Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es PCI DSS y cómo se puede cumplir con la normativa?

¿Qué es PCI DSS? ¿Cómo se logra el cumplimiento con PCI DSS?

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS, por sus siglas en inglés) es un conjunto de requisitos de seguridad, mantenidos por el Consejo de Estándares de Seguridad de PCI, que cualquier organización que almacene, procese o transmita datos de titulares de tarjetas debe cumplir para protegerse contra el robo y el fraude.

PCI DSS es un estándar de seguridad global, actualmente en la versión 4.0.1, que exige a las organizaciones que manejan datos de titulares de tarjetas mantener cortafuegos, cifrar los datos en tránsito, restringir el acceso solo al personal autorizado y probar sus sistemas de seguridad periódicamente. Se aplica en cualquier lugar donde se almacenen, procesen o transmitan datos de tarjetas, incluso en la nube.

Puntos Clave

  • El estándar PCI DSS fue creado en 2004 por las principales marcas de tarjetas y actualmente es mantenido por el Consejo de Estándares de Seguridad PCI.
  • La versión 4.0.1 de PCI DSS es la versión de referencia actual; refuerza los requisitos en torno a la autenticación, el cifrado y la monitorización continua en comparación con la versión 3.2.1.
  • La norma PCI DSS se aplica a cualquier entorno, incluida la infraestructura en la nube, donde se almacenen, procesen o transmitan datos de titulares de tarjetas.
  • El cumplimiento de la normativa exige validar tanto la infraestructura del proveedor de servicios en la nube como el uso que el cliente hace de ese entorno cuando los datos de la tarjeta acceden a la nube.
  • Las doce áreas de requisitos originales de la norma siguen siendo hoy en día la columna vertebral operativa de una evaluación PCI DSS.

¿Cuáles son los requisitos básicos de PCI DSS?

Mantener una política que aborde la seguridad de la información para todo el personal.

Instalar y mantener una configuración de firewall para proteger los datos de los titulares de tarjetas.

No utilice valores predeterminados proporcionados por el proveedor para contraseñas del sistema y otros parámetros de seguridad.

Proteja los datos almacenados del titular de la tarjeta.

Cifre la transmisión de datos de titulares de tarjetas a través de redes públicas abiertas.

Utilice y actualice periódicamente software o programas antivirus.

Desarrollar y mantener sistemas y aplicaciones seguras.

Restringir el acceso a los datos de los titulares de tarjetas solo a aquellos que lo necesiten para el desempeño de sus funciones.

Asigne una identificación única a cada persona con acceso a la computadora.

Restrinja el acceso físico a los datos del titular de la tarjeta.

Realice un seguimiento y controle todos los accesos a los recursos de la red y a los datos de los titulares de tarjetas.

Probar regularmente los sistemas y procesos de seguridad.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

¿Cómo se aplica la norma PCI DSS a los entornos en la nube?

Cuando los datos del titular de la tarjeta se almacenan, procesan o transmiten en un entorno de nube, la norma PCI DSS se aplica directamente a dicho entorno. Por lo tanto, la evaluación debe validar dos aspectos: los controles de infraestructura del proveedor de servicios en la nube y cómo el cliente configura y utiliza ese entorno, ya que una configuración incorrecta del cliente puede comprometer la eficacia de un proveedor de servicios en la nube que, de otro modo, cumpliría con la normativa.

Cómo ayuda la consultoría de cifrado

Los servicios de asesoramiento en cumplimiento normativo y de protección de datos en la nube de Encryption Consulting ayudan a las organizaciones a cifrar los datos de los titulares de tarjetas, tanto en reposo como en tránsito, gestionar las claves de dicho cifrado y validar las configuraciones en la nube conforme a los requisitos actuales de PCI DSS 4.0.1. Todo ello respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Qué versión de PCI DSS está vigente actualmente?

La versión 4.0.1 de PCI DSS es la norma de referencia actual con la que se evalúa a las organizaciones. Se basa en la versión 3.2.1 e incorpora requisitos más estrictos en materia de autenticación, cifrado y supervisión continua de la seguridad.

¿Se aplica la norma PCI DSS si utilizo un proveedor de servicios en la nube para procesar pagos?

Sí. La norma PCI DSS se aplica a cualquier entorno donde se almacenen, procesen o transmitan datos de titulares de tarjetas, incluida la infraestructura en la nube. La evaluación abarca tanto los controles del proveedor de servicios en la nube como la configuración y el uso que el cliente hace de dicho entorno.

¿Quién creó PCI DSS?

El estándar PCI DSS fue creado en 2004 por las principales marcas de tarjetas de pago y actualmente lo mantiene el Consejo de Estándares de Seguridad PCI, un organismo independiente responsable de desarrollar, evolucionar y promover dicho estándar.

¿Cuál es la diferencia entre el requisito 3 y el requisito 4 de PCI DSS?

El requisito 3 abarca la protección de los datos almacenados del titular de la tarjeta, principalmente mediante cifrado y truncamiento en reposo. El requisito 4 abarca el cifrado de los datos del titular de la tarjeta durante su transmisión a través de redes públicas abiertas, principalmente mediante TLS.

Cifrar y proteger los datos del titular de la tarjeta

Da el siguiente paso
Encryption Consulting le ayuda a cifrar los datos de los titulares de tarjetas en reposo y en tránsito, y a gestionar las claves que PCI DSS 4.0.1 le exige proteger. Simplifique su camino hacia el cumplimiento con Servicios de asesoramiento sobre cumplimiento.