Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Preparándose para el futuro: Explorando el rol de PCI DSS 4.0 en la transición a la criptografía cuántica segura

Estándar de seguridad de datos de la industria de tarjetas de pago

¿Qué es PCI DSS?

PCI DSS significa Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago. Se trata de un conjunto de estándares de seguridad que garantizan que todas las empresas que aceptan, procesan, almacenan o transmiten información de tarjetas de crédito mantengan un entorno seguro. Este estándar se creó para proteger los datos confidenciales de las tarjetas de pago, como los números de tarjeta de crédito, contra el robo y el fraude.

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS ) es un conjunto de protocolos de seguridad establecidos en 2004 mediante la colaboración entre Visa, MasterCard, Discover Financial Services, JCB International y American Express. Regulado por el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago (PCI SSC), este marco de cumplimiento está diseñado para proteger las transacciones con tarjetas de crédito y débito contra el acceso no autorizado, las filtraciones de datos y las actividades fraudulentas.

¿Qué es PCI DSS v4.0?

PCI DSS v4.0 es la siguiente evolución del Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS). Con esta nueva versión, a continuación se presentan los objetivos generales definidos por el Consejo de Seguridad de Estándares PCI para PCI v4.0.

  • Continuar satisfaciendo las necesidades de seguridad de la industria de pagos
  • Promover la seguridad del titular de la tarjeta como un proceso continuo.
  • Agregue flexibilidad y soporte de otras metodologías para mejorar los enfoques de seguridad de pago.
  • Métodos y procedimientos de validación mejorados para agilizar el proceso de cumplimiento.

Además, se consideran las siguientes áreas técnicas para posibles ajustes dentro de PCI DSS 4.0:

  • Protocolos de autenticación y recomendaciones de contraseñas.
  • Criterios mejorados de monitorización del sistema.
  • Orientación sobre la implementación de medidas de autenticación multifactor.

Obtenga más información sobre los requisitos de PCI DSS 4.0 aquí.

Cronograma de implementación de PCI DSS 4.0

Aquí tienes lo que necesitas para familiarizarte rápidamente con PCI DSS 4.0.

31 de marzo de 2022

Versión PCI DSS 4.0

31 de marzo de 2024

PCI DSS 3.2.1 retirado. Requisitos de mejores prácticas 4.0

31 de marzo de 2025

Requisitos obligatorios de mejores prácticas de PCI DSS 4.0

Preparándose para la criptografía post cuántica (PQC) con PCI DSS 4.0.

La Casa Blanca publicó el «Memorando de Seguridad Nacional sobre la Promoción del Liderazgo de Estados Unidos en Computación Cuántica y la Mitigación de Riesgos para los Sistemas Criptográficos Vulnerables», también conocido como NSM-10. El NSM-10 analiza en profundidad cómo reducir los riesgos que las computadoras cuánticas podrían suponer para el cifrado . En él se describen los pasos que las agencias federales deberán seguir cuando el Instituto Nacional de Estándares y Tecnología (NIST) introduzca nuevos códigos de criptografía postcuántica (PQC) en 2024.

Se desconoce el cronograma para la adopción formal de NSM-10 en el sector privado. Sin embargo, las organizaciones sujetas al cumplimiento de PCI DSS ya cuentan con los requisitos 12.3.3. En PCI, DSS 4.0 será obligatorio después del 31 de marzo de 2025; hasta entonces, es opcional y puede considerarse una buena práctica.

Servicios de asesoramiento de PQC

Obtenga preparación post-cuántica con una evaluación criptográfica dirigida por expertos, una estrategia de migración y una implementación práctica alineada con los estándares NIST.

Enfoque definido por PCI DSS 4.0 para los requisitos de protocolos y conjuntos de cifrados criptográficos (12.3.3)

Los conjuntos y protocolos de cifrado criptográfico en uso se documentan y revisan al menos una vez cada 12 meses, incluyendo al menos lo siguiente:

  • Un inventario actualizado de todos los conjuntos y protocolos de cifrado criptográfico, incluido el propósito y dónde se utilizan.
  • Monitoreo activo de las tendencias de la industria con respecto a la viabilidad continua de todos los protocolos y conjuntos de cifrados criptográficos.
  • Una estrategia documentada para responder a los cambios previstos en las vulnerabilidades criptográficas.

Procedimiento de prueba (12.3.3)

Examine la documentación de las suites y protocolos criptográficos en uso, entreviste al personal para verificar la documentación y revísela para asegurarse de que cumple con todos los elementos especificados en el requisito PCI DSS 4.0. 

¿Por qué es importante planificar la criptografía post cuántica (PQC)?

Los protocolos y las fortalezas del cifrado pueden cambiar rápidamente o quedar obsoletos debido a la identificación de vulnerabilidades o fallas de diseño. Para satisfacer las necesidades actuales y futuras de seguridad de datos, las entidades necesitan saber dónde se utiliza la criptografía y comprender cómo podrían responder rápidamente a los cambios que afecten la fortaleza de sus implementaciones criptográficas.

Las organizaciones deben comprender y prepararse adecuadamente para la transición a PQC. Esto implica evaluar su infraestructura criptográfica actual, identificar posibles vulnerabilidades y planificar la adopción de nuevos métodos de cifrado. De esta manera, pueden mitigar los riesgos asociados con técnicas de cifrado obsoletas y garantizar la seguridad de los datos confidenciales, en particular la información del titular de la tarjeta.

Además, alinear las estrategias criptográficas con los requisitos de PCI DSS 4.0 es esencial para mantener el cumplimiento normativo y proteger los datos de las tarjetas de pago. Esto incluye implementar protocolos de cifrado robustos, adherirse a las mejores prácticas de seguridad y mantenerse informado sobre las actualizaciones regulatorias.

El NSM-10 menciona que las agencias deben desarrollar un plan de migración para la transición a la Criptografía Post-Cuántica (PQC) en el plazo de un año tras la publicación de los nuevos estándares. Este plan debe incluir hitos que demuestren la finalización de la migración para 2035.

Dicho plan servirá como evidencia para el componente final del requisito 12.3.3: «Una estrategia documentada para responder a los cambios previstos en las vulnerabilidades criptográficas». Si bien el plan de migración de PQC aborda las vulnerabilidades en criptografía susceptibles de ser explotadas por computadoras cuánticas, también deben analizarse otras posibles vulnerabilidades criptográficas. Los planes de mitigación correspondientes deben documentarse para garantizar el cumplimiento total del requisito 12.3.3. La implementación de PQC debe formar parte de la estrategia de protección de datos de cualquier organización que utilice criptografía.

Seguimiento de los eventos clave y los requisitos para la transición a la criptografía postcuántica (PQC) y el cumplimiento de PCI DSS 4.0:

Descripción del evento Horario/Requisitos
NIST publica nuevos estándares para PQC en 2024
Propuesta del Secretario de Comercio sobre el cronograma para la descontinuación de los cifrados cuánticos vulnerables 90 días después de la publicación del NIST
Revisión y ajuste del cronograma de desuso anterior Anualmente
Monitoreo industrial de los resultados de cifrados obsoletos Se requiere monitoreo continuo
Monitoreo de la viabilidad del cifrado criptográfico Evaluación continua
Documentación de los procedimientos y resultados del seguimiento El procedimiento documentado con conclusiones
Compatibilidad con PCI DSS 4.0 Evidencia requerida para el cumplimiento
Plan de acción para las desestimaciones del NIST Se suma a la evidencia de cumplimiento de PCI

CBOM seguro

Obtenga visibilidad completa con descubrimiento criptográfico continuo, inventario automatizado y remediación de PQC basada en datos.

Conclusión

Implementar PCI DSS 4.0 es crucial para que las organizaciones se preparen para la transición a la criptografía cuántica segura. A medida que evolucionan las amenazas de ciberseguridad, las empresas deben actualizar sus estrategias de seguridad para abordar eficazmente los riesgos emergentes. Al adherirse a las directrices de PCI DSS 4.0 y mantenerse informadas sobre los avances del sector, las organizaciones pueden proteger proactivamente los datos confidenciales, incluso ante los avances en computación cuántica.

Este enfoque proactivo refuerza las medidas de seguridad y genera confianza entre las partes interesadas en un entorno cada vez más digital. Mantener la vigilancia y la preparación serán clave para protegerse contra las amenazas en constante evolución y garantizar la seguridad continua de los datos de las tarjetas de pago.

En resumen, el requisito 12.3.3 del PCI DSS 4.0 solicita a las organizaciones lo siguiente:

  • Una estrategia documentada para responder a los cambios previstos en las vulnerabilidades criptográficas.
  • Documentación y revisión anual de la criptografía en uso.
  • Un inventario actualizado de criptografía, incluido el propósito y dónde se utiliza.
  • Monitoreo activo de la viabilidad de la criptografía en uso.

En general, PCI DSS 4.0 considera las mejores prácticas de gestión de criptografía y agilidad criptográfica para responder rápidamente a futuros desarrollos en vulnerabilidades del protocolo criptográfico.

Referencias:

Memorando de Seguridad Nacional sobre la promoción del liderazgo de Estados Unidos en computación cuántica y la mitigación de riesgos para los sistemas criptográficos vulnerables

Centro de recursos PCI DSS v4.0