Norma de seguridad de datos de la industria de tarjetas de pago (Payment Card Industry Data Security Standard), versión 4.0 — requisito contractual impuesto por las redes de tarjetas, aplicable en todo el mundo.
Dernière mise à jour — 22 de agosto de 2026
Toda organización que almacene, procese o transmita datos de titulares de tarjetas de pago — comercios en línea y físicos, proveedores de servicios de pago, proveedores de alojamiento, y cualquier tercero con acceso a estos datos dentro de la cadena de procesamiento.
PCI DSS v4.0 estructura sus requisitos en 12 ejes que cubren la seguridad de la red, la protección de los datos de titulares de tarjetas (cifrado, tokenización), la gestión de vulnerabilidades, el control de accesos, la supervisión y las pruebas periódicas, así como una política de seguridad de la información formalizada. El nivel de exigencia (autoevaluación mediante cuestionario SAQ o auditoría por un QSA) depende del volumen de transacciones procesado por la organización, determinado por las redes de tarjetas.
Plazos
No existe un plazo legal: PCI DSS es un requisito contractual de las redes de tarjetas (Visa, Mastercard, etc.) y de los adquirentes, integrado en los contratos comerciales de aceptación de pago con tarjeta, con una obligación de cumplimiento continuo y una reevaluación periódica (generalmente anual).
Sanciones
PCI DSS no es una ley y no prevé una sanción pública de tipo multa reglamentaria. El incumplimiento expone a consecuencias contractuales fijadas por los adquirentes y las redes de tarjetas, que pueden llegar hasta la pérdida de la capacidad de aceptar pagos con tarjeta; los importes y modalidades precisos dependen de los contratos entre la organización y su adquirente, no de un baremo público.
Determinación del ámbito de datos de titulares de tarjetas (scoping)
Diagnóstico de brechas respecto a los 12 requisitos de PCI DSS v4.0
Reducción del ámbito (segmentación de red, tokenización)
Implementación de los controles técnicos y organizativos
Autoevaluación (SAQ) o auditoría por un Qualified Security Assessor (QSA) según el nivel aplicable
| Marco | Cubierto |
|---|---|
| iso-27001 | ✓ |
| soc-2 | ✓ |
Reciba la checklist por correo electrónico.
No, es un requisito contractual impuesto por las redes de tarjetas de pago y los adquirentes, no una ley estatal. Sin embargo, se aplica de hecho a toda organización que desee aceptar pagos con tarjeta.
El SAQ (Self-Assessment Questionnaire) es una autoevaluación realizada internamente para los volúmenes de transacciones más bajos; por encima de cierto umbral fijado por las redes de tarjetas, se requiere una auditoría formal por un Qualified Security Assessor (QSA) externo.
Esto reduce el ámbito aplicable pero no exime totalmente a la organización, que sigue siendo responsable de la seguridad de los puntos donde interactúa con el flujo de pago (página de redirección, iframe, terminal).
PCI DSS v4.0 refuerza en particular los requisitos de autenticación multifactor y de cifrado de los datos en tránsito, e introduce un enfoque personalizado (customized approach) que ofrece más flexibilidad en la demostración del cumplimiento.