¿Qué es el cumplimiento de PCI?
Payment Card Industry Data Security Standard (PCI DSS) es un conjunto de estándares creado para ayudar a proteger los datos de los titulares de tarjetas, garantizar que las transacciones con tarjeta de crédito se gestionen de forma segura y ayudar a reducir el riesgo de fraude o filtración de datos en cualquier parte del ecosistema de pagos. Está regulado por el Payment Card Industry Security Standards Council (PCI SSC).
El cumplimiento de PCI implica adherirse a estos estándares establecidos por el PCI SSC.
¿Quién debe preocuparse por el cumplimiento de PCI?
Cualquier organización que procese pagos con tarjeta de crédito o información de pago de cualquier tipo, sin importar qué tan pequeña sea la empresa o el número de transacciones, debe cumplir con los requisitos de cumplimiento de Payment Card Industry Data Security Standard . El cumplimiento es obligatorio para que los principales bancos y compañías de tarjetas de crédito acepten trabajar con la organización.
Respuesta corta: si una organización acepta o usa tarjetas de crédito de cualquier forma, el cumplimiento de PCI es indispensable.
¿Qué sucede si no cumples con Payment Card Industry Data Security Standard?
Aunque PCI DSS no es un estándar regulado por el gobierno, la PCI SSC puede tomar medidas si una organización no cumple con los estándares de PCI DSS. La consecuencia habitual del incumplimiento es una multa económica; esto podría incluir multas bancarias (por cada tarjeta robada), el pago de honorarios legales, costos asociados con auditorías federales, etc.
El impacto financiero del incumplimiento (de hasta unos impresionantes $500 000 por incidente) suele ser una amenaza lo bastante fuerte como para que las organizaciones se tomen en serio el cumplimiento. El riesgo adicional de que otros bancos, socios y clientes pierdan la confianza en una organización infractora suele ser un incentivo aún mayor para mantener el cumplimiento.
Cuáles son los 12 requisitos de Payment Card Industry Data Security Standard y cómo demostrar que cumples
1. Construir y mantener una red segura
Las normas PCI requieren que instales y mantengas una configuración de firewall para proteger los datos del titular de la tarjeta. Sin un firewall que funcione correctamente y rutas configuradas adecuadamente, las primeras capas críticas de la defensa de red de una organización pueden verse comprometidas.
Cumplimiento: Para cumplir con este requisito, una organización debe demostrar que efectivamente tiene todo lo anterior instalado y funcionando correctamente. También debe demostrar que cuenta con las medidas correctas de prueba y validación, que se usan para garantizar que las medidas adecuadas estén implementadas y funcionen como deben.
2. Aplica configuraciones seguras
Una organización debe asegurarse de aplicar una configuración segura a todos los componentes del sistema. Las organizaciones nunca deben usar los valores predeterminados proporcionados por el proveedor para las contraseñas del sistema ni para ninguna otra medida de seguridad; en su lugar, deben implementar sus propios parámetros más sólidos.
Cumplimiento: Las organizaciones deben demostrar que no operan con contraseñas ni medidas de seguridad proporcionadas por proveedores. Las herramientas de escaneo pueden ayudar a identificar cualquier contraseña “de fábrica” que se haya pasado por alto.
3. Protege los datos almacenados
Las organizaciones que recopilan y almacenan cualquier dato de titulares de tarjetas deben asegurarse de que esté adecuadamente protegido. Esto significa cifrar cualquier dato almacenado del titular de la tarjeta dentro de los sistemas existentes.
Cumplimiento: Muchas organizaciones pueden cumplir automáticamente con este requisito si deciden NO almacenar datos del titular de la tarjeta en absoluto. Si una organización decide almacenarlos, debe demostrar que cuenta con prácticas y políticas de cifrado de datos.
4. Usa criptografía
Las organizaciones deben usar criptografía sólida al transmitir datos del titular de la tarjeta a través de redes abiertas o públicas. Cualquier información de tarjeta de crédito transmitida a través de una red pública (p. ej. pagos web por internet), debe estar cifrada. Los métodos de cifrado como TSL suelen ser una primera opción.
Cumplimiento: Las soluciones de pruebas basadas en políticas pueden ayudar a verificar que una organización 1) use métodos de cifrado y 2) que funcionen correctamente.
5 Protege los sistemas y la red del software malicioso
Las organizaciones deben usar programas antivirus en todos los sistemas internos, lo que ayuda a bloquear malware y virus. El software antivirus debe estar actualizado y en la versión más reciente disponible en todo momento.
Cumplimiento: La prueba del uso de software antivirus y la inspección para verificar el uso de la versión más reciente cumplirán con este requisito.
6. Desarrolla y mantén sistemas y software seguros
La implementación de un programa sólido de AppSec, desde herramientas hasta procedimientos y recursos, puede ser útil para obtener la mejor y más precisa visión de la postura de seguridad de una organización. El uso de un conjunto completo de herramientas de AppSec (como SAST, DAST y Pentesting) puede ayudar a identificar debilidades o vulnerabilidades en el software y garantizar prácticas de codificación segura durante todo el ciclo de vida del desarrollo de software.
Cumplimiento: el uso de herramientas de composición de software (SCA) puede ayudar a generar una lista de materiales de software (SBOM) que proporciona una lista completa del software de una organización y de las vulnerabilidades conocidas. Un SBOM puede cumplir con esta regulación.
7. Restringe el acceso a los componentes del sistema y a los datos del titular de la tarjeta
El acceso a los datos sensibles del titular de la tarjeta debe limitarse según la necesidad de conocerlos. El acceso debe ser muy limitado y registrarse (es decir, una organización sabe quién ve estos datos y cuándo). La documentación de este acceso debe registrarse y revisarse periódicamente para garantizar que las personas correctas tengan acceso a los datos del titular de la tarjeta.
Cumplimiento: las soluciones pueden pista y monitor el acceso a aplicaciones y archivos, identificar accesos innecesarios o sospechosos, y también demostrar una restricción adecuada para que solo los accesores de datos necesarios tengan acceso.
8. Identificación y autenticación de usuario
Las organizaciones deben identificar a los usuarios y autenticar su acceso a los componentes del sistema; a los empleados se les debe asignar un ID único para ayudar a monitor y pista el acceso y las actividades.
Cumplimiento: presentación de informes o soluciones que proporcionan registros del acceso de usuarios en todo el ecosistema de la organización. La capacidad de responder “quién accedió a este recurso y cuándo” cumple con este requisito.
9. Restringe el acceso físico a los datos
Las organizaciones deben restringir el acceso físico a la fecha del titular de la tarjeta. Esto significa que se almacenan datos de ubicación de dispositivos, edificios o cualquier otra ubicación física.
Cumplimiento: La evidencia de medidas de seguridad física (cámaras, salas seguras, cámaras IP) cumple con este requisito.
10. Registro y monitoreo del acceso
Las organizaciones deben usar log y monitor para todo el acceso a los componentes del sistema y a los datos de los titulares de tarjetas. Este registro debe proporcionar observaciones claras sobre el acceso normal (aceptado) y señalar cualquier acceso anormal para permitir una investigación y corrección rápidas, según sea necesario. Estos logs son obligatorios en caso de una filtración.
Cumplimiento: Se requiere evidencia de un registro y monitoreo adecuados. Esto se puede lograr con una solución de información de seguridad y gestión de eventos (SIEM) implementada.
11. Pruebas de seguridad periódicas de redes y sistemas
Los escaneos regulares de vulnerabilidades para identificar cualquier debilidad en los entornos de una organización deben ser una práctica recomendada. Los escaneos deben realizarse con regularidad, pero son especialmente importantes en caso de cualquier cambio organizacional en la red, los sistemas o las aplicaciones.
Cumplimiento: La evidencia de monitoreo continuo, pruebas de penetración, escaneo de vulnerabilidades o auditorías periódicas puede ayudar a cumplir este requisito.
12. Soporte organizacional de TI
Las organizaciones deben respaldar los esfuerzos de TI con esfuerzos procedimentales y basados en políticas en torno a la seguridad. Todos los empleados deben recibir capacitación en seguridad, y los champions de seguridad o el equipo de seguridad dedicado deben ayudar a mantener la concientización sobre seguridad. Las políticas claras sobre seguridad, riesgos y datos de la empresa deben comunicarse regularmente.
Cumplimiento: La evidencia de una política de seguridad claramente definida, procedimientos y un equipo de seguridad dedicado puede ayudar a satisfacer este requisito.
¿Qué es Payment Card Industry Data Security Standard v4.0.?
La actualización más reciente de los requisitos existentes de Payment Card Industry Data Security Standard es PCI DSS v4.0 (con revisiones muy menores publicadas en la versión v4.0.1), que exige que las organizaciones cumplan antes del 31 de marzo de 2025.
El objetivo de esta actualización de las ediciones anteriores de Payment Card Industry Data Security Standard es:
Sigue satisfaciendo las necesidades de seguridad de la industria de pagos (evoluciona con las amenazas de seguridad cambiantes).
Promueve la seguridad como un proceso continuo.
Aumenta la flexibilidad para las organizaciones que usan diferentes métodos para lograr objetivos de seguridad.
Mejora los métodos y procedimientos de validación.
Lee más sobre lo que necesitas saber acerca de Payment Card Industry Data Security Standard v4.0.
Cómo puede ayudar Fastly con el cumplimiento de PCI
El WAF de próxima generación de Fastly puede ayudar a las organizaciones a cumplir con los estándares más recientes de seguridad de datos PCI, lo que simplifica el cumplimiento sin poner en riesgo la seguridad. Nuestro Next-Gen WAF puede ayudarte a cumplir estos requisitos y proporciona Protección de API y aplicaciones web (Protección de API y aplicaciones web) para tus aplicaciones, API y microservicios. Pero hay muchas otras razones para amar el WAF de siguiente generación de Fastly.
Nuestra tecnología propietaria SmartParse reemplaza el tedioso ajuste basado en regex y permite tomar decisiones de alta precisión, lo que da como resultado menos falsos positivos que otras soluciones de WAF. Por eso, más del 90 % de nuestros clientes ejecutan el WAF en modo de bloqueo completo, con la confianza de que estarán protegidos contra actores maliciosos sin el riesgo de interrumpir el tráfico legítimo.
A los desarrolladores también les encanta. El WAF de siguiente generación de Fastly se despliega con flexibilidad en cualquier entorno y puede proteger aplicaciones y API dondequiera que estén: en contenedores, en las instalaciones, en la nube o en el edge. Mientras que otros WAF pueden actuar como obstáculos para la innovación, la flexibilidad y precisión del WAF de siguiente generación de Fastly garantizan que pueda integrarse sin problemas en cualquier stack de DevSecOps, lo que simplifica la seguridad para todos.
Lo mejor de todo es que se despliega en tan solo 10 minutos, con un tiempo promedio hasta el bloqueo completo de 60 minutos. Dado lo pronto que se acerca la fecha límite de Payment Card Industry Data Security Standard, cada minuto cuenta.
Almacenamiento en caché y distribución compatibles con PCI
La Red de distribución de contenido de Fastly también puede ayudarte a mantener el cumplimiento. Diseñamos el servicio principal de Red de distribución de contenido de Fastly teniendo en cuenta el cumplimiento de Payment Card Industry Data Security Standard (PCI DSS). Con la autorización adecuada en tu cuenta, puedes usar la variable de varnish configuration language beresp.pci de Fastly para almacenar automáticamente contenido en caché de una manera que cumpla con los requisitos de Payment Card Industry Data Security Standard.
Agregar la variable beresp.pci a un objeto evita que ese objeto se escriba en almacenamiento en disco no volátil en el edge. En combinación con frontend y seguridad de la capa de transporte (TLS) de backend, esta función te permite almacenar en caché y transmitir contenido marcado a través de la red de Fastly en cumplimiento con nuestra certificación PCI.





