ZHENESJAKOTHVIRUFRAR

PCI DSS

¿Qué es exactamente?

El PCI DSS (Payment Card Industry Data Security Standard) es el conjunto de normas de seguridad que toda tienda online, pasarela de pago o proveedor logístico que toque, procese, transmita o almacene datos de tarjetas debe cumplir sí o sí. No es una ley, pero funciona como un estándar contractual obligatorio: lo impone el consejo formado por Visa, Mastercard, Amex, Discover y JCB.

En DTC hispanohablante lo resumimos así: si tu checkout acepta tarjetas, PCI DSS te aplica, aunque nunca veas el número completo.


La analogía del portero de discoteca

Imagina que tu tienda es una discoteca y los datos de tarjeta son los invitados VIP. PCI DSS no dice "no dejes entrar a nadie", dice:

- Controla quién entra (firewalls, cifrado).

- Registra cada movimiento (logs, trazabilidad).

- Nadie entra solo al VIP (segmentación de red, doble factor).

- Si hay una filtración, hay que avisar (protocolo de incidentes).

Si fallas como portero, no te cierran la discoteca: te multan y, en casos graves, tu banco adquirente te corta el acceso a cobrar con tarjeta. Eso, para un DTC, es la muerte súbita.


Los 6 objetivos y las 12 áreas clave

PCI DSS v4.0 (vigente desde 2024) se organiza en 6 objetivos y 12 requisitos. Los más críticos para ecommerce:

ObjetivoRequisito claveImpacto en DTC
Red seguraFirewall + configuración seguraEvitar accesos al panel de admin
Proteger datosCifrado en tránsito y reposoTokenización en checkout
Gestión de vulnerabilidadesAntivirus + parchesPlugins de Shopify/Woo actualizados
Control de accesoMFA + mínimo privilegioNadie del equipo ve PAN completo
MonitorizaciónLogs + pruebasAlertas ante accesos raros
Política de seguridadPlan formalDocumentación para auditoría

La fórmula del cumplimiento

No existe una ecuación única, pero el esfuerzo de compliance se puede modelar así:

Riesgo = (Volumen de transacciones × Datos almacenados) / Nivel de tokenización

Y el Nivel PCI depende del volumen anual de transacciones con tarjeta:

Nivel 1: > 6.000.000 transacciones/año
Nivel 2: 1.000.000 – 6.000.000
Nivel 3: 20.000 – 1.000.000 (ecommerce)
Nivel 4: < 20.000 (la mayoría de DTC pequeños)

Dato 1: El 90 % de las tiendas DTC en LATAM y España caen en Nivel 4, pero eso no las exime: siguen obligadas al SAQ (Self-Assessment Questionnaire) anual.

Dato 2: Una multa por incumplimiento puede ir de 5.000 € a 100.000 € mensuales según el adquirente, más el coste de la investigación forense (PFI), que ronda los 20.000–50.000 €.

Dato 3: El 60 % de las brechas en ecommerce ocurren en el checkout o en plugins de terceros, no en el core bancario.


Comparativa: cómo cumples según tu modelo

Modelo de checkout¿Tocas datos de tarjeta?Nivel de cumplimientoSAQ aplicable
Redirección a pasarela (Stripe Checkout, Redsys)NoMínimoSAQ A
Iframe / campos alojadosNo (tokenizado)BajoSAQ A-EP
Checkout propio con tokenizaciónParcialMedioSAQ D
Guardas PAN en tu base de datosSíAltoSAQ D + auditoría QSA

Regla de oro DTC: cuanto menos toques el PAN (Primary Account Number), menos compliance y menos riesgo. Tokenizar siempre.


Aplicación real en una tienda DTC

Escenario típico: tienda en Shopify + pasarela Stripe + ERP propio.

1. Checkout: Stripe aloja los campos → nunca ves el número completo.

2. Tokenización: recibes un tok_xxxx que usas para cobros recurrentes.

3. Logs: guardas ID de transacción, no PAN.

4. Accesos: el equipo de soporte ve solo los últimos 4 dígitos.

5. Proveedores: tu ERP debe firmar un AOC (Attestation of Compliance) contigo.

Si en cambio usas un plugin de pago propio en WooCommerce y guardas el CVV "por si acaso": estás incumpliendo, aunque nunca hayas tenido un hackeo. El CVV nunca se almacena, punto.


Errores comunes (y caros)

1. "Soy pequeño, no me aplica." Falso. Todo comercio que acepte tarjetas entra en el scope.

2. "Uso HTTPS, ya cumplo." El cifrado en tránsito es solo 1 de 12 requisitos.

3. "Mi pasarela me cubre." La pasarela cubre su parte; tú sigues siendo responsable de tu entorno.

4. "Guardo el CVV para verificar devoluciones." Prohibido explícitamente. Multa segura en auditoría.

5. "Relleno el SAQ una vez y listo." Es anual, y en v4.0 hay requisitos nuevos (MFA obligatorio, cifrado reforzado).

6. "El hosting ya es PCI." El hosting puede estar certificado, pero tu aplicación y tus procesos no.


Términos relacionados

- SAQ (Self-Assessment Questionnaire): cuestionario de autoevaluación según tu modelo.

- AOC (Attestation of Compliance): documento que certifica cumplimiento ante el adquirente.

- QSA (Qualified Security Assessor): auditor certificado para Nivel 1.

- PFI (PCI Forensic Investigator): investigador obligatorio tras una brecha.

- Tokenización: sustituir el PAN por un token sin valor para el atacante.

- PAN (Primary Account Number): el número de la tarjeta. El dato más protegido.

- 3-D Secure (3DS): autenticación adicional del titular; reduce fraude y responsabilidad.

- PSP (Payment Service Provider): Stripe, Adyen, Redsys, Mercado Pago; tu aliado en compliance.


Resumen para DTC: PCI DSS no es un trámite, es la póliza de seguro de tu checkout. Tokeniza, delega en tu PSP todo lo que puedas, documenta y revisa cada año. El día que tu adquirente te bloquee la cuenta por incumplimiento, no hay campaña de Black Friday que te salve.