Los actores del retail y el comercio electrónico tratan simultáneamente datos de pago, datos personales de clientes a gran volumen, y exponen una superficie de ataque directamente accesible desde internet — la propia tienda en línea. Esta exposición aplicativa continua, combinada con los requisitos de PCI DSS en cuanto se procesan transacciones con tarjeta bancaria, convierte a este sector en un objetivo privilegiado tanto para ataques automatizados y oportunistas como para campañas dirigidas.
Dernière mise à jour — 22 de agosto de 2026
Verizon, Data Breach Investigations Report (DBIR)
Sí, un nivel de exigencia PCI DSS se aplica incluso en caso de delegación del pago a un proveedor externo (PSP), en particular en cuanto a la seguridad del sitio y la ausencia de almacenamiento no autorizado de datos de tarjeta.
El alcance y la ventana de intervención se definen para limitar el riesgo de impacto en la disponibilidad; se recomienda un entorno de preproducción representativo cuando existe.
Sí — incluso en una plataforma de comercio electrónico SaaS, la configuración (derechos de acceso, integraciones de terceros, API) sigue siendo responsabilidad del comerciante y constituye una fuente frecuente de incidentes.
PCI DSS regula específicamente los datos de tarjeta bancaria; el RGPD (clientes europeos) y la Ley 09-08 (Marruecos) regulan de forma más amplia el conjunto de los datos personales recopilados — ambos marcos se abordan generalmente en paralelo.