v4.0.1
Requisitos futuros vigentes desde el 31-03-2025
12 requisitos
Controles técnicos, operativos y organizativos
Niveles de validación
Los define cada marca de pago y la entidad adquirente.
Impacto del incumplimiento
Costes, evaluaciones contractuales y posible restricción para aceptar tarjetas.
Nuestros servicios PCI DSS: Consultoría y acompañamiento
Análisis de alcance
Identificamos flujos, sistemas, personas, ubicaciones y terceros que intervienen en el tratamiento de datos de tarjeta.
Evaluación inicial
Revisamos los requisitos aplicables, detectamos brechas y priorizamos acciones según riesgo, esfuerzo y dependencia técnica.
Plan de adecuación
Convertimos los hallazgos en una hoja de ruta realista, con responsables, plazos, evidencias y criterios de cierre.
Implantación de controles
Apoyamos políticas, procedimientos, inventarios, segmentación, accesos, registros, pruebas, formación y gestión de proveedores.
Preparación de la validación
Organizamos el SAQ o la documentación previa al ROC y coordinamos las necesidades de escaneo ASV o QSA.
Soluciones QES adapta el acompañamiento a empresas de Madrid y de cualquier punto de España, integrándose con los equipos internos y proveedores tecnológicos.
¿Qué es la norma PCI DSS?
El estándar de seguridad de datos de tarjetas
PCI DSS es el estándar de seguridad de la industria de tarjetas de pago. Establece una base común de controles para las organizaciones que almacenan, procesan o transmiten datos de tarjeta, así como para aquellas cuyos sistemas pueden afectar a la seguridad del entorno de pagos.
La versión 4.0.1 de junio de 2024 aclaró requisitos de la versión 4.0 sin introducir nuevas obligaciones ni eliminar las existentes. Sus 12 requisitos abarcan la protección de redes y sistemas, configuraciones seguras, cifrado, gestión de vulnerabilidades, desarrollo seguro, control de accesos, autenticación, registro y monitorización, pruebas periódicas y políticas organizativas.
Esta normativa no funciona como una ley ni como una certificación ISO. La forma de demostrar el cumplimiento depende del tipo de entidad, su volumen de operaciones, el canal de pago, la arquitectura tecnológica y las exigencias de la marca de tarjeta o del banco adquirente. Por eso, definir correctamente el alcance es el primer paso para evitar sobrecostes y controles innecesarios.
Para entenderla mejor debemos de tener en cuenta los siguientes acrónimos:
SAQ – Self-Assessment Questionnaire: cuestionario de autoevaluación
Es un formulario que completa la propia empresa para comprobar si protege correctamente los datos de las tarjetas y si cumple los requisitos de PCI DSS.
ROC-Report on Compliance: informe completo de cumplimiento
Es un informe detallado que recoge la revisión de los sistemas, las medidas de seguridad y los procedimientos de la empresa para demostrar si cumple PCI DSS.
QSA – Qualified Security Assessor: evaluador de seguridad cualificado
Es un profesional o una empresa autorizada para comprobar si una organización cumple PCI DSS, detectar posibles incumplimientos y elaborar el ROC.
ASV – Approved Scanning Vendor: empresa autorizada por el PCI Security Standards Council para realizar análisis externos de vulnerabilidades conforme a PCI DSS
Es una empresa autorizada para analizar sistemas conectados a Internet, como tiendas online, servidores o direcciones IP, y detectar vulnerabilidades.
¿A quién aplica la norma PCI DSS?
Niveles de comercio y proveedor de servicio
La normativa debe considerarse siempre que una organización acepte pagos con tarjeta o pueda influir en la seguridad de ese proceso. Afecta a comercios físicos y digitales, plataformas, procesadores y terceros con acceso al entorno. Nuestro equipo ayuda a determinar las obligaciones reales, reducir el alcance y preparar un itinerario de cumplimiento ajustado al negocio.
Los comercios son organizaciones que aceptan tarjetas como medio de pago, tanto en tienda física como por teléfono, aplicaciones o comercio electrónico. Todos deben proteger el entorno implicado, aunque externalicen la pasarela, porque la responsabilidad sobre la configuración, los proveedores y las prácticas internas no desaparece. La validación puede realizarse mediante un SAQ un ROC elaborado con apoyo de un QSA y, cuando corresponda, escaneos externos de un ASV. El nivel y el método concreto dependen de la marca de pago, el volumen anual, el canal, el historial de incidentes y las instrucciones de la entidad adquirente.
Los proveedores de servicio procesan, almacenan o transmiten datos de tarjeta en nombre de otras entidades, o administran componentes que pueden afectar a su seguridad. Aquí se incluyen procesadores, centros de datos, servicios cloud, pasarelas, proveedores gestionados y determinadas empresas de soporte. Su alcance suele ser más amplio por el impacto potencial sobre varios clientes. Deben documentar responsabilidades compartidas, mantener controles propios y facilitar evidencias claras a los comercios. Las categorías, niveles y requisitos de validación varían según el programa de cada marca, por lo que conviene confirmar el criterio aplicable antes de iniciar la evaluación.
¿Qué incluye nuestra consultoría PCI DSS?
Definición del alcance
Localizamos flujos, activos, conexiones y terceros para concentrar el esfuerzo donde existe riesgo real.
Análisis de brechas
Contrastamos la situación actual con los requisitos aplicables y documentamos desviaciones verificables.
Hoja de ruta
Priorizamos medidas, responsables y fechas para que el proyecto avance sin bloquear la operación.
Documentación
Desarrollamos políticas, procedimientos, matrices, inventarios y registros necesarios para sostener el cumplimiento.
Apoyo técnico
Coordinamos segmentación, cifrado, autenticación, registros, vulnerabilidades y pruebas con los equipos especialistas.
Gestión de terceros
Revisamos contratos, responsabilidades y evidencias de proveedores que intervienen en el entorno de pago.
Preparación de evidencias
Ordenamos pruebas y trazabilidad para responder con agilidad durante la evaluación o certificación.
Acompañamiento cercano
Nuestros consultores trabajan con tu equipo hasta cerrar acciones y preparar la validación prevista.
¿Qué sanciones y costes hay en caso de incumplimiento?
El PCI Security Standards Council publica el estándar, pero no impone directamente multas a los comercios. Las consecuencias se articulan mediante los contratos y programas de las marcas de pago, bancos adquirentes y procesadores. Por ello, las sanciones no son una tarifa universal ni se aplican igual a todas las empresas.
Ante un incumplimiento pueden exigirse planes de remediación, evaluaciones adicionales, investigaciones forenses, escaneos, auditorías, incremento de comisiones o reservas, además de costes por notificación, sustitución de tarjetas, fraude y reclamaciones. En situaciones graves o persistentes, el adquirente puede limitar o cancelar la capacidad de aceptar pagos con tarjeta. Algunos programas contemplan evaluaciones económicas elevadas, incluso importes de hasta 100 000 dólares por determinados incidentes, aunque la cuantía y el destinatario contractual dependen del caso.
Además del impacto económico, una brecha puede generar pérdida de confianza, interrupciones y obligaciones legales en materia de protección de datos. Mantener evidencias y reaccionar pronto reduce exposición y facilita la relación con las partes implicadas.
¿Ya cumples con PCI DSS?
Ofrecemos servicio continuo
Superar una evaluación no cierra el proyecto: los controles deben mantenerse, probarse y actualizarse ante cambios de tecnología, proveedores o procesos. Ofrecemos un servicio continuo para conservar el cumplimiento y preparar cada revisión anual.
Seguimiento periódico
Revisamos acciones, evidencias, vulnerabilidades, accesos y cambios relevantes antes de que generen desviaciones.
Gestión de cambios
Evaluamos nuevas pasarelas, integraciones, sedes o proveedores para mantener controlado el alcance.
Preparación anual
Actualizamos documentación y apoyamos el SAQ, el ROC, los escaneos y la coordinación con evaluadores.
Integración normativa
Alineamos controles con ISO 27001, el Esquema Nacional de Seguridad y otra normativa aplicable para evitar duplicidades.
Lo que opinan de nosotros las empresas con las que hemos trabajado
Lo que dicen nuestros clientes
Solicita presupuesto para la implantación y consultoría PCI DSS
Cuéntanos cómo aceptas pagos y qué sistemas participan. El equipo de Soluciones QES, con sede en Madrid, analizará tu situación y preparará un presupuesto de implantación y acompañamiento adaptado al alcance, los plazos y el nivel de validación exigido. Solicita información mediante el formulario y recibe una propuesta sin compromiso.
"*" señala los campos obligatorios
Preguntas frecuentes de la norma PCI PSS
Nuestro equipo prepara e implanta los controles, pero la certificación o validación final corresponde al SAQ aplicable o, cuando se exige, a una evaluación realizada por un QSA independiente.
Depende del volumen, el entorno, los incidentes previos y las reglas del adquirente. El SAQ solo es válido si se cumplen sus criterios; otros casos requieren ROC con QSA.
PCI DSS se centra específicamente en la seguridad de los pagos y la información de tarjeta. ISO 27001 establece un sistema de gestión de seguridad más amplio y certificable.
El plazo depende del alcance y de las brechas detectadas. Un entorno sencillo puede avanzar en semanas; arquitecturas complejas, múltiples sedes o remediaciones técnicas pueden requerir varios meses.