¿Qué es el cumplimiento de PCI?
Las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) son un conjunto de normas creadas para ayudar a proteger los datos de los titulares de tarjetas, garantizar que las transacciones con tarjeta de crédito se gestionen de forma segura y ayudar a reducir el riesgo de fraude o violación de la seguridad en cualquier punto del ecosistema de pagos. Se rige por el Payment Card Industry Security Standards Council (PCI SSC).
El cumplimiento de la normativa PCI implica adherirse a estos estándares establecidos por el PCI SSC.
¿Quién debe preocuparse por el cumplimiento de PCI?
Cualquier organización que gestione pagos con tarjeta de crédito o información de pago de cualquier tipo, por pequeña que sea la empresa o el número de transacciones, debe cumplir los requisitos de conformidad con las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) . El cumplimiento es obligatorio para que los principales bancos y las empresas de tarjetas de crédito acepten trabajar con la organización.
Respuesta breve: si una organización acepta o utiliza tarjetas de crédito de cualquier forma, el cumplimiento de PCI es imprescindible.
¿Qué ocurre si no cumples con las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS)?
Aunque las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) no son una norma regulada por el gobierno, el PCI SSC puede tomar medidas si una organización no cumple las normas PCI DSS. La consecuencia habitual del incumplimiento es una multa económica; esto podría incluir multas bancarias (por cada tarjeta robada), el pago de honorarios legales, costes asociados a auditorías federales, etc.
El impacto financiero del incumplimiento normativo (de hasta la asombrosa cifra de 500 000 $ por incidente) suele ser una amenaza lo bastante fuerte como para que las organizaciones se tomen en serio el cumplimiento. El riesgo adicional de que otros bancos, socios y clientes pierdan la confianza en una organización infractora suele ser un incentivo aún mayor para seguir cumpliendo la normativa.
Cuáles son los 12 requisitos de las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) y cómo demostrar que las cumples
1. Crear y mantener una red segura
Las normas PCI requieren que instales y mantengas una configuración de cortafuegos para proteger los datos de los titulares de las tarjetas. Sin un cortafuegos que funcione correctamente y rutas configuradas adecuadamente, los primeros niveles críticos de la defensa de red de una organización pueden verse comprometidos.
Cumplimiento: Para cumplir este requisito, una organización debe demostrar que efectivamente tiene todo lo anterior instalado y funcionando correctamente. También debe demostrar que dispone de las medidas adecuadas de prueba y validación, utilizadas para garantizar que las medidas apropiadas están implantadas y funcionan como deben.
2. Aplica una configuración segura
Una organización debe asegurarse de aplicar una configuración segura a todos los componentes del sistema. Las organizaciones nunca deben utilizar las contraseñas del sistema ni ninguna otra medida de seguridad predeterminadas proporcionadas por el proveedor, sino implementar sus propios parámetros más sólidos.
Cumplimiento: Las organizaciones deben demostrar que no operan con contraseñas ni medidas de seguridad proporcionadas por proveedores. Las herramientas de escaneo pueden ayudar a identificar cualquier contraseña «de fábrica» que se haya pasado por alto.
3. Protege los datos almacenados
Las organizaciones que recopilan y almacenan cualquier dato del titular de la tarjeta deben asegurarse de que esté adecuadamente protegido. Esto significa cifrar cualquier dato almacenado del titular de la tarjeta dentro de los sistemas existentes.
Cumplimiento: muchas organizaciones pueden cumplir automáticamente este requisito si optan por NO almacenar datos de titulares de tarjetas en absoluto. Si una organización opta por almacenarlos, debe demostrar que dispone de prácticas y políticas de cifrado de datos.
4. Usa criptografía
Las organizaciones deben utilizar sistemas de cifrado robustos al transmitir datos de titulares de tarjetas a través de redes abiertas o públicas. Cualquier información de tarjetas de crédito que se transmita por una red pública (por ejemplo, pagos web a través de Internet) debe estar cifrada. Los métodos de cifrado como TLS suelen ser la primera opción.
Cumplimiento: Las soluciones de pruebas basadas en políticas pueden ayudar a verificar que una organización 1) utiliza métodos de cifrado y 2) que estos funcionan correctamente.
5 Protege sistemas y redes del software malicioso
Las organizaciones deben usar programas antivirus en todos los sistemas internos, lo que ayuda a bloquear malware y virus. El software antivirus debe estar actualizado y en la última versión disponible en todo momento.
Cumplimiento: La prueba del uso de software antivirus y la inspección para verificar el uso de la versión más reciente satisfarán este requisito.
6. Desarrollar y mantener sistemas y software seguros
La implementación de un programa sólido de AppSec, desde las herramientas hasta los procedimientos y recursos, puede ser útil para obtener la mejor y más precisa visión de la postura de seguridad de una organización. El uso de un conjunto completo de herramientas de AppSec (como SAST, DAST y pentesting) puede ayudar a identificar debilidades o vulnerabilidades en el software y garantizar prácticas de codificación segura durante todo el ciclo de vida del desarrollo de software.
Cumplimiento: El uso de herramientas de composición de software (SCA) puede ayudar a elaborar una lista de materiales de software (SBOM) que proporcione una lista completa del software de una organización y de las vulnerabilidades conocidas. Una SBOM puede satisfacer esta normativa.
7. Restringe el acceso a los componentes del sistema y a los datos del titular de la tarjeta
El acceso a los datos confidenciales del titular de la tarjeta debe limitarse según la necesidad de conocerlos. El acceso debe ser muy limitado y registrarse (es decir, una organización sabe quién está viendo estos datos y cuándo). La documentación de este acceso debe registrarse y revisarse periódicamente para garantizar que las personas adecuadas tengan acceso a los datos del titular de la tarjeta.
Cumplimiento: las soluciones pueden rastrear y supervisar el acceso a aplicaciones y archivos, identificando accesos innecesarios o sospechosos, al tiempo que demuestran una restricción adecuada únicamente a los accesores de datos necesarios.
8. Identificación y autenticación de usuarios
Las organizaciones deben identificar a los usuarios y autenticar su acceso a los componentes del sistema; a los empleados se les debe asignar un ID único para ayudar a supervisar y hacer un seguimiento del acceso y las actividades.
Cumplimiento: Creación de informes o soluciones que proporcionan registros del acceso de usuarios en todo el ecosistema de la organización. La capacidad de responder «¿quién accedió a este recurso y cuándo?» satisface este requisito.
9. Restringe el acceso físico a los datos
Las organizaciones deben restringir el acceso físico a los datos de los titulares de las tarjetas. Esto significa que los datos se almacenan en dispositivos, edificios o cualquier otra ubicación física.
Cumplimiento: Las pruebas de medidas de seguridad física (cámaras, salas seguras, cámaras IP) satisfacen este requisito.
10. Registro y supervisión del acceso
Las organizaciones deben registrar y supervisar todo acceso a los componentes del sistema y a los datos de los titulares de tarjetas. Este registro debe proporcionar un conocimiento claro del acceso normal (aceptado) y señalar cualquier acceso anómalo para permitir una investigación y una corrección rápidas, según sea necesario. Estos registros son necesarios en caso de una violación de la seguridad.
Cumplimiento: Se requieren pruebas de un registro y una supervisión adecuados. Esto se puede conseguir con una solución de gestión de eventos e información de seguridad (SIEM).
11. Pruebas periódicas de seguridad de redes y sistemas
Los análisis periódicos de vulnerabilidades para identificar cualquier punto débil en los entornos de una organización deberían ser una práctica recomendada. Los análisis deberían realizarse con regularidad, pero son especialmente importantes en caso de que se produzca cualquier cambio organizativo en la red, los sistemas o las aplicaciones.
Cumplimiento: las pruebas de supervisión continua, pentesting, análisis de vulnerabilidades o auditorías periódicas pueden ayudar a satisfacer este requisito.
12. Soporte organizativo de TI
Las organizaciones deben respaldar los esfuerzos de TI con medidas procedimentales y basadas en políticas en torno a la seguridad. Todos los empleados deben recibir formación en seguridad, y los responsables de seguridad o el equipo de seguridad dedicado deben ayudar a mantener la concienciación sobre seguridad. Las políticas claras sobre seguridad, riesgos y datos de la empresa deben comunicarse periódicamente.
Cumplimiento: Las pruebas de una política de seguridad claramente definida, procedimientos y un equipo de seguridad especializado pueden ayudar a cumplir este requisito.
¿Qué es la normativa PCI DSS v4.0.?
La última actualización de los requisitos existentes de las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) es PCI DSS v4.0 (con revisiones muy menores publicadas en la versión 4.0.1), que exige que las organizaciones cumplan antes del 31 de marzo de 2025.
El objetivo de esta actualización de las ediciones anteriores de las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) es:
Sigue satisfaciendo las necesidades de seguridad del sector de los pagos (evoluciona con las cambiantes amenazas de seguridad).
Promueve la seguridad como un proceso continuo.
Aumenta la flexibilidad de las organizaciones que utilizan distintos métodos para alcanzar los objetivos de seguridad.
Mejora los métodos y procedimientos de validación.
Más información sobre lo que necesitas saber acerca de las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) v4.0.
Cómo Fastly puede ayudarte con el cumplimiento de PCI
El WAF de última generación de Fastly puede ayudar a las organizaciones a cumplir con los últimos estándares en materia de seguridad de datos de la PCI, simplificando el cumplimiento sin poner en riesgo tu seguridad. Nuestro WAF de última generación puede ayudarte a cumplir estos requisitos y proporciona lo último en seguridad para aplicaciones web, API y microservicios. Pero hay muchas otras razones para querer el WAF de última generación de Fastly.
Nuestra tecnología patentada SmartParse sustituye el tedioso ajuste basado en expresiones regulares y permite tomar decisiones muy acertadas, lo que se traduce en menos falsos positivos que otras soluciones WAF. Por eso, más del 90 % de nuestros clientes ejecutan el WAF en modo de bloqueo total, con la seguridad de que estarán protegidos contra actores maliciosos sin peligro de interrumpir el tráfico legítimo.
A los desarrolladores también les encanta. El WAF de última generación de Fastly se despliega con flexibilidad en cualquier entorno y puede proteger aplicaciones y API dondequiera que estén: en contenedores, en entorno local, en la nube o en el edge. Mientras que otros WAF pueden actuar como obstáculos para la innovación, la flexibilidad y precisión del WAF de última generación de Fastly garantizan que pueda integrarse perfectamente en cualquier pila de DevSecOps, lo que simplifica la seguridad para todos.
Lo mejor de todo es que se despliega en tan solo 10 minutos, con un tiempo medio hasta el bloqueo total de 60 minutos. Dada la inminencia de la fecha límite de las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS), cada minuto cuenta.
Almacenamiento en caché y distribución conforme a PCI
La CDN de Fastly también puede ayudarte a seguir cumpliendo la normativa. Hemos diseñado el servicio principal de CDN de Fastly teniendo en cuenta el cumplimiento de las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS). Con la autorización adecuada en tu cuenta, puedes usar la variable VCL beresp.pci de Fastly para almacenar contenido en caché automáticamente de una manera que cumpla los requisitos de PCI DSS.
Añadir la variable beresp.pci a un objeto impide que ese objeto se escriba en almacenamiento en disco no volátil en el edge. Combinada con frontend y la seguridad de la capa de transporte (TLS) de backend, esta función te permite almacenar en caché y transmitir contenido marcado a través de la red de Fastly de conformidad con nuestra certificación PCI.




