¿Qué es exactamente?
El PCI DSS (Payment Card Industry Data Security Standard) es el conjunto de normas de seguridad que toda tienda online, pasarela de pago o proveedor logístico que toque, procese, transmita o almacene datos de tarjetas debe cumplir sí o sí. No es una ley, pero funciona como un estándar contractual obligatorio: lo impone el consejo formado por Visa, Mastercard, Amex, Discover y JCB.
En DTC hispanohablante lo resumimos así: si tu checkout acepta tarjetas, PCI DSS te aplica, aunque nunca veas el número completo.
La analogía del portero de discoteca
Imagina que tu tienda es una discoteca y los datos de tarjeta son los invitados VIP. PCI DSS no dice "no dejes entrar a nadie", dice:
- Controla quién entra (firewalls, cifrado).
- Registra cada movimiento (logs, trazabilidad).
- Nadie entra solo al VIP (segmentación de red, doble factor).
- Si hay una filtración, hay que avisar (protocolo de incidentes).
Si fallas como portero, no te cierran la discoteca: te multan y, en casos graves, tu banco adquirente te corta el acceso a cobrar con tarjeta. Eso, para un DTC, es la muerte súbita.
Los 6 objetivos y las 12 áreas clave
PCI DSS v4.0 (vigente desde 2024) se organiza en 6 objetivos y 12 requisitos. Los más críticos para ecommerce:
| Objetivo | Requisito clave | Impacto en DTC |
|---|---|---|
| Red segura | Firewall + configuración segura | Evitar accesos al panel de admin |
| Proteger datos | Cifrado en tránsito y reposo | Tokenización en checkout |
| Gestión de vulnerabilidades | Antivirus + parches | Plugins de Shopify/Woo actualizados |
| Control de acceso | MFA + mínimo privilegio | Nadie del equipo ve PAN completo |
| Monitorización | Logs + pruebas | Alertas ante accesos raros |
| Política de seguridad | Plan formal | Documentación para auditoría |
La fórmula del cumplimiento
No existe una ecuación única, pero el esfuerzo de compliance se puede modelar así:
Riesgo = (Volumen de transacciones × Datos almacenados) / Nivel de tokenización
Y el Nivel PCI depende del volumen anual de transacciones con tarjeta:
Nivel 1: > 6.000.000 transacciones/año Nivel 2: 1.000.000 – 6.000.000 Nivel 3: 20.000 – 1.000.000 (ecommerce) Nivel 4: < 20.000 (la mayoría de DTC pequeños)
Dato 1: El 90 % de las tiendas DTC en LATAM y España caen en Nivel 4, pero eso no las exime: siguen obligadas al SAQ (Self-Assessment Questionnaire) anual.
Dato 2: Una multa por incumplimiento puede ir de 5.000 € a 100.000 € mensuales según el adquirente, más el coste de la investigación forense (PFI), que ronda los 20.000–50.000 €.
Dato 3: El 60 % de las brechas en ecommerce ocurren en el checkout o en plugins de terceros, no en el core bancario.
Comparativa: cómo cumples según tu modelo
| Modelo de checkout | ¿Tocas datos de tarjeta? | Nivel de cumplimiento | SAQ aplicable |
|---|---|---|---|
| Redirección a pasarela (Stripe Checkout, Redsys) | No | Mínimo | SAQ A |
| Iframe / campos alojados | No (tokenizado) | Bajo | SAQ A-EP |
| Checkout propio con tokenización | Parcial | Medio | SAQ D |
| Guardas PAN en tu base de datos | Sí | Alto | SAQ D + auditoría QSA |
Regla de oro DTC: cuanto menos toques el PAN (Primary Account Number), menos compliance y menos riesgo. Tokenizar siempre.
Aplicación real en una tienda DTC
Escenario típico: tienda en Shopify + pasarela Stripe + ERP propio.
1. Checkout: Stripe aloja los campos → nunca ves el número completo.
2. Tokenización: recibes un tok_xxxx que usas para cobros recurrentes.
3. Logs: guardas ID de transacción, no PAN.
4. Accesos: el equipo de soporte ve solo los últimos 4 dígitos.
5. Proveedores: tu ERP debe firmar un AOC (Attestation of Compliance) contigo.
Si en cambio usas un plugin de pago propio en WooCommerce y guardas el CVV "por si acaso": estás incumpliendo, aunque nunca hayas tenido un hackeo. El CVV nunca se almacena, punto.
Errores comunes (y caros)
1. "Soy pequeño, no me aplica." Falso. Todo comercio que acepte tarjetas entra en el scope.
2. "Uso HTTPS, ya cumplo." El cifrado en tránsito es solo 1 de 12 requisitos.
3. "Mi pasarela me cubre." La pasarela cubre su parte; tú sigues siendo responsable de tu entorno.
4. "Guardo el CVV para verificar devoluciones." Prohibido explícitamente. Multa segura en auditoría.
5. "Relleno el SAQ una vez y listo." Es anual, y en v4.0 hay requisitos nuevos (MFA obligatorio, cifrado reforzado).
6. "El hosting ya es PCI." El hosting puede estar certificado, pero tu aplicación y tus procesos no.
Términos relacionados
- SAQ (Self-Assessment Questionnaire): cuestionario de autoevaluación según tu modelo.
- AOC (Attestation of Compliance): documento que certifica cumplimiento ante el adquirente.
- QSA (Qualified Security Assessor): auditor certificado para Nivel 1.
- PFI (PCI Forensic Investigator): investigador obligatorio tras una brecha.
- Tokenización: sustituir el PAN por un token sin valor para el atacante.
- PAN (Primary Account Number): el número de la tarjeta. El dato más protegido.
- 3-D Secure (3DS): autenticación adicional del titular; reduce fraude y responsabilidad.
- PSP (Payment Service Provider): Stripe, Adyen, Redsys, Mercado Pago; tu aliado en compliance.
Resumen para DTC: PCI DSS no es un trámite, es la póliza de seguro de tu checkout. Tokeniza, delega en tu PSP todo lo que puedas, documenta y revisa cada año. El día que tu adquirente te bloquee la cuenta por incumplimiento, no hay campaña de Black Friday que te salve.