v4.0.1

Requisitos futuros vigentes desde el 31-03-2025

12 requisitos

Controles técnicos, operativos y organizativos

Niveles de validación

Los define cada marca de pago y la entidad adquirente.

Impacto del incumplimiento

Costes, evaluaciones contractuales y posible restricción para aceptar tarjetas.

Nuestros servicios PCI DSS: Consultoría y acompañamiento

Análisis de alcance

Análisis de alcance

Identificamos flujos, sistemas, personas, ubicaciones y terceros que intervienen en el tratamiento de datos de tarjeta.

Evaluación inicial

Evaluación inicial

Revisamos los requisitos aplicables, detectamos brechas y priorizamos acciones según riesgo, esfuerzo y dependencia técnica.

Plan de adecuación

Plan de adecuación

Convertimos los hallazgos en una hoja de ruta realista, con responsables, plazos, evidencias y criterios de cierre.

Implantación de controles

Implantación de controles

Apoyamos políticas, procedimientos, inventarios, segmentación, accesos, registros, pruebas, formación y gestión de proveedores.

Preparación de la validación

Preparación de la validación

Organizamos el SAQ o la documentación previa al ROC y coordinamos las necesidades de escaneo ASV o QSA.

Soluciones QES adapta el acompañamiento a empresas de Madrid y de cualquier punto de España, integrándose con los equipos internos y proveedores tecnológicos.

¿Qué es la norma PCI DSS?

El estándar de seguridad de datos de tarjetas

PCI DSS es el estándar de seguridad de la industria de tarjetas de pago. Establece una base común de controles para las organizaciones que almacenan, procesan o transmiten datos de tarjeta, así como para aquellas cuyos sistemas pueden afectar a la seguridad del entorno de pagos.

La versión 4.0.1 de junio de 2024 aclaró requisitos de la versión 4.0 sin introducir nuevas obligaciones ni eliminar las existentes. Sus 12 requisitos abarcan la protección de redes y sistemas, configuraciones seguras, cifrado, gestión de vulnerabilidades, desarrollo seguro, control de accesos, autenticación, registro y monitorización, pruebas periódicas y políticas organizativas.

Esta normativa no funciona como una ley ni como una certificación ISO. La forma de demostrar el cumplimiento depende del tipo de entidad, su volumen de operaciones, el canal de pago, la arquitectura tecnológica y las exigencias de la marca de tarjeta o del banco adquirente. Por eso, definir correctamente el alcance es el primer paso para evitar sobrecostes y controles innecesarios.

Para entenderla mejor debemos de tener en cuenta los siguientes acrónimos:

SAQ – Self-Assessment Questionnaire: cuestionario de autoevaluación

Es un formulario que completa la propia empresa para comprobar si protege correctamente los datos de las tarjetas y si cumple los requisitos de PCI DSS.

ROC-Report on Compliance: informe completo de cumplimiento

Es un informe detallado que recoge la revisión de los sistemas, las medidas de seguridad y los procedimientos de la empresa para demostrar si cumple PCI DSS.

QSA – Qualified Security Assessor: evaluador de seguridad cualificado

Es un profesional o una empresa autorizada para comprobar si una organización cumple PCI DSS, detectar posibles incumplimientos y elaborar el ROC.

ASV – Approved Scanning Vendor: empresa autorizada por el PCI Security Standards Council para realizar análisis externos de vulnerabilidades conforme a PCI DSS

Es una empresa autorizada para analizar sistemas conectados a Internet, como tiendas online, servidores o direcciones IP, y detectar vulnerabilidades.

Todo sobre la norma PCI DSS

¿A quién aplica la norma PCI DSS?

Niveles de comercio y proveedor de servicio

La normativa debe considerarse siempre que una organización acepte pagos con tarjeta o pueda influir en la seguridad de ese proceso. Afecta a comercios físicos y digitales, plataformas, procesadores y terceros con acceso al entorno. Nuestro equipo ayuda a determinar las obligaciones reales, reducir el alcance y preparar un itinerario de cumplimiento ajustado al negocio.

Los comercios son organizaciones que aceptan tarjetas como medio de pago, tanto en tienda física como por teléfono, aplicaciones o comercio electrónico. Todos deben proteger el entorno implicado, aunque externalicen la pasarela, porque la responsabilidad sobre la configuración, los proveedores y las prácticas internas no desaparece. La validación puede realizarse mediante un SAQ un ROC elaborado con apoyo de un QSA y, cuando corresponda, escaneos externos de un ASV. El nivel y el método concreto dependen de la marca de pago, el volumen anual, el canal, el historial de incidentes y las instrucciones de la entidad adquirente.

Los proveedores de servicio procesan, almacenan o transmiten datos de tarjeta en nombre de otras entidades, o administran componentes que pueden afectar a su seguridad. Aquí se incluyen procesadores, centros de datos, servicios cloud, pasarelas, proveedores gestionados y determinadas empresas de soporte. Su alcance suele ser más amplio por el impacto potencial sobre varios clientes. Deben documentar responsabilidades compartidas, mantener controles propios y facilitar evidencias claras a los comercios. Las categorías, niveles y requisitos de validación varían según el programa de cada marca, por lo que conviene confirmar el criterio aplicable antes de iniciar la evaluación.

¿Qué incluye nuestra consultoría PCI DSS?

Definición del alcance

Definición del alcance

Localizamos flujos, activos, conexiones y terceros para concentrar el esfuerzo donde existe riesgo real.

Análisis de brechas

Análisis de brechas

Contrastamos la situación actual con los requisitos aplicables y documentamos desviaciones verificables.

Hoja de ruta

Hoja de ruta

Priorizamos medidas, responsables y fechas para que el proyecto avance sin bloquear la operación.

Documentación

Documentación

Desarrollamos políticas, procedimientos, matrices, inventarios y registros necesarios para sostener el cumplimiento.

Apoyo técnico

Apoyo técnico

Coordinamos segmentación, cifrado, autenticación, registros, vulnerabilidades y pruebas con los equipos especialistas.

Gestión de terceros

Gestión de terceros

Revisamos contratos, responsabilidades y evidencias de proveedores que intervienen en el entorno de pago.

Preparación de evidencias

Preparación de evidencias

Ordenamos pruebas y trazabilidad para responder con agilidad durante la evaluación o certificación.

Acompañamiento cercano

Acompañamiento cercano

Nuestros consultores trabajan con tu equipo hasta cerrar acciones y preparar la validación prevista.

Consultoría e implantación de PCI DSS

¿Qué sanciones y costes hay en caso de incumplimiento?

El PCI Security Standards Council publica el estándar, pero no impone directamente multas a los comercios. Las consecuencias se articulan mediante los contratos y programas de las marcas de pago, bancos adquirentes y procesadores. Por ello, las sanciones no son una tarifa universal ni se aplican igual a todas las empresas.

Ante un incumplimiento pueden exigirse planes de remediación, evaluaciones adicionales, investigaciones forenses, escaneos, auditorías, incremento de comisiones o reservas, además de costes por notificación, sustitución de tarjetas, fraude y reclamaciones. En situaciones graves o persistentes, el adquirente puede limitar o cancelar la capacidad de aceptar pagos con tarjeta. Algunos programas contemplan evaluaciones económicas elevadas, incluso importes de hasta 100 000 dólares por determinados incidentes, aunque la cuantía y el destinatario contractual dependen del caso.

Además del impacto económico, una brecha puede generar pérdida de confianza, interrupciones y obligaciones legales en materia de protección de datos. Mantener evidencias y reaccionar pronto reduce exposición y facilita la relación con las partes implicadas.

¿Ya cumples con PCI DSS?

Ofrecemos servicio continuo

Superar una evaluación no cierra el proyecto: los controles deben mantenerse, probarse y actualizarse ante cambios de tecnología, proveedores o procesos. Ofrecemos un servicio continuo para conservar el cumplimiento y preparar cada revisión anual.

Seguimiento periódico

Seguimiento periódico

Revisamos acciones, evidencias, vulnerabilidades, accesos y cambios relevantes antes de que generen desviaciones.

Gestión de cambios

Gestión de cambios

Evaluamos nuevas pasarelas, integraciones, sedes o proveedores para mantener controlado el alcance.

Preparación anual

Preparación anual

Actualizamos documentación y apoyamos el SAQ, el ROC, los escaneos y la coordinación con evaluadores.

Integración normativa

Integración normativa

Alineamos controles con ISO 27001, el Esquema Nacional de Seguridad y otra normativa aplicable para evitar duplicidades.

Lo que opinan de nosotros las empresas con las que hemos trabajado

Lo que dicen nuestros clientes

Solicita presupuesto para la implantación y consultoría PCI DSS

Cuéntanos cómo aceptas pagos y qué sistemas participan. El equipo de Soluciones QES, con sede en Madrid, analizará tu situación y preparará un presupuesto de implantación y acompañamiento adaptado al alcance, los plazos y el nivel de validación exigido. Solicita información mediante el formulario y recibe una propuesta sin compromiso.

"*" señala los campos obligatorios

Este campo es un campo de validación y debe quedar sin cambios.
Nombre*

Preguntas frecuentes de la norma PCI PSS

Nuestro equipo prepara e implanta los controles, pero la certificación o validación final corresponde al SAQ aplicable o, cuando se exige, a una evaluación realizada por un QSA independiente.

Depende del volumen, el entorno, los incidentes previos y las reglas del adquirente. El SAQ solo es válido si se cumplen sus criterios; otros casos requieren ROC con QSA.

PCI DSS se centra específicamente en la seguridad de los pagos y la información de tarjeta. ISO 27001 establece un sistema de gestión de seguridad más amplio y certificable.

El plazo depende del alcance y de las brechas detectadas. Un entorno sencillo puede avanzar en semanas; arquitecturas complejas, múltiples sedes o remediaciones técnicas pueden requerir varios meses.

Copyright © 2026 Soluciones Q.E.S. - Desarrollado por MKTmedianet

Solicitar presupuesto