PCI DSS 4.0
Payment Card Industry Data Security Standard — Seguridad para el procesamiento de tarjetas de pago
Fuentes Oficiales
¿Qué es PCI DSS?
PCI DSS es el estándar de seguridad establecido por el PCI Security Standards Council, fundado por American Express, Discover, JCB, Mastercard y Visa. Aplica a cualquier organización que almacene, procese o transmita datos de titulares de tarjetas de pago (CHD — Cardholder Data).
La versión PCI DSS v4.0.1 (2024) es la vigente, con 12 requisitos organizados en 6 objetivos. La v3.2.1 retiró soporte en marzo de 2024.
Los 12 Requisitos de PCI DSS
Instalar y mantener firewalls
Construir y mantener una red segura
No usar contraseñas de fábrica
Construir y mantener una red segura
Proteger datos almacenados del titular
Proteger datos del titular de la tarjeta
Cifrar la transmisión de CHD
Proteger datos del titular de la tarjeta
Usar y actualizar antivirus/antimalware
Mantener un programa de gestión de vulnerabilidades
Desarrollar y mantener sistemas seguros
Mantener un programa de gestión de vulnerabilidades
Restringir el acceso a CHD (need-to-know)
Implementar medidas de control de acceso
Identificar y autenticar el acceso a sistemas
Implementar medidas de control de acceso
Restringir el acceso físico a CHD
Implementar medidas de control de acceso
Monitorizar y rastrear accesos a CHD
Monitorizar y probar redes regularmente
Probar regularmente sistemas y procesos de seguridad
Monitorizar y probar redes regularmente
Mantener una política de seguridad de la información
Mantener una política de seguridad
Niveles de Comerciante y Validación
| Nivel | Transacciones/año | Validación requerida | Escaneo ASV |
|---|---|---|---|
| Nivel 1 | > 6 millones | Auditoría QSA anual (ROC) | Trimestral |
| Nivel 2 | 1–6 millones | SAQ anual o auditoría QSA | Trimestral |
| Nivel 3 | 20.000–1 millón | SAQ anual | Trimestral |
| Nivel 4 | < 20.000 (online) o < 1M | SAQ anual | Recomendado |
SAQ = Self-Assessment Questionnaire | QSA = Qualified Security Assessor | ASV = Approved Scanning Vendor | ROC = Report on Compliance
Siguiente Paso
Conoce el NIST CSF 2.0, el marco de ciberseguridad más adoptado a nivel mundial
NIST CSF 2.0 →