Volver al blogFrameworks y Normas

PCI-DSS v4.0: Qué Cambió y Cómo Prepararte

Aranis· Plataforma de inteligência de risco
6 de julio de 20267 min de lectura

El PCI-DSS (Payment Card Industry Data Security Standard) es el conjunto de requisitos de seguridad exigido por las marcas de tarjetas (Visa, Mastercard, Amex, entre otras) para cualquier organización que almacene, procese o transmita datos de titulares de tarjetas. La versión 4.0 trajo la actualización más significativa desde la 3.2.1.

Qué cambió en la v4.0

Los principales cambios incluyen autenticación multifactor (MFA) obligatoria para todo acceso al entorno de datos de tarjetas — no solo para administradores —, requisitos más estrictos de cifrado, mayor énfasis en el monitoreo continuo en lugar de verificaciones puntuales, y la introducción del 'enfoque personalizado': en lugar de seguir solo el método prescriptivo tradicional, las organizaciones pueden demostrar que cumplen el objetivo de seguridad de un requisito por un camino propio, documentado y validado por un QSA.

Los 4 niveles de comerciante

El nivel de cumplimiento exigido depende del volumen de transacciones: Nivel 1 (más de 6 millones de transacciones/año) requiere auditoría anual por un QSA; los Niveles 2 a 4 generalmente permiten autoevaluación mediante SAQ, con el tipo de SAQ variando según cómo se procese la tarjeta — tienda física, comercio electrónico con redirección, o procesamiento directo.

Los 12 requisitos, agrupados en 6 objetivos

Construir y mantener redes seguras; proteger los datos del titular de la tarjeta (con cifrado en reposo y en tránsito); mantener un programa de gestión de vulnerabilidades; implementar controles de acceso estrictos; monitorear y probar las redes regularmente; y mantener una política formal de seguridad de la información. Cada objetivo se desglosa en requisitos técnicos específicos y auditables.

Por dónde empezar

Antes que nada, reduce el alcance: segmentar tu red para aislar el entorno de datos de tarjetas del resto de la infraestructura es la decisión que más abarata y simplifica todo el cumplimiento PCI-DSS. Luego, prioriza MFA en todos los accesos, cifrado de datos en reposo y en tránsito, y un inventario actualizado de dónde circulan realmente los datos de tarjetas — muchas organizaciones descubren, solo con este relevamiento, flujos de datos que ni sabían que existían.

PCI-DSS como parte del portafolio de cumplimiento

Las empresas que procesan pagos rara vez tienen solo PCI-DSS en su lista — GDPR, SOC 2 e ISO 27001 suelen compartir los mismos controles técnicos base (cifrado, control de acceso, monitoreo). Tratar estos requisitos como evidencia compartida entre marcos, en lugar de proyectos aislados, es la diferencia entre auditorías que se acumulan y un programa de cumplimiento que realmente escala — es exactamente el modelo que Aranis aplica al agregar nuevos marcos a su catálogo de controles.

Reducir el alcance del entorno de datos de tarjetas no es un atajo — es la decisión de arquitectura que determina si el PCI-DSS te cuesta semanas o meses del año.

PCI-DSSpagoscumplimientomarcos normativos