Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Requisito PCI DSS v4.0.1 en CBOM: Guía rápida

Requisito PCI DSS v4.0.1 en CBOM

Respuesta rápida: El requisito 12.3.3 de PCI DSS v4.0.1 exige que toda organización que almacene, procese o transmita datos de titulares de tarjetas mantenga un inventario documentado y revisado de cada conjunto de cifrado criptográfico y protocolo en uso, denominado Lista de Materiales Criptográficos (CBOM). Este requisito se convirtió en un control evaluado obligatorio el 31 de marzo de 2025, junto con el inventario de claves y certificados correspondiente en el requisito 4.2.1.1. La acción recomendada es crear una CBOM versionada que incluya algoritmos, claves, certificados y bibliotecas, asignar un responsable y revisarla al menos cada 12 meses.

Puntos clave

  • Los requisitos 12.3.3 y 4.2.1.1 de PCI DSS v4.0.1 dejaron de tener fecha de vencimiento y se convirtieron en requisitos de evaluación completa el 31 de marzo de 2025. Los QSA ahora los evalúan en cada evaluación.
  • Una lista de materiales criptográficos (CBOM, por sus siglas en inglés) es el mecanismo práctico para cumplir con el punto 12.3.3: un inventario estructurado y versionado de cada conjunto de cifrado, protocolo, algoritmo, clave y certificado en el entorno de datos del titular de la tarjeta.
  • El requisito consta de tres partes: mantener el inventario, supervisar activamente las tendencias de obsolescencia del sector y documentar un plan de respuesta para cuando un cifrado o protocolo deje de ser seguro.
  • Los requisitos 4.2.1.1 (claves y certificados de confianza) y 12.3.3 (conjuntos de cifrado y protocolos) son complementarios y deben elaborarse a partir del mismo proceso de descubrimiento, no tratarse como proyectos separados.
  • Un CBOM preparado para auditoría necesita un responsable asignado, una periodicidad de revisión de 12 meses documentada por escrito y evidencia que se vincule directamente con los procedimientos de evaluación QSA para ambos requisitos.

Publicado: julio de 2025 | Actualizado: agosto de 2026 | Revisado por el equipo asesor de cumplimiento de Encryption Consulting

Esta publicación forma parte de la serie de Encryption Consulting sobre cumplimiento criptográfico. Complementa nuestras guías sobre las diferencias entre CBOM y SBOM , la asignación de controles NIST SP 800-53 y el manual de transición FIPS 140-3 , cada una de las cuales se centra en las expectativas de inventario criptográfico de un marco de cumplimiento distinto.

¿Qué es el requisito 12.3.3 de PCI DSS y qué es un CBOM?

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es el estándar de seguridad que mantiene el Consejo de Estándares de Seguridad PCI (PCI SSC) para cualquier organización que almacene, procese o transmita datos de tarjetas de pago. PCI DSS v4.0.1 , publicado en junio de 2024, es una revisión aclaratoria de la versión 4.0 y sigue siendo la versión actual del estándar al momento de redactar este texto; el consejo no ha publicado un cronograma para las versiones 4.1 o 5.0.

El requisito 12.3.3 establece que una organización debe documentar “un inventario actualizado de todos los conjuntos de cifrado y protocolos criptográficos en uso, incluyendo su propósito y dónde se utilizan”, debe “monitorear activamente las tendencias de la industria” sobre la viabilidad continua de dicha criptografía y debe documentar un plan de respuesta para los cambios previstos en las vulnerabilidades criptográficas. Una lista de materiales criptográficos (CBOM, por sus siglas en inglés) es el documento que cumple con los tres requisitos: un inventario estructurado y legible por máquina de conjuntos de cifrado, protocolos, algoritmos, longitudes de clave, certificados y las bibliotecas y módulos criptográficos (OpenSSL, BoringSSL, firmware HSM) que los implementan, cada uno asignado al sistema o servicio donde se ejecuta.

El requisito 4.2.1.1 es un requisito estrechamente relacionado: requiere un inventario de claves y certificados de confianza utilizados para proteger los datos de la cuenta principal (PAN) en tránsito. La mayoría de las organizaciones crean ambos inventarios a partir del mismo proceso de descubrimiento, ya que, en la práctica, un inventario de certificados y un inventario de conjuntos de cifrado se superponen considerablemente.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

¿Cómo se relacionan los requisitos 12.3.3 y 4.2.1.1 con los controles, los propietarios y las pruebas?

Superar una evaluación QSA significa que cada subrequisito se vincula a un control específico, un responsable identificado y una evidencia que el evaluador puede inspeccionar. La siguiente tabla muestra el mapeo que Encryption Consulting utiliza al definir el alcance de un proyecto CBOM según PCI DSS v4.0.1.

RequisitoControlPropietarioArtefacto de evidencia
12.3.3(a) Inventario de conjuntos de cifrado y protocolosRegistro CBOM versionado que abarca todos los conjuntos de cifrado, protocolos y algoritmos del CDE.Criptografía / ingeniería de seguridadCBOM exportado con los campos de sistema, propósito y ubicación completados.
12.3.3(b) monitorear la viabilidad de la industriaSuscripción a los avisos de descontinuación de NIST, IETF y CVE con una periodicidad de revisión definida.Ingeniería de seguridad / GRCRegistro de seguimiento y aprobación de la revisión anual, con fecha de no más de 12 meses.
12.3.3(c) Plan de respuesta documentadoManual de respuesta ante vulnerabilidades criptográficas con cronogramas y partes interesadas.Ingeniería de seguridad / respuesta a incidentesDocumento del plan de respuesta y evidencia de al menos un ejercicio de simulación de mesa.
4.2.1.1 Inventario de claves y certificados de confianzaInventario de certificados y claves vinculado a sistemas PAN en tránsitoEquipo del ciclo de vida de PKI/certificadosExportación del inventario de certificados y registro de asignación de custodios de claves
3.6 / 3.7 Gestión de claves para datos de cuentas almacenadosProcedimientos documentados de gestión de claves que abarcan la generación, rotación y destrucción.Equipo directivo claveExtractos de la política de gestión de claves y del registro de auditoría de HSM
12.10.5 Respuesta ante incidentes para alertas críticasEl plan de respuesta a incidentes está explícitamente diseñado para incluir alertas criptográficas y de detección de intrusiones/cambios.Operaciones de seguridadPlan de respuesta a incidentes con ruta de escalamiento específica para criptomonedas

¿Cuáles son los pasos de implementación para construir un CBOM compatible con PCI DSS?

  1. Descubre Todos los activos criptográficos en el entorno de datos del titular de la tarjeta: conjuntos de cifrado y protocolos mediante escaneo de red y de punto final (nmap, sslscan o herramientas de descubrimiento continuo), además de certificados, claves, bibliotecas y módulos HSM/TPM.
  2. Clasificar y contextualizar Cada hallazgo incluye: propósito (por ejemplo, "terminación TLS para la puerta de enlace API orientada al titular de la tarjeta") y ubicación (sistema, servicio o integración con terceros).
  3. Construir el registro CBOM en un formato con control de versiones, de modo que cada cambio, obsolescencia y corrección se registre a lo largo del tiempo en lugar de sobrescribirse.
  4. Asignar propiedad Para cada dominio criptográfico (conjuntos de cifrado, certificados, claves, HSM), envíelo a un equipo específico, no a un buzón de seguridad general.
  5. Establecer la periodicidad de las revisiones cada 12 meses. por escrito, de acuerdo con el calendario de evaluación PCI DSS de la organización, de modo que la fecha de revisión en sí misma se convierte en un documento.
  6. Suscríbase a las fuentes de obsolescencia: Avisos del NIST, IETF y CVE, de modo que un cifrado que pasa de "aprobado" a "desaconsejado" se detecta antes de que un evaluador pregunte al respecto.
  7. Documentar el plan de respuesta: cronogramas para la descontinuación de un cifrado, configuración de reserva, partes interesadas responsables y pasos de validación antes de la puesta en marcha.
  8. Empaquetar la evidencia El QSA solicitará: exportación de CBOM, registro de monitoreo, plan de respuesta y el inventario de certificados/claves requerido en 4.2.1.1.

¿Cuál es el estado actual de PCI DSS v4.0.1 y cuál es la fecha límite vigente?

PCI DSS v4.0.1 es la versión publicada actual del estándar. La versión 3.2.1 se retiró por completo a finales de marzo de 2024, y los requisitos "futuros" introducidos en la v4.0, incluidos el Requisito 12.3.3 y el Requisito 4.2.1.1, se convirtieron en requisitos obligatorios y evaluables el 31 de marzo de 2025. Esa fecha ya pasó: a partir de esta actualización, ambos requisitos se tratan exactamente como cualquier otro control PCI DSS durante un Informe de Cumplimiento o un Cuestionario de Autoevaluación. No queda ningún período de gracia, y el PCI SSC no ha anunciado un cronograma público para el lanzamiento de la v4.1 o la v5.0, por lo que las organizaciones deben planificar en torno a la v4.0.1 como base para el futuro previsible.

¿Cuáles son las limitaciones de un enfoque basado en CBOM?

  • Un CBOM es tan completo como el proceso de descubrimiento que lo respalda; los certificados en la sombra no administrados, las claves API codificadas y las conexiones TLS internas este-oeste son los puntos ciegos más comunes.
  • El requisito 12.3.3 no exige una herramienta o formato de archivo específico, por lo que los QSA aceptarán diferentes implementaciones de CBOM siempre que se demuestre que se cumplen los tres subrequisitos.
  • Un inventario que no esté controlado por versiones no puede demostrar que se haya realizado una revisión anual; una hoja de cálculo que se sobrescribe cada año no cumple ni con el espíritu ni, en la práctica, con la mayoría de los procedimientos de prueba de QSA.
  • El alcance de CBOM según PCI DSS se limita al entorno de datos del titular de la tarjeta; las organizaciones que buscan una gobernanza criptográfica más amplia (NIST SP 800-53, FIPS 140-3 o programas de criptoagilidad) necesitarán un inventario de mayor alcance que el que exige estrictamente la sección 12.3.3.

Lista de verificación para la preparación de auditorías según el requisito 12.3.3

  1. Exportación de CBOM que abarca cada conjunto de cifrado, protocolo, algoritmo y longitud de clave en el CDE, con el propósito y la ubicación especificados para cada entrada.
  2. Inventario de certificados y claves que cumplan con el Requisito 4.2.1.1, con referencia cruzada al CBOM.
  3. Se documenta un ciclo de revisiones de 12 meses, con la firma de la revisión más reciente fechada y nombrada.
  4. Registro de monitorización que muestra la suscripción a los avisos de desuso de NIST, IETF o CVE.
  5. Plan de respuesta ante vulnerabilidades criptográficas con plazos definidos, planes de contingencia y partes interesadas.
  6. Evidencia de al menos un ejercicio de mesa o una respuesta de descontinuación simulada.
  7. Propietario designado asignado a cada dominio criptográfico (conjuntos de cifrado, certificados, claves, HSM).
  8. Historial de versiones del registro CBOM que muestra los cambios a lo largo del tiempo, no una única instantánea estática.

¿Qué recomendaría Encryption Consulting?

Trate los requisitos 12.3.3 y 4.2.1.1 como un único proyecto de descubrimiento, no como dos. Las organizaciones que crean un inventario de certificados de forma aislada de un inventario de conjuntos de cifrado suelen volver a escanear el mismo entorno dos veces, una para cada requisito, cuando una sola pasada de descubrimiento de CBOM con el modelo de datos adecuado cubre ambos. Recomendamos invertir en un descubrimiento continuo en lugar de un escaneo puntual: los entornos de datos de los titulares de tarjetas cambian entre los ciclos de evaluación, y un CBOM creado una sola vez y nunca actualizado representa un riesgo de cumplimiento disfrazado de artefacto de cumplimiento. Combine el CBOM con nuestra plataforma CBOM Secure para un descubrimiento continuo y con nuestros Servicios de Asesoramiento de Cumplimiento para el análisis de brechas con respecto a los procedimientos de prueba QSA exactos para la versión 4.0.1.

Preguntas frecuentes

¿Qué es el requisito 12.3.3 de PCI DSS?

Esta normativa exige a las organizaciones sujetas a PCI DSS mantener un inventario documentado y actualizado de todos los conjuntos de cifrado y protocolos criptográficos en uso, monitorear las tendencias del sector en cuanto a su viabilidad continua y documentar un plan de respuesta ante posibles vulnerabilidades criptográficas. Se convirtió en un requisito obligatorio evaluado el 31 de marzo de 2025.

¿Es obligatorio un CBOM según la norma PCI DSS?

La norma PCI DSS no menciona el "CBOM" como un artefacto obligatorio, pero un CBOM es la forma práctica en que la mayoría de las organizaciones cumplen con los subrequisitos de inventario, monitoreo y plan de respuesta del Requisito 12.3.3 en un formato que un QSA puede probar.

¿En qué se diferencia CBOM de SBOM según PCI DSS?

Una lista de materiales de software (SBOM) inventaría todos los componentes de software de una aplicación. Una lista de materiales criptográficos (CBOM) limita ese alcance a los activos criptográficos específicamente: conjuntos de cifrado, protocolos, algoritmos, claves y certificados. El requisito 12.3.3 de PCI DSS se refiere al alcance de la CBOM, no al de la SBOM en general. Consulte nuestra guía CBOM vs. SBOM para una comparación completa.

¿Qué ocurre si una organización no mantiene un inventario criptográfico?

Desde el 31 de marzo de 2025, no demostrar el cumplimiento del Requisito 12.3.3 conlleva una observación durante el Informe de Cumplimiento o el Cuestionario de Autoevaluación, al igual que cualquier otra deficiencia en los controles PCI DSS, lo que puede retrasar la certificación y, según la política del banco adquirente, afectar a los privilegios de procesamiento.

¿Con qué frecuencia debe revisarse el inventario criptográfico?

Al menos una vez cada 12 meses, y la fecha de revisión debe documentarse como prueba, no solo la existencia de un inventario.

¿Listo para cerrar la brecha? Comuníquese con Encryption Consulting a través de [email protected] para definir el alcance de un proyecto de análisis de CBOM alineado con PCI DSS v4.0.1.

Referencias