¿A quién aplica PCI DSS?
PCI DSS (Payment Card Industry Data Security Standard) aplica a cualquier organización que toque datos de tarjetas de pago — no importa el tamaño ni el sector. Si aceptas pagos con tarjeta directamente, si procesas transacciones para terceros, o si tus sistemas almacenan números de tarjeta aunque sea temporalmente, estás dentro del alcance.
En Chile esto incluye: retail (presencial y ecommerce), fintech, empresas de pago, comercios con POS, plataformas de cobro recurrente, y cualquier empresa que use una pasarela de pago con integración directa.
Si la pasarela maneja los datos de tarjeta y tú nunca ves el número completo (integración iFrame o tokenización), tu alcance PCI es mínimo — básicamente confirmar que la integración está bien configurada. Si en algún punto los datos pasan por tus servidores, el alcance es mayor.
Los cambios más relevantes de v4.0
La versión 4.0 tiene 64 requisitos nuevos o significativamente modificados respecto a 3.2.1. Estos son los más relevantes para la mayoría de las empresas:
MFA obligatoria para todos los accesos al CDE
En v3.2.1 la autenticación multifactor era obligatoria solo para accesos remotos. En v4.0 es obligatoria para todos los accesos al Cardholder Data Environment (CDE) — incluyendo accesos internos de administradores. Esto impacta directamente a los equipos de TI que accedían sin segundo factor desde la red interna.
Contraseñas mínimas de 12 caracteres
El mínimo sube de 7 a 12 caracteres. Para sistemas legacy con limitaciones técnicas, PCI v4.0 permite un enfoque alternativo con compensating controls, pero debe documentarse.
Gestión de scripts de terceros en páginas de pago
Requisito completamente nuevo. Si tienes un formulario de pago en tu sitio web, debes inventariar y autorizar explícitamente cada script de JavaScript de terceros que carga en esa página. La razón es Magecart — ataques que inyectan scripts maliciosos en páginas de pago para robar datos de tarjeta en el browser del cliente.
Pruebas de penetración con mayor especificidad
Las pruebas de penetración anuales ahora deben incluir explícitamente pruebas de segmentación de red — verificar que el CDE esté efectivamente aislado del resto de la infraestructura.
Evaluación de riesgos más frecuente
En v3.2.1 la evaluación de riesgos era anual. En v4.0 debe realizarse "al menos una vez al año y cuando ocurran cambios significativos" — lo que en la práctica obliga a tener un proceso continuo, no una actividad puntual.
Los 12 requisitos en resumen
| Req. | Área | Lo más importante |
|---|---|---|
| 1–2 | Red y configuración | Firewall con reglas documentadas, sin defaults de proveedor |
| 3–4 | Protección de datos | No almacenar CVV/CVC2, cifrar PAN con AES-256, TLS 1.2+ |
| 5–6 | Vulnerabilidades | Antimalware actualizado, parches críticos en ≤1 mes, SDLC seguro |
| 7–8 | Acceso | Need-to-know, MFA obligatoria, contraseñas ≥12 chars |
| 9 | Físico | Acceso físico al CDE controlado y registrado |
| 10 | Logs | Logs por ≥12 meses, 3 meses disponibles para análisis |
| 11 | Pruebas | Escaneos trimestrales ASV + pentest anual con verificación de segmentación |
| 12 | Políticas | Política de seguridad aprobada por directorio, evaluación de riesgos, gestión de proveedores |
El proceso de validación: SAQ vs QSA
PCI DSS no requiere que una empresa externa certifique tu cumplimiento — depende del volumen de transacciones:
- Menos de 20.000 transacciones e-commerce / año o hasta 1M totales: autovalidación anual con un SAQ (Self-Assessment Questionnaire). Hay varios tipos dependiendo de cómo integras el pago.
- Más de 1M transacciones / año: validación por un QSA (Qualified Security Assessor) externo certificado por el PCI SSC.
- Procesadores de alto volumen (>6M transacciones): auditoría QSA completa con informe ROC.
El módulo PCI DSS v4.0 en Calut tiene los 27 controles principales organizados por los 12 requisitos, con evidencia trazable para cada uno. Diseñado para preparar la documentación de un SAQ en semanas, no meses.
PCI DSS v4.0 ya está en Calut
27 controles, 12 requisitos, evidencia lista para QSA. Actívalo junto a ISO 27001 y los demás frameworks que apliquen.
Ver la plataforma →