjeta, la fecha de vencimiento y el código CVV. Este dispositivo lee la información de la tarjeta de débito/crédito de la banda magnética en la parte posterior de la tarjeta y la almacena en su módulo de memoria. Generalmente, un lector de tarjetas de clonación se coloca…
Más Información Clonador de tarjetas

Código o valor de verificación de la tarjeta

El Código de Verificación de la Tarjeta (CVC/CVV) es una serie de números, además del número de la tarjeta bancaria, que aparece en la tarjeta de débito o crédito. Proporciona una capa adicional de seguridad para las transacciones sin presencia física de la tarjeta, donde no es posible introducir el PIN manualmente. En la mayoría de las tarjetas, se trata de un número de tres dígitos impreso junto al recuadro de la firma.
Más Información Código o valor de verificación de la tarjeta

Datos del titular de la tarjeta

Los datos del titular de la tarjeta (CD) comprenden toda la información de identificación personal (PII), como el nombre del titular, el número de tarjeta, la fecha de vencimiento y el código de seguridad CVV de la persona que posee una tarjeta de crédito o débito. Esta es información confidencial de la tarjeta sujeta a normativas de seguridad como PCI DSS. Los bancos, los comercios de pago y otras entidades que almacenan y procesan esta información…
Más Información Datos del titular de la tarjeta

CDE

El Entorno de Datos del Titular de la Tarjeta (CDE) comprende todos los sistemas, redes y aplicaciones utilizados en el proceso de transacción con tarjeta de pago. Incluye todos los lugares donde se almacenan, procesan o transmiten los datos de la tarjeta de pago. Estos datos incluyen información como el nombre del titular, el número de tarjeta, la fecha de vencimiento y otra información confidencial. Para cumplir con la normativa PCI…
Más Información CDE

CERT

El Equipo de Respuesta a Emergencias Informáticas (CERT) es un equipo de expertos en seguridad informática responsable de responder a incidentes, vulnerabilidades y amenazas de ciberseguridad para mitigarlos lo antes posible. Identifican, analizan y responden a incidentes cibernéticos que podrían afectar la seguridad de los sistemas críticos de la empresa. También realizan evaluaciones de vulnerabilidad y ayudan a las organizaciones a implementar…
Más Información CERT

CIS

El Centro para la Seguridad en Internet (CIS) es una organización sin fines de lucro 501(c)(3) fundada en el año 2000. Es responsable de los controles y estándares CIS y tiene como objetivo desarrollar las mejores prácticas de seguridad en internet para los sectores público y privado con el fin de prevenir las ciberamenazas. Su Centro Multiestatal de Intercambio y Análisis de Información (MS-ISAC) también ofrece inteligencia sobre amenazas en tiempo real. Las organizaciones pueden acceder a…
Más Información CIS

Cifrado de bases de datos a nivel de columna

Se trata de un tipo de cifrado de bases de datos que selecciona atributos o elementos de datos específicos para su cifrado, en lugar de cifrar toda la base de datos o los registros individuales. Este tipo de cifrado se implementa generalmente mediante algoritmos como el Estándar de Cifrado de Datos Triple (TripleDES) o el Estándar de Cifrado Avanzado (AES). Este cifrado protege los datos confidenciales o sensibles, como la información de identificación personal.
Más Información Cifrado de bases de datos a nivel de columna

Controles de compensación

También conocidos como Controles Alternativos, se trata de un conjunto de controles de seguridad y privacidad implementados por una organización en lugar de la Publicación Especial 800-53 del NIST para mitigar riesgos y proporcionar un enfoque alternativo para lograr los mismos objetivos de seguridad que los controles primarios. Suelen utilizarse para reducir el impacto de las brechas de seguridad.
Más Información Controles de compensación

Clave criptográfica

Una clave criptográfica es una cadena de caracteres, como números o letras, que permite cifrar y descifrar datos al procesarlos mediante un algoritmo de cifrado. En términos más sencillos, una clave criptográfica es un dato que transforma texto plano (datos sin cifrar) en texto cifrado (datos cifrados) y viceversa. Generalmente, la clave se utiliza para…
Más Información Clave criptográfica

CSRF

La falsificación de solicitudes entre sitios (CSRF, por sus siglas en inglés) es una vulnerabilidad de seguridad que permite a un ciberdelincuente realizar acciones en nombre del usuario sin su conocimiento ni consentimiento. El ataque CSRF se produce cuando el usuario hace clic en un enlace malicioso o visita un sitio web malicioso. Esta acción provoca que el navegador del usuario envíe solicitudes a sitios web legítimos…
Más Información CSRF

Administrador de base de datos

Los administradores de bases de datos son técnicos informáticos responsables de instalar, gestionar, configurar y mantener el rendimiento, la seguridad y la disponibilidad de los sistemas de bases de datos de una organización. Su función principal es garantizar que la base de datos sea accesible, segura y funcione de forma óptima. Entre sus responsabilidades se incluyen la supervisión del rendimiento de la base de datos, la garantía de la seguridad e integridad de los datos, la realización de copias de seguridad y…
Más Información Administrador de base de datos

Diagrama de flujo de datos

Es una representación gráfica que utiliza símbolos y diagramas definidos para explicar el flujo de datos a través de un sistema o proceso. Los analistas de sistemas, los administradores de bases de datos y los diseñadores suelen utilizar esta herramienta visual para describir el flujo de información en un sistema y cómo se procesa dicha información. El diagrama comprende diferentes componentes, como…
Más Información Diagrama de flujo de datos

Conjunto de registros designado

Un conjunto de registros designados son los registros que mantiene una entidad cubierta o que esta mantiene para tomar decisiones sobre las personas. Generalmente contiene registros de facturación, historiales médicos, registros de pagos y reclamaciones, registros de gestión de casos, registros de inscripción en planes de salud, etc.
Más Información Conjunto de registros designado

Plan de recuperación en un desastre

Un Plan de Recuperación ante Desastres es un documento oficial elaborado por una empresa que proporciona instrucciones precisas sobre cómo responder a situaciones imprevistas como desastres naturales, cortes de energía, ciberataques y otros eventos disruptivos. Para que una organización pueda seguir operando o reanudar rápidamente sus funciones críticas, el plan incluye tácticas para mitigar los efectos…
Más Información Plan de recuperación en un desastre

Menor emancipado

Se considera que un menor está emancipado si ha sido liberado legalmente de la tutela y custodia de sus padres, o si ha alcanzado la mayoría de edad. Se espera que estas personas se mantengan y cuiden por sí mismas.
Más Información Menor emancipado

Entidad externa

Una entidad externa puede ser un individuo, una organización o un sistema/aplicación externo que sea fuente o receptor de flujo de datos. Estas entidades no se encuentran dentro del sujeto investigado y pueden representar una amenaza potencial para este.
Más Información Entidad externa

Plan de seguridad de las instalaciones

El Plan de Seguridad de las Instalaciones establece las políticas y los procedimientos para prevenir, detectar, responder y recuperarse de los incidentes de seguridad que puedan ocurrir dentro o alrededor de las instalaciones y sus buques de servicio. La protección de las instalaciones incluye la seguridad de las personas que se encuentran en ellas, el inventario y otros activos y equipos.
Más Información Plan de seguridad de las instalaciones

HHS

El Departamento de Salud y Servicios Humanos de los Estados Unidos (HHS, por sus siglas en inglés) es una agencia del poder ejecutivo del gobierno federal de los Estados Unidos que se estableció para salvaguardar la salud de los ciudadanos del país y proporcionar los servicios humanos necesarios.
Más Información HHS

HIC

El Comité de Investigación Humana (HIC, por sus siglas en inglés) es un grupo de personas que garantiza que la investigación con sujetos humanos que involucran su información personal de salud se lleve a cabo de manera ética. El comité también supervisa el cumplimiento de todas las leyes federales. Tiene derecho a aprobar, desaprobar o solicitar modificaciones en la investigación cuando sea necesario. El Comité…
Más Información HIC

Entidad híbrida

En HIPAA, una entidad híbrida es una entidad cubierta que realiza algunas de sus funciones como tal (relacionadas con la atención médica) y otras como una entidad no cubierta. Estas entidades pueden beneficiarse de ciertas exenciones regulatorias, ya que su función no cubierta no necesita cumplir con la totalidad de las normas de privacidad de HIPAA.
Más Información Entidad híbrida

IDS

Un Sistema de Detección de Intrusiones (IDS) es un sistema o software que monitoriza el tráfico de red y el sistema en busca de indicios de actividades maliciosas y violaciones de las políticas de seguridad. El IDS emite alertas en tiempo real al detectar cualquier intrusión o amenaza a la seguridad, de modo que los administradores de bases de datos o los analistas de seguridad puedan tomar las medidas necesarias.
Más Información IDS

IETF

El Grupo de Trabajo de Ingeniería de Internet (IETF), fundado en 1986, es una Organización de Desarrollo de Estándares (SDO) para Internet. Es responsable del desarrollo y la evolución de los estándares que conforman el conjunto de protocolos de Internet. Se trata de una amplia comunidad internacional de operadores de red, diseñadores e investigadores que trabajan con el objetivo común de desarrollar y promover estándares.
Más Información IETF

PA DSS

El Estándar de Seguridad de Datos para Aplicaciones de Pago (PA DSS) es un conjunto de requisitos de seguridad y procedimientos de evaluación creados por PCI DSS que tiene como objetivo ayudar a los proveedores de software a desarrollar aplicaciones de pago seguras para proteger los datos de los titulares de tarjetas y cumplir con PCI DSS. El estándar está dirigido a desarrolladores y proveedores que crean diversas aplicaciones de pago, como terminales de punto de venta (TPV)…
Más Información PA DSS

PCI DSS – Nivel 1

PCI DSS – Nivel 1 es el nivel más alto de cumplimiento. Se aplica a cualquier comercio que procese más de 6 millones de transacciones con tarjeta al año. En este nivel de cumplimiento, un comercio debe adherirse a los controles de nivel 1, que incluyen la presentación de un informe anual por parte de un evaluador de seguridad calificado (QSA) o…
Más Información PCI DSS – Nivel 1

PCI DSS – Nivel 2

La norma PCI DSS de nivel 2 se aplica a los comercios que procesan entre 1 millón y 6 millones de transacciones con tarjeta al año. En este nivel de cumplimiento, el comercio debe adherirse a los controles de nivel 2, que incluyen completar el cuestionario de autoevaluación y someterse a una auditoría in situ.
Más Información PCI DSS – Nivel 2

PCI DSS – Nivel 3

El nivel 3 se aplica a los comercios que procesan entre 20,000 3 y 1 millón de transacciones con tarjeta al año. En este nivel de cumplimiento, el comercio debe adherirse a los controles y políticas correspondientes. Algunos ejemplos son completar el cuestionario de autoevaluación, realizar análisis trimestrales para detectar vulnerabilidades, presentar un formulario de certificación de cumplimiento, etc.
Más Información PCI DSS – Nivel 3

PCI DSS – Nivel 4

La norma PCI DSS de nivel 4 se aplica a los comercios que procesan menos de 20 000 transacciones con tarjeta al año. En este nivel, los comercios deben cumplir con los protocolos de nivel 4 y no deben haber sufrido ciberataques que hayan comprometido los datos de los titulares de tarjetas.
Más Información PCI DSS – Nivel 4

Proveedor de escaneo aprobado por PCI DSS

Un ASV es una organización que utiliza un conjunto de herramientas y servicios de seguridad (denominado “solución de escaneo ASV”) para realizar escaneos de vulnerabilidades externas. Su objetivo es evaluar la postura de seguridad de un entorno empresarial e identificar vulnerabilidades, configuraciones incorrectas y otras deficiencias en un sistema de seguridad que puedan utilizarse para provocar un incidente de seguridad.
Más Información Proveedor de escaneo aprobado por PCI DSS

Reglas PCI DSS

Las normas PCI DSS son estándares de seguridad globales para cualquier organización que maneje datos de titulares de tarjetas, con el fin de reducir incidentes de seguridad, robo de información y filtraciones de datos en el sector de pagos. A continuación, se presentan los 12 requisitos o normas de cumplimiento de PCI que debe conocer:
Más Información Reglas PCI DSS

Estándares PCI DSS

El Estándar de Seguridad de Datos PCI (PCI DSS) protege los datos de los titulares de tarjetas y la información de autenticación confidencial cuando se procesan, almacenan o transmiten. El universo PCI DSS se compone de 3 componentes importantes. Estos son: Estándar de Seguridad de Datos PCI (PCI DSS) Este componente se aplica a cualquier empresa que maneje datos de titulares de tarjetas, ya sea almacenándolos, procesándolos o transmitiéndolos….
Más Información Estándares PCI DSS

Entorno PCI

El entorno PCI es un estándar de seguridad global que se aplica a las organizaciones que procesan datos de titulares de tarjetas o datos de autenticación confidenciales. Este estándar establece un nivel mínimo de seguridad para proteger a los consumidores y reducir el fraude y las filtraciones de datos en el sector de los pagos. Es relevante para cualquier organización que acepte o procese tarjetas de pago. ¿Es legal cumplir con PCI?
Más Información Entorno PCI

Gestión de parches PCI

La gestión de parches PCI es un aspecto importante del requisito 6.2 de PCI. Según la norma, un auditor debe revisar las políticas y los procedimientos de su empresa para confirmar la existencia de un proceso de gestión de parches. La sección específica que aborda la aplicación de parches es la 6.3: «Se identifican y corrigen las vulnerabilidades de seguridad». Sin embargo, si bien puede observar que…
Más Información Gestión de parches PCI

PCI PTS

PTS significa Seguridad de Transacciones con PIN. Es un conjunto de evaluaciones de seguridad creadas por el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago (PCI SSC). PTS protege los datos del titular de la tarjeta en los puntos de interacción (como terminales de pago) y módulos de seguridad de hardware (HSM). ¿Por qué es importante PCI PTS? En la industria de pagos, la confianza es fundamental. Las organizaciones deben ser confiables para…
Más Información PCI PTS

PCI QSA

El Consejo de Estándares de Seguridad PCI cuenta con un programa llamado Evaluadores de Seguridad Calificados (QSA) para empresas de seguridad. Los QSA deben certificarse y recertificarse anualmente. Los fundadores del Consejo confían en los QSA certificados por ellos para auditar a las empresas y garantizar el cumplimiento del estándar PCI DSS. El Consejo de Estándares de Seguridad PCI ha establecido…
Más Información PCI QSA

Seguridad PCI

La seguridad PCI establece las directrices que las organizaciones deben seguir para cumplir con el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS). Estas directrices garantizan que cualquier empresa que procese información de tarjetas de crédito cuente con un entorno seguro y lo mantenga para proteger los datos de los titulares de las tarjetas. El PCI DSS se estableció en 2006. El Consejo de Estándares de Seguridad PCI (PCI SSC) creó…
Más Información Seguridad PCI

PCI SSC

PCI SSC es el acrónimo de Payment Card Industry Security Standards Council (Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago). El consejo fue creado gracias a los esfuerzos conjuntos de American Express, JCB International, Mastercard, Visa Inc. y Discover Financial Services el 7 de septiembre de 2006. El propósito principal de PCI SSC era gestionar el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS)…
Más Información PCI SSC

PCI SSF

PCI SSF, o Marco de Seguridad de Software PCI, tiene un impacto significativo en los proveedores de software. Combina requisitos de seguridad tradicionales y modernos y está diseñado para funcionar con la tecnología y los métodos de desarrollo más recientes. Abarca prácticas de seguridad antiguas y nuevas para aplicaciones de pago. PCI SSF permite a los proveedores de software ofrecer software de pago validado por PCI. Esto…
Más Información PCI SSF

Validación PCI

La validación PCI forma parte del manejo de datos de titulares de tarjetas. Ya sea una pequeña empresa emergente o una gran corporación, debe cumplir con el estándar PCI DSS como parte de su contrato. Sin embargo, no se trata de un trámite único; debe mantener el cumplimiento y validarlo anualmente. Por lo tanto, para validar su cumplimiento PCI, debe mantener…
Más Información Validación PCI

Salvaguardias físicas

Una amplia gama de medidas de seguridad física que impiden el acceso no autorizado a los activos físicos y de información electrónica de la entidad protegida. Esta protección garantiza la seguridad frente a riesgos naturales y ambientales, así como frente a cualquier tipo de intrusión intencionada. Algunos ejemplos incluyen la instalación de cámaras de seguridad, sistemas de protección contra incendios, controles de acceso biométrico, etc.
Más Información Salvaguardias físicas

Responsable de privacidad

Un punto de contacto autorizado para gestionar asuntos y preocupaciones relacionados con la privacidad, garantizando así la confidencialidad y la seguridad de la información protegida. Por lo tanto, cualquier queja relacionada con una violación de seguridad se presentará ante el responsable de privacidad.
Más Información Responsable de privacidad

Subcontratista

Un subcontratista es una entidad externa que un contratista principal contrata para realizar servicios o tareas específicas relacionadas con la ciberseguridad en su nombre. Servicios como las pruebas de penetración, las evaluaciones de vulnerabilidad y la respuesta a incidentes pueden entrar en esta categoría.
Más Información Subcontratista

XSS

El Cross-Site Scripting (XSS) es una vulnerabilidad de seguridad que permite a un ciberdelincuente inyectar código malicioso en una página web visitada por otros usuarios para robar su información confidencial o realizar acciones no autorizadas. El atacante explota las vulnerabilidades en el código del sitio web e inyecta scripts que pueden ejecutarse en el navegador de los usuarios.
Más Información XSS

Sprinto: Tu superpoder de crecimiento

Utilice Sprinto para centralizar la gestión del cumplimiento de la seguridad, de modo que nada
Se interpone en tu camino para ascender y lograr grandes victorias.

    PCI DSS – Nivel 1
    PCI DSS – Nivel 1 es el nivel más alto de cumplimiento. Se aplica a cualquier comercio que procese más de 6 millones de transacciones con tarjeta al año. En este nivel de cumplimiento, un comercio debe adherirse a los controles de nivel 1, que incluyen la presentación de un informe anual por parte de un evaluador de seguridad calificado (QSA) o…
    PA DSS
    El Estándar de Seguridad de Datos para Aplicaciones de Pago (PA DSS) es un conjunto de requisitos de seguridad y procedimientos de evaluación creados por PCI DSS que tiene como objetivo ayudar a los proveedores de software a desarrollar aplicaciones de pago seguras para proteger los datos de los titulares de tarjetas y cumplir con PCI DSS. El estándar está dirigido a desarrolladores y proveedores que crean diversas aplicaciones de pago, como terminales de punto de venta (TPV)…
    IETF
    El Grupo de Trabajo de Ingeniería de Internet (IETF), fundado en 1986, es una Organización de Desarrollo de Estándares (SDO) para Internet. Es responsable del desarrollo y la evolución de los estándares que conforman el conjunto de protocolos de Internet. Se trata de una amplia comunidad internacional de operadores de red, diseñadores e investigadores que trabajan con el objetivo común de desarrollar y promover estándares.
    IDS
    Un Sistema de Detección de Intrusiones (IDS) es un sistema o software que monitoriza el tráfico de red y el sistema en busca de indicios de actividades maliciosas y violaciones de las políticas de seguridad. El IDS emite alertas en tiempo real al detectar cualquier intrusión o amenaza a la seguridad, de modo que los administradores de bases de datos o los analistas de seguridad puedan tomar las medidas necesarias.
    Diagrama de flujo de datos
    Es una representación gráfica que utiliza símbolos y diagramas definidos para explicar el flujo de datos a través de un sistema o proceso. Los analistas de sistemas, los administradores de bases de datos y los diseñadores suelen utilizar esta herramienta visual para describir el flujo de información en un sistema y cómo se procesa dicha información. El diagrama comprende diferentes componentes, como…
    Administrador de base de datos
    Los administradores de bases de datos son técnicos informáticos responsables de instalar, gestionar, configurar y mantener el rendimiento, la seguridad y la disponibilidad de los sistemas de bases de datos de una organización. Su función principal es garantizar que la base de datos sea accesible, segura y funcione de forma óptima. Entre sus responsabilidades se incluyen la supervisión del rendimiento de la base de datos, la garantía de la seguridad e integridad de los datos, la realización de copias de seguridad y…