PCI DSS

Estándar de seguridad de datos de la industria de tarjetas de pago

Qué hay que saber

  • El PCI DSS (Estándar de seguridad de datos de la industria de tarjetas de pago, por sus siglas en inglés) es una conjunto de políticas y procedimientos de seguridad especialmente creados para garantizar que todaslas organizaciones que aceptan, procesan, almacenan o transmiten transacciones con tarjetas de crédito, débito y efectivo implementan y mantienen un entorno seguro. El objetivo es reforzar las seguridad de las transacciones con tarjeta y proteger a los titulares de las tarjetas para evitar que se haga un mal uso de sus datos personales.

  • El PCI DSS es un estándar global que han desarrollado las empresas de tarjetas de crédito más importantes, entre las que se incluyen Visa, MasterCard, American Express y Discover, y es de obligado cumplimiento para cualquier organización que acepte pagos con tarjetas de crédito.

  • El PCI DSS no está estructurado en artículos, como suele ser normal en los textos legales, sino que tiene seis aspectos fundamentales, que a su vez se dividen en doce requisitos y cubren aspectos como la seguridad de las redes, el control de los accesos y la protección de los datos.

  • La nueva versión del PCI DSS (v4.0) ya se ha publicado y entrará en vigor el día 31 de marzo de 2024.

  • PCI DSS v4.0 exige a las empresas que lleven un inventario de todos los sistemas, aplicaciones y almacenamientos de datos que se utilicen para tratar, transmitir y almacenar los datos de los titulares de las tarjetas.

  • El cumplimiento del PCI DSS puede ser diferente según el número de transacciones que un vendedor procese cada año. Los vendedores que realicen menos de 20 000 transacciones por año tienen diferentes requisitos de cumplimiento que aquellos que hacen más de 6 millones de transacciones por año.

  • El incumplimiento del PCI DSS puede suponer la imposición de multas de entre 5000 y 100 000 dólares estadounidensesal mes, dependiendo de la gravedad de la violación.

  • El PCI DSS exige a los vendedores que formen periódicamente a sus empleados en materia de seguridad para evitar violaciones de datos provocadas por errores humanos. A su vez, se requiere la realización de pruebas de penetración para evaluar la eficacia de los métodos contra los ataques y las amenazas según el PCI DSS v4.0.

  • Además, los requisitos del PCI DSS v4.0 exigen a las organizaciones que implementen los últimos estándares industriales y las buenas prácticas para el cifrado de datos, incluyendo algoritmos resistentes a la cuántica. Como resultado, los controles de seguridad y tecnologías de protección actuales podrían dar como resultado consecuencias por incumplimiento.

  • Gracias a los nuevos requisitos establecidos en el PCI DSS v4.0 se ha ampliado el ámbito de aplicación, por lo que las organizaciones esperan que el PCI DSS cubra un mayor número de entornos, tecnologías y canales de pago, los cuales ahora estarán sujetos a estas normas, a pesar de que antes no lo estaban.

  • Las organizaciones deben implementar planes de respuesta ante incidentes, con estrategias y procedimientos detallados para abordar incidentes de seguridad y violaciones de datos.

  • Para demostrar que cumplen con el PCI, las organizaciones tendrán que implementar o actualizar las medidas necesarias y trabajar con auditores externos.

  • Gracias al PCI DSS, se pueden reducir las cuestiones a auditar, puesto que se reducen los riesgos al almacenar menos datos sensibles y se permite iniciar nuevos proyectos sin necesidad de someterlos a más auditorías.

Ventajas clave de los servicios de comforte para el cumplimiento del PCI DSS

La plataforma de seguridad de datos de comforte ofrece funciones de detección, clasificación y protección de datos para ayudarle a:

Identificar

y clasificar los datos sensibles de las tarjetas de pago

Proteger

los datos de los titulares de tarjetas con una criptografía resistente durante la transmisión de datos a través de redes abiertas o públicas

Restringir

el acceso a los datos de los titulares de las tarjetas a exclusivamente el personal autorizado mediante herramientas de control de los accesos y de autenticación

Preguntas frecuentes sobre el cumplimiento del PCI DSS

Siguientes pasos

 

Si quiere saber más sobre nuestros servicios de cumplimiento del PCI DSS, póngase en contacto con nuestros expertos; estarán encantados analizar con usted posibles soluciones.

 

Hablemos