This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

PCI DSS

Seguridad de la información

PCI DSS (Payment Card Industry Data Security Standard) es un estándar internacional de seguridad de la información para la industria de tarjetas de pago. Fue desarrollado por los principales sistemas de pago (Visa, MasterCard, MIR y otros) y es obligatorio para todas las organizaciones que almacenan, transmiten o procesan datos de tarjetas bancarias.

Qué es PCI DSS en palabras sencillas

PCI DSS (Payment Card Industry Data Security Standard) es un conjunto de reglas de seguridad para las empresas que aceptan pagos con tarjetas bancarias. Estas reglas están diseñadas para proteger los datos de los titulares de tarjetas contra robos y fraudes.

PCI DSS — 12 requisitos para proteger los datos de tarjetas Grupos de requisitos PCI DSS: seguridad de red (firewalls, cambio de contraseñas), protección de datos (cifrado de tarjetas), gestión de vulnerabilidades (antivirus, actualizaciones) y control de acceso (autenticación, derechos). 44. PCI DSS — 12 requisitos Seguridad de red Firewalls, control de cambios Seguridad de datos Cifrado de tarjetas Vulnerabilidades Antivirus, actualizaciones Acceso Autenticación, derechos
PCI DSS — diagrama del término

Imagínese que abre una tienda y quiere aceptar pagos con tarjeta. No puede simplemente empezar a procesar los datos de las tarjetas: debe demostrar que su sistema es seguro. PCI DSS es como un reglamento técnico que dice: «Esto es lo que debe hacer para mantener los datos de sus clientes a salvo».

El estándar fue desarrollado por el Consejo de Normas de Seguridad PCI (PCI SSC), fundado por Visa, MasterCard, American Express, Discover y JCB. Hoy en día, PCI DSS es obligatorio para todas las organizaciones que almacenan, procesan o transmiten datos de tarjetas de pago, desde los grandes bancos hasta las pequeñas tiendas en línea.

En Rusia, el estándar PCI DSS se aplica a todas las organizaciones que trabajan con las tarjetas Mir, así como con los sistemas de pago internacionales. Lea sobre cómo se garantiza la seguridad de los pagos en el artículo Fintech.

Los 12 requisitos de PCI DSS

El estándar consta de 12 requisitos principales agrupados en 6 objetivos clave:

Objetivo 1: Protección de la red

  • Requisito 1: instalación y mantenimiento de firewalls para proteger los datos de las tarjetas.
  • Requisito 2: rechazo de las contraseñas de fábrica en los equipos. Todas las contraseñas de acceso deben cambiarse a unos únicos.

Objetivo 2: Protección de los datos de las tarjetas

  • Requisito 3: protección de los datos almacenados de las tarjetas (PAN, CVV/CVC) mediante cifrado.
  • Requisito 4: cifrado de la transmisión de los datos de las tarjetas por redes públicas (internet).

Objetivo 3: Gestión de vulnerabilidades

  • Requisito 5: uso y actualización periódica del software antivirus.
  • Requisito 6: desarrollo y soporte de sistemas y aplicaciones seguros.

Objetivo 4: Control de acceso

  • Requisito 7: acceso a los datos de las tarjetas solo para los empleados que los necesitan para su trabajo.
  • Requisito 8: identificación y autenticación del acceso a los sistemas (autenticación multifactor obligatoria).
  • Requisito 9: restricción del acceso físico a los datos de las tarjetas.

Objetivo 5: Monitorización y pruebas

  • Requisito 10: monitorización y auditoría de todas las acciones de los usuarios.
  • Requisito 11: pruebas periódicas de los sistemas de seguridad.

Objetivo 6: Seguridad de la información

  • Requisito 12: implantación de las políticas de seguridad de la información.

Lea sobre cómo se aplican estos requisitos en la práctica en el artículo Seguridad en la nube.

Cómo obtener un certificado PCI DSS

El proceso de obtención de un certificado PCI DSS depende del nivel de cumplimiento (Nivel 1-4), que se determina por el número de transacciones procesadas al año:

  • Nivel 1: más de 6 millones de transacciones al año. Se requiere una auditoría externa (auditoría QSA) y un Informe de Cumplimiento (ROC).
  • Nivel 2: de 1 a 6 millones de transacciones. Se requiere un Cuestionario de Autoevaluación (SAQ) y escaneos de red trimestrales.
  • Nivel 3: de 20.000 a 1 millón de transacciones. Se requiere cumplimentar el SAQ y el escaneo trimestral.
  • Nivel 4: menos de 20.000 transacciones. Se requiere cumplimentar el SAQ.

Para pasar la certificación es necesario:

  • Determinar el nivel de cumplimiento.
  • Cumplimentar el cuestionario de autoevaluación (SAQ) correspondiente o someterse a una auditoría externa.
  • Eliminar todas las vulnerabilidades detectadas.
  • Realizar un escaneo trimestral de red ASV.
  • Preparar los documentos (AoC, Atestación de Conformidad).

Lea sobre cómo prepararse para una auditoría de seguridad de la información en el artículo Pruebas de certificación.

Preguntas frecuentes

¿Qué es PCI DSS en palabras sencillas?

PCI DSS es un conjunto internacional de reglas de seguridad para las empresas que aceptan pagos con tarjetas bancarias. Estas reglas protegen los datos de los clientes contra el robo y el fraude. Si su negocio acepta tarjetas, está obligado a cumplir PCI DSS. Lea sobre la seguridad de los pagos en el artículo Fintech.

¿Quién necesita PCI DSS?

PCI DSS es necesario para todas las organizaciones que aceptan, transmiten o almacenan datos de tarjetas de pago: bancos, tiendas en línea, sistemas de pago, servicios de entrega, hoteles, restaurantes: cualquier negocio que trabaje con tarjetas. Incluso si tiene una pequeña tienda en línea, está obligado a cumplir PCI DSS.

¿Cuáles son los 12 requisitos de PCI DSS?

Los 12 requisitos abarcan seis áreas: protección de la red (firewalls, cambio de contraseñas), protección de los datos de las tarjetas (cifrado), gestión de vulnerabilidades (antivirus, actualizaciones), control de acceso (autenticación, limitación de autorización), monitorización y pruebas y políticas de seguridad de la información. La lista completa de requisitos se encuentra en el artículo Seguridad en la nube.

¿Durante cuánto tiempo es válido el certificado PCI DSS?

El certificado PCI DSS es válido por 12 meses. Después de 10 meses, debe comenzar el procedimiento de renovación: someterse a una auditoría repetida o rellenar un nuevo cuestionario de autoevaluación y realizar un escaneo trimestral de la red. El certificado debe renovarse cada año.

¿Qué ocurre si no se cumple PCI DSS?

El incumplimiento de PCI DSS conlleva serias consecuencias: multas de los sistemas de pago (hasta 100.000 dólares al mes), suspensión del procesamiento de pagos, demandas de los clientes afectados y pérdidas reputacionales. En algunos casos, la retirada de la licencia para aceptar pagos. Lea sobre los riesgos de seguridad en el artículo Fraude.

¿Cómo prepararse para una auditoría PCI DSS?

Para prepararse para la auditoría es necesario: realizar una revisión interna de la seguridad (puede solicitar pruebas de certificación), implementar el cifrado de los datos de las tarjetas, configurar los cortafuegos y un sistema de monitorización, capacitar a los empleados en las reglas de seguridad y preparar la documentación de las políticas de seguridad. Se recomienda contratar un especialista cualificado (QSA).

¿En qué se diferencia PCI DSS de ISO 27001?

PCI DSS es un estándar especializado de seguridad para los datos de pago. ISO 27001 es un estándar general de gestión de la seguridad de la información, adecuado para cualquier dato. PCI DSS es obligatorio para las empresas que aceptan tarjetas. ISO 27001 es voluntario, pero a menudo lo exigen los grandes clientes y las licitaciones. Pueden complementarse entre sí.

Otros términos de «Seguridad de la información»

¿Le ha resultado útil esta información?

Seguridad de la información Volver

PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) es un estándar internacional de seguridad de la información para la industria de tarjetas de pago. Fue desarrollado por los principales sistemas de pago (Visa, MasterCard, MIR y otros) y es obligatorio para todas las organizaciones que almacenan, transmiten o procesan datos de tarjetas bancarias.

Proteja su red hoy mismo

Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar pci dss en su infraestructura. Protegeremos sus datos frente a las amenazas.

Resultado garantizado
Selección para su presupuesto
Enfoque integral
Expertos certificados

O póngase en contacto con nosotros:

+7 (499) 238-01-32 sales@fintech.ru

Abierto de 9:00 a 18:00