¿Qué es PCI DSS? Definición, flujo de pago y ejemplos
El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) es un conjunto de requisitos de seguridad del sector para las organizaciones que almacenan, procesan o transmiten datos de cuentas de tarjetas de pago; no es una ley general dictada por un gobierno. Esta guía explica el papel de PCI DSS en un flujo de pago real, sus límites y los malentendidos más comunes.
Puntos clave
- Definición: El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) es un conjunto de requisitos de seguridad del sector para las organizaciones que almacenan, procesan o transmiten datos de cuentas de tarjetas de pago; no es una ley general dictada por un gobierno.
- En el flujo de pago: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar.
- No confundir: PCI DSS / datos del titular de la tarjeta (CHD)
Cómo encaja en el flujo de pago
En el caso de PCI DSS, el proceso es el siguiente: PCI DSS establece los requisitos de seguridad para proteger los entornos donde se manejan datos de cuentas de pago; los datos del titular de la tarjeta (CHD) giran, como mínimo, en torno al PAN completo, y los datos de autenticación sensibles (SAD) comprenden información altamente sensible que se usa para autenticar o autorizar. El cifrado protege el contenido de los datos, el enmascaramiento limita lo que se muestra y un módulo de seguridad de hardware (HSM) protege las claves y ejecuta las operaciones criptográficas: cada uno actúa en un nivel distinto.
Al evaluar PCI DSS, ten en cuenta lo siguiente: la organización debe trazar primero los flujos de datos y definir el alcance y las responsabilidades, y solo después elegir los controles de acceso, el cifrado, los registros de actividad, la gestión de vulnerabilidades y la gestión de claves. Obtener una constancia de cumplimiento solo cubre el alcance evaluado y el momento de la evaluación.
Ejemplo práctico
Para delimitar el alcance de PCI DSS, un comercio rastrea cómo su sitio web, su servicio de atención al cliente, sus registros, sus bases de datos y sus proveedores entran en contacto con los datos de cuentas. Aprobar una evaluación de cumplimiento no significa que después ya no haya que mantener los controles.
Diferencias con términos similares
| Término | Definición |
|---|---|
| Estándar PCI DSS | es un conjunto de requisitos de seguridad del sector para las organizaciones que almacenan, procesan o transmiten datos de cuentas de tarjetas de pago; no es una ley general dictada por un gobierno |
| Datos del titular de la tarjeta | son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio |
| Datos de autenticación sensibles | son una categoría de datos altamente sensibles que se usan para autenticar al titular de la tarjeta o autorizar transacciones, como los datos completos de la banda magnética y los códigos de verificación de la tarjeta; su almacenamiento después de la autorización está estrictamente restringido |
En esencia, PCI DSS es un conjunto de requisitos de seguridad del sector para las organizaciones que almacenan, procesan o transmiten datos de cuentas de tarjetas de pago; no es una ley general dictada por un gobierno. Los datos del titular de la tarjeta, en cambio, son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio. Los dos conceptos pueden aparecer en una misma transacción, pero responden a preguntas distintas.
Usos, límites y riesgos
PCI DSS tiene un límite clave: cifrar los datos no los saca automáticamente del alcance de PCI DSS, y enmascararlos en la interfaz no significa que se almacenen truncados. Las restricciones para conservar los SAD después de la autorización son especialmente estrictas, y ninguna conveniencia del negocio justifica saltárselas.
Preguntas frecuentes
A continuación respondemos las dos dudas más comunes de quienes buscan información sobre PCI DSS.
¿Es lo mismo que los datos del titular de la tarjeta (CHD)?
No. El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) es un conjunto de requisitos de seguridad del sector para las organizaciones que almacenan, procesan o transmiten datos de cuentas de tarjetas de pago; no es una ley general dictada por un gobierno. Los datos del titular de la tarjeta (CHD) son, en el contexto de PCI DSS, el conjunto de datos que tiene como núcleo el PAN y que puede incluir el nombre del titular de la tarjeta, la fecha de vencimiento y el código de servicio. Para diferenciar ambos conceptos, revisa por separado a qué se refiere cada uno, en qué etapa del proceso interviene y quién es el responsable.
Si los datos ya están cifrados, ¿el sistema queda necesariamente fuera del alcance de PCI DSS?
En el caso de PCI DSS, no necesariamente. El PCI SSC aclara que el cifrado por sí solo no basta para sacar automáticamente los datos del titular de la tarjeta del alcance de PCI DSS; también hay que evaluar las claves, los accesos y la relación con el resto del entorno.
Estas fuentes primarias sirven para verificar la definición y el proceso de PCI DSS. Para las reglas concretas de cada producto y región, prevalece la documentación oficial vigente.
Traducción asistida por IA; el texto original fue revisado por Steven Cai.