CUTFLOW
GuÃa de implementación de PCI para comerciantes
Cumplir con los requisitos de PCI DSS puede resultar complejo y abrumador. Si su empresa maneja datos de tarjetas, es posible que deba cumplir con más de 300 controles de seguridad establecidos en la norma PCI DSS. El PCI Council ha publicado más de 1.800 páginas de documentación oficial, incluidas más de 300 páginas dedicadas exclusivamente a determinar los formularios correctos de validación del cumplimiento; leer todo este material llevarÃa más de 72 horas.
Para simplificar el proceso, aquà tiene una guÃa paso a paso que le ayudará a validar y mantener el cumplimiento de la norma PCI.
Descripción general del Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (PCI DSS)
PCI DSS es el estándar de seguridad global para las organizaciones que almacenan, procesan o transmiten datos de titulares de tarjetas y datos confidenciales de autenticación. Establece un nivel básico de protección para los consumidores, ayudando a reducir el fraude y las brechas de seguridad en todo el ecosistema de pagos. Este estándar se aplica a cualquier entidad que acepte o procese tarjetas de pago.
Lograr el cumplimiento de la norma PCI DSS implica tres componentes clave:
Recopilación y transmisión segura de datos de tarjetas:
Garantizar que los datos confidenciales de la tarjeta se manejen de forma segura durante las transacciones de los clientes.
Almacenamiento seguro de datos:
Cumplir con los 12 dominios de seguridad descritos en el estándar PCI, que incluyen el cifrado, la supervisión continua y las pruebas de seguridad.
Validación anual:
Confirmación de la implementación de los controles de seguridad requeridos mediante formularios, cuestionarios, escaneos externos de vulnerabilidades o auditorÃas de terceros. (Consulte la guÃa paso a paso que aparece a continuación para ver una tabla detallada de los cuatro niveles de cumplimiento).
Gestión de datos de tarjetas
Algunos modelos de negocio requieren el manejo directo de datos confidenciales de tarjetas de crédito durante los pagos, mientras que otros no. Es posible que las empresas que manejan datos de tarjetas, como las que aceptan PAN sin token en una página de pago, deban cumplir con los más de 300 controles de seguridad PCI DSS. Incluso si los datos de la tarjeta atraviesan brevemente los servidores de una empresa, ésta debe invertir y mantener software y hardware de seguridad sólidos.
Para las empresas que no necesitan gestionar datos confidenciales de tarjetas, lo ideal es evitar hacerlo. Las soluciones de terceros, como Cutflow Elements, aceptan y almacenan de forma segura los datos de las tarjetas, eliminando gran parte de la complejidad, los costes y los riesgos. Dado que los datos de las tarjetas nunca llegan a los servidores de la empresa, el cumplimiento normativo se reduce a unos pocos controles de seguridad sencillos, como la implementación de contraseñas robustas.
Almacenamiento seguro de datos
Las organizaciones que manejan o almacenan datos de titulares de tarjetas deben definir el alcance de su Entorno de Datos de Titulares de Tarjetas (CDE, por sus siglas en inglés). PCI DSS define el CDE como el conjunto de personas, procesos y tecnologÃas que intervienen en el almacenamiento, procesamiento o transmisión de datos de titulares de tarjetas, asà como cualquier sistema conectado a dicho entorno. Dado que la totalidad de los más de 300 requisitos de seguridad se aplican al CDE, resulta fundamental segmentar el entorno de pagos de los sistemas empresariales generales. Una segmentación adecuada ayuda a reducir el alcance de la validación del cumplimiento de PCI. Sin segmentación, toda la red corporativa —incluidos todos los sistemas y dispositivos— quedarÃa sujeta a los requisitos de PCI, lo que supondrÃa una tarea abrumadora.
Validación anual
Independientemente de cómo se manejen los datos de las tarjetas, las organizaciones deben completar un formulario de validación PCI anualmente. El método de validación depende de varios factores, entre ellos:
- Procesadores de pagos: Pueden exigir el cumplimiento como parte de sus informes a las marcas de tarjetas de pago.
- Socios comerciales: Pueden solicitarlo como condición para celebrar acuerdos comerciales.
- Empresas de plataforma: Es posible que deban demostrar el cumplimiento de las normas para asegurar a los clientes que los datos se gestionan de forma segura.
El estándar PCI DSS abarca 12 requisitos principales y más de 300 subrequisitos, reflejando las mejores prácticas de seguridad.
PCI DSS
Construir y mantener una red y sistemas seguros.
- Instalar y mantener controles de seguridad de red.
- Aplique configuraciones seguras a todos los componentes del sistema.
Proteger los datos de la cuenta
- Proteja los datos almacenados de los titulares de tarjetas.
- Proteja los datos del titular de la tarjeta mediante criptografÃa robusta durante su transmisión a través de redes abiertas y públicas.
Mantener un programa de gestión de vulnerabilidades
- Proteja todos los sistemas y redes contra el software malicioso.
- Desarrollar y mantener sistemas y software seguros.
Implementar medidas sólidas de control de acceso.
- Restrinja el acceso a los componentes del sistema y a los datos de los titulares de tarjetas basándose en la necesidad empresarial de conocer dicha información.
- Identificar a los usuarios y autenticar el acceso a los componentes del sistema.
- Restrinja el acceso fÃsico a los datos del titular de la tarjeta.
Supervise y pruebe las redes periódicamente.
- Registre y supervise todos los accesos a los componentes del sistema y a los datos de los titulares de tarjetas.
- Pruebe periódicamente la seguridad de los sistemas y las redes.
Mantener una polÃtica de seguridad de la información.
- Apoyar la seguridad de la información mediante polÃticas y procedimientos organizativos.
Para simplificar el proceso de cumplimiento de la norma PCI para las nuevas empresas, el PCI Council introdujo nueve cuestionarios de autoevaluación (SAQ) distintos; cada uno de ellos abarca un subconjunto de los requisitos generales de PCI DSS. El desafÃo radica en determinar qué SAQ corresponde a su empresa o si es necesario contratar a un auditor aprobado por el PCI Council para verificar el cumplimiento de todos los requisitos de seguridad. A esto se suma la complejidad de que el PCI Council actualiza las normas cada tres años y publica actualizaciones progresivas a lo largo del año, lo que convierte el cumplimiento en un proceso en constante evolución.
GuÃa paso a paso para el cumplimiento de PCI DSS
El primer paso para lograr el cumplimiento de PCI es saber qué requisitos se aplican a su organización. Existen cuatro niveles diferentes de cumplimiento de PCI, que generalmente se basan en el volumen de transacciones con tarjeta de crédito que su empresa procesa durante un perÃodo de 12 meses.
| Nivel de cumplimiento | Se aplica a: | Requisitos: |
|---|---|---|
| Nivel 1 |
Organizaciones que procesan anualmente más de 6 millones de transacciones con Visa o Mastercard, o más de 2,5 millones con American Express; o Haber sufrido una violación de datos; o Son considerados de «Nivel 1» por cualquier asociación de tarjetas (Visa, Mastercard, etc.). |
Cuestionario de autoevaluación (SAQ) anual de PCI DSS: en la siguiente tabla se presentan brevemente los 9 tipos de SAQ. Escaneo trimestral de la red realizado por un proveedor de escaneo aprobado (ASV) Certificación de cumplimiento (AOC): cada uno de los 9 SAQ cuenta con su respectivo formulario AOC. |
| Nivel 2 |
Organizaciones que procesan entre 1 y 6 millones de transacciones al año. |
Informe anual de cumplimiento (ROC) elaborado por un Evaluador de Seguridad Cualificado (QSA) —también conocido comúnmente como evaluación *in situ* de Nivel 1— o por un auditor interno, siempre que esté firmado por un directivo de la empresa. Escaneo trimestral de la red realizado por un proveedor de escaneo aprobado (ASV) Certificación de cumplimiento (AOC) para evaluaciones in situ: existen formularios especÃficos para comerciantes y proveedores de servicios. |
| Nivel 3 |
Organizaciones que procesan entre 20.000 y 1 millón de transacciones en lÃnea al año. Organizaciones que procesan menos de 1 millón de transacciones en total al año. |
Lo mismo que lo anterior. |
| Nivel 4 |
Organizaciones que procesan menos de 20.000 transacciones en lÃnea al año; o Organizaciones que procesan hasta un total de 1 millón de transacciones al año. |
Lo mismo que lo anterior. |
Para los niveles 2 a 4, existen diferentes tipos de SAQ según el método de integración de pagos. A continuación, se presenta una tabla resumida:
| SAQ – Cuestionario de autoevaluación | Descripción |
|---|---|
| A |
Comercios que operan sin tarjeta presente (comercio electrónico o pedidos por correo/teléfono) y que externalizan totalmente todas las funciones relacionadas con los datos de cuenta a terceros validados y que cumplen con la norma PCI DSS. No existe almacenamiento, procesamiento ni transmisión electrónica de datos de cuenta en sus sistemas o instalaciones. No aplicable a canales presenciales. No aplicable a proveedores de servicios. |
| A-EP |
Comerciantes de comercio electrónico que subcontratan parcialmente el procesamiento de pagos a terceros validados y que cumplen con la norma PCI DSS, y cuyo(s) sitio(s) web no recibe(n) datos de cuenta directamente, pero afecta(n) a la seguridad de la transacción de pago y/o a la integridad de la página que acepta los datos de cuenta del cliente. No existe almacenamiento, procesamiento ni transmisión electrónica de datos de cuenta en los sistemas o instalaciones del comerciante. Aplicable únicamente a canales de comercio electrónico. No aplicable a proveedores de servicios. |
| B |
Comerciantes que utilizan únicamente:
No aplicable a canales de comercio electrónico. No aplicable a proveedores de servicios. |
| B-IP |
Comercios que utilizan únicamente terminales de pago autónomos aprobados por PTS, con conexión IP al procesador de pagos y sin almacenamiento electrónico de datos del titular de la tarjeta. No aplicable a canales de comercio electrónico. |
| C-VT |
Comercios que introducen manualmente los datos de la cuenta de pago —una transacción a la vez y mediante teclado— en una solución de terminal de pago virtual de terceros validada y conforme a la norma PCI DSS, utilizando un dispositivo informático aislado y un navegador web con conexión segura. No se realiza almacenamiento electrónico de datos de cuentas. No aplicable a canales de comercio electrónico. No aplicable a proveedores de servicios. |
| C |
Comerciantes con sistemas de aplicaciones de pago conectados a Internet, sin almacenamiento electrónico de datos de cuentas. No aplicable a canales de comercio electrónico. No aplicable a los proveedores de servicios. |
| P2PE |
Comerciantes que utilizan exclusivamente una solución de cifrado punto a punto (P2PE) validada e incluida en la lista de PCI. Sin acceso a datos de cuenta en texto plano ni almacenamiento electrónico de datos de cuenta. No aplicable a canales de comercio electrónico. No aplicable a proveedores de servicios. |
| SPoC (Novedad en PCI DSS v4.0) |
Comerciantes que utilizan un dispositivo móvil comercial estándar (por ejemplo, un teléfono o una tableta) con un lector de tarjetas seguro incluido en la lista de soluciones SPoC validadas por el PCI SSC. Sin acceso a datos de cuenta en texto plano ni almacenamiento electrónico de datos de cuenta. No aplicable a canales de autoservicio con tarjeta presente, pedidos por correo o teléfono (MOTO) ni comercio electrónico. No aplicable a proveedores de servicios. |
| D |
SAQ D PARA COMERCIANTES: Todos los comerciantes no incluidos en las descripciones de los tipos de SAQ anteriores. SAQ D PARA PROVEEDORES DE SERVICIOS: Todos los proveedores de servicios definidos por una marca de pago como elegibles para completar un SAQ. |
Verificar los controles y protocolos de seguridad
Tras mapear todos los puntos de contacto de datos de tarjetas de crédito dentro de su organización, colabore con sus equipos de TI y seguridad para confirmar que se han implementado las configuraciones y los protocolos de seguridad adecuados. Esto incluye medidas como Transport Layer Security (TLS) para proteger la transmisión de datos.
Los 12 requisitos de seguridad de PCI DSS se basan en prácticas lÃderes para la protección de datos confidenciales y, a menudo, se solapan con los estándares exigidos para cumplir con otras normativas de privacidad, como el RGPD y la HIPAA. En consecuencia, es posible que su organización ya cuente con algunos de estos controles.
Monitorear y mantener
El cumplimiento de la norma PCI no es una tarea puntual, sino un proceso continuo para garantizar que su empresa mantenga el cumplimiento a medida que evolucionan los flujos de datos y los puntos de contacto con el cliente. Algunas marcas de tarjetas de crédito pueden exigir informes trimestrales o anuales, o bien una evaluación anual in situ, especialmente en el caso de empresas que procesan más de 6 millones de transacciones al año.
Mantener el cumplimiento de la norma PCI durante todo el año suele requerir la colaboración de varios departamentos. Si aún no existe dicha coordinación, considere crear un equipo interno dedicado a supervisar el cumplimiento. Un equipo PCI completo deberÃa incluir representantes de áreas clave de la empresa para garantizar una cobertura integral de las necesidades de cumplimiento.
Seguridad:
El Director de Seguridad (CSO), el Director de Seguridad de la Información (CISO) y sus equipos se aseguran de que la organización invierta siempre de manera adecuada en los recursos y las polÃticas necesarios para la seguridad y la privacidad de los datos.
TecnologÃa/Pagos:
El Director de TecnologÃa (CTO), el Vicepresidente de Pagos y sus respectivos equipos se aseguran de que las herramientas fundamentales, las integraciones y la infraestructura mantengan el cumplimiento normativo a medida que evolucionan los sistemas de la organización.
Finanzas:
El director financiero (CFO) y su equipo se aseguran de que se contabilicen todos los flujos de datos de pago en lo que respecta a los sistemas de pago y a los socios.
Legal:
Este equipo puede ayudar a gestionar los numerosos matices legales del cumplimiento de la norma PCI DSS.
Para obtener más información sobre el complejo mundo del cumplimiento de las normas PCI, visite el sitio web del PCI Security Standards Council. Si solo va a leer esta guÃa y algunos otros documentos sobre PCI, le recomendamos comenzar por los siguientes: el enfoque priorizado para PCI DSS, las instrucciones y directrices sobre los SAQ, las preguntas frecuentes sobre el uso de los criterios de elegibilidad de los SAQ para determinar los requisitos de evaluación in situ, y las preguntas frecuentes sobre las obligaciones de los comercios que desarrollan aplicaciones para dispositivos de consumo que aceptan datos de tarjetas de pago.
Cómo ayuda Cutflow a las organizaciones a lograr y mantener el cumplimiento de PCI.
Cutflow simplifica considerablemente la carga de cumplimiento de la norma PCI para las empresas que utilizan los pagos integrados en la aplicación (*in-app*) y los formularios de pago seguros de Cutflow. Cutflow emplea un campo de pago alojado para gestionar todos los datos de las tarjetas de pago; de este modo, el titular de la tarjeta introduce toda la información confidencial en un campo que proviene directamente de nuestros servidores validados según la norma PCI DSS.
Para todos nuestros usuarios, independientemente del tipo de integración, Cutflow actúa como defensor del cumplimiento de PCI y puede ayudar de diversas maneras.
- Analizaremos su método de integración y le asesoraremos sobre cómo reducir su carga de cumplimiento.
- Le notificaremos con antelación si el aumento en el volumen de transacciones requiere un cambio en la forma en que valida el cumplimiento.
- Para los grandes comercios (Nivel 1), si necesita trabajar con un PCI QSA (debido a que almacena datos de tarjetas de crédito o cuenta con un flujo de pago más complejo), existen más de 350 empresas QSA en todo el mundo; nosotros podemos ponerle en contacto con varios auditores que conocen a fondo los distintos métodos de integración de Cutflow.
Conclusión
Si bien la evaluación y validación del cumplimiento de la norma PCI suelen realizarse anualmente, no se trata de una tarea puntual, sino que requiere una evaluación y una corrección continuas. A medida que su empresa crece, su lógica de negocio y sus procesos evolucionan, lo que puede afectar a los requisitos de cumplimiento. Por ejemplo, una empresa en lÃnea que abre tiendas fÃsicas, entra en nuevos mercados o lanza un centro de atención al cliente deberÃa evaluar de forma proactiva si estos cambios afectan a su método de validación PCI y volver a validar el cumplimiento según sea necesario.
El cumplimiento de la norma PCI ayuda, pero no es suficiente.
Cumplir con las directrices de PCI DSS es fundamental para proteger los datos de los titulares de tarjetas, pero por sà solo no garantiza una protección completa en todos los entornos de pago. Un enfoque más eficaz consiste en adoptar métodos seguros de aceptación de tarjetas, como los pagos integrados en la aplicación (*in-app*) y los formularios de pago seguros. Estas soluciones ofrecen una manera proactiva de mitigar las brechas de seguridad y evitar el tradicional y laborioso proceso de validación PCI. Más allá del cumplimiento normativo, proporcionan una seguridad sólida y constante durante todo el año, permitiendo a las empresas operar con confianza y agilidad.