¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

PCI DSS v4.0

Norma de seguridad de datos de la industria de tarjetas de pago (Payment Card Industry Data Security Standard), versión 4.0 — requisito contractual impuesto por las redes de tarjetas, aplicable en todo el mundo.

Dernière mise à jour22 de agosto de 2026

A quién afecta

Toda organización que almacene, procese o transmita datos de titulares de tarjetas de pago — comercios en línea y físicos, proveedores de servicios de pago, proveedores de alojamiento, y cualquier tercero con acceso a estos datos dentro de la cadena de procesamiento.

Qué exige la norma

PCI DSS v4.0 estructura sus requisitos en 12 ejes que cubren la seguridad de la red, la protección de los datos de titulares de tarjetas (cifrado, tokenización), la gestión de vulnerabilidades, el control de accesos, la supervisión y las pruebas periódicas, así como una política de seguridad de la información formalizada. El nivel de exigencia (autoevaluación mediante cuestionario SAQ o auditoría por un QSA) depende del volumen de transacciones procesado por la organización, determinado por las redes de tarjetas.

Etapas de cumplimiento

01

Determinación del ámbito de datos de titulares de tarjetas (scoping)

02

Diagnóstico de brechas respecto a los 12 requisitos de PCI DSS v4.0

03

Reducción del ámbito (segmentación de red, tokenización)

04

Implementación de los controles técnicos y organizativos

05

Autoevaluación (SAQ) o auditoría por un Qualified Security Assessor (QSA) según el nivel aplicable

Errores frecuentes

  • Subestimar el ámbito real de los sistemas en contacto con los datos de tarjetas
  • Confundir el cumplimiento puntual (en el momento de la auditoría) con el cumplimiento continuo
  • Descuidar la versión 4.0 y sus nuevos requisitos (autenticación reforzada, cifrado en tránsito reforzado) apoyándose en una evaluación v3.2.1 obsoleta

Correspondencia con otros marcos (UCM)

MarcoCubierto
iso-27001
soc-2

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Es PCI DSS una obligación legal?

No, es un requisito contractual impuesto por las redes de tarjetas de pago y los adquirentes, no una ley estatal. Sin embargo, se aplica de hecho a toda organización que desee aceptar pagos con tarjeta.

¿Cuál es la diferencia entre un SAQ y una auditoría QSA?

El SAQ (Self-Assessment Questionnaire) es una autoevaluación realizada internamente para los volúmenes de transacciones más bajos; por encima de cierto umbral fijado por las redes de tarjetas, se requiere una auditoría formal por un Qualified Security Assessor (QSA) externo.

¿Externalizar el pago a un proveedor externo exime del cumplimiento de PCI DSS?

Esto reduce el ámbito aplicable pero no exime totalmente a la organización, que sigue siendo responsable de la seguridad de los puntos donde interactúa con el flujo de pago (página de redirección, iframe, terminal).

¿Cuáles son las principales novedades de la versión 4.0 respecto a la 3.2.1?

PCI DSS v4.0 refuerza en particular los requisitos de autenticación multifactor y de cifrado de los datos en tránsito, e introduce un enfoque personalizado (customized approach) que ofrece más flexibilidad en la demostración del cumplimiento.