Skip to main content
Blog
Blog

Conformidad de Braintree con PCI DSS: lo que los comercios de PayPal aún deben hacer

Braintree cuenta con la certificación PCI Nivel 1 como servicio de PayPal. Los comercios siguen siendo responsables de la monitorización de scripts en la página de pago conforme a los §6.4.3 y §11.6.1, independientemente del tipo de integración.

Mar 21, 2025 Actualizado Aug 09, 2026 5 min read
Ilustración de cumplimiento PCI DSS con PayPal Braintree
Tabla de Contenidos

Resumen: cumplimiento PCI DSS con Braintree

  • PayPal Braintree gestiona el cumplimiento PCI DSS Nivel 1 del procesamiento de tarjetas, de forma similar a Stripe. Los comercios que usan Braintree Hosted Fields o Drop-in UI reducen su alcance de forma significativa.
  • Los comercios siguen siendo responsables de los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 en su propia página, incluso cuando Braintree procesa la tarjeta. Ambos requisitos aplican mientras tu dominio cargue algún script en la página de pago.
  • Los comercios SAQ-A que usan Braintree aún necesitan inventario de scripts y detección de manipulaciones en la página de pago. El nivel gratuito de cside cumple ambos requisitos sin coste para los comercios que puedan optar a él.

¿Poco tiempo? Consulta cside PCI Shield. Cubre todo lo de abajo en un solo despliegue.

Sí, PayPal (y Braintree) cumple con PCI DSS como Proveedor de Servicios de Nivel 1, pero dependiendo de tu integración, sigues teniendo que completar un SAQ anual para cumplir tú mismo con PCI. Depende de cómo integres PayPal en tu negocio. Así funciona:

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un conjunto de estándares de seguridad diseñados para proteger la información de las tarjetas durante y después de una transacción financiera. El cumplimiento implica adherirse a 12 requisitos, que van desde instalar y mantener una red segura hasta tener un inventario de los scripts de terceros que se ejecutan en tus páginas web (PCI 6.4.3 y 11.6.1).

Cómo cumplir usando PayPal

Según las directrices oficiales de PayPal, tus requisitos de cumplimiento de PCI DSS dependen de cómo maneja tu negocio los datos de pago. Si rediriges a los usuarios al checkout alojado de PayPal, tu alcance de PCI es mínimo (SAQ A). Sin embargo, si procesas datos de tarjeta sin cifrar, debes completar el SAQ D y seguir controles de seguridad más estrictos.

Hay tres formas principales en las que las empresas usan PayPal:

Tipo de integración Alcance de PCI SAQ requerido
PayPal Standard, Express Checkout o Smart Button (redirección a PayPal) Mínimo: sin datos del titular de la tarjeta en tus servidores SAQ A
Interfaz avanzada Braintree Drop-in UI de PayPal* Mínimo: campos alojados, sin datos del titular de la tarjeta en tus servidores* SAQ A*
Integración directa por API (PayPal Pro, Braintree, API o almacenamiento de datos de tarjeta) Alto: los datos del titular de la tarjeta pasan por tu servidor SAQ D

*Ahora necesitas monitorizar las dependencias en las páginas de pago; más información a continuación.

  • Si rediriges a los usuarios al checkout alojado de PayPal, calificas para SAQ A.
  • Si usas campos alojados (por ejemplo, Braintree Drop-in UI), calificas para SAQ A.
  • Si recopilas y almacenas datos del titular de la tarjeta, debes completar el SAQ D e implementar controles de PCI completos.

Si tu negocio procesa o almacena datos del titular de la tarjeta (SAQ D), debes:

  • Implementar cifrado fuerte para los datos de pago.
  • Configurar políticas de firewall y control de acceso.
  • Realizar escaneos de red trimestrales con un Proveedor de Escaneo Aprobado (ASV).
  • Completar una auditoría PCI DSS completa si eres un comercio de Nivel 1 (más de 6 millones de transacciones/año).

Braintree es propiedad de PayPal y opera como su filial. Esta relación tiene un impacto directo en el cumplimiento de PCI, dependiendo de qué producto de PayPal o Braintree uses. Braintree ofrece opciones de procesamiento de pagos más directas, lo que significa que podrías necesitar SAQ D si los datos de tarjeta interactúan con tus servidores.

*Monitorización de dependencias para el cumplimiento de SAQ A

Según la actualización de enero de 2025, el Consejo de Estándares de Seguridad de PCI enfatizó la importancia de monitorizar las dependencias. Esto incluye tanto los scripts propios como los de terceros en los sitios web. Esta actualización exige que los comercios se aseguren de que sus sitios no sean vulnerables a ataques originados por estos scripts.

Puedes consultar la documentación de PayPal sobre PCI DSS aquí.

Lectura relacionada: nuestra guía de cumplimiento de PCI DSS 6.4.3 y 11.6.1 · responsabilidades compartidas de PCI DSS con Stripe

Determina tu nivel de cumplimiento PCI

Nivel Criterio Requisito de validación
Nivel 1 Más de 6 millones de transacciones anuales Auditoría completa in situ por un QSA + SAQ D
Nivel 2 De 1 a 6 millones de transacciones anuales SAQ A, SAQ A-EP o SAQ D + Certificado de Cumplimiento (AOC)
Nivel 3 De 20.000 a 1 millón de transacciones online anuales SAQ A, SAQ A-EP o SAQ D + Certificado de Cumplimiento (AOC)
Nivel 4 Menos de 20.000 transacciones online O hasta 1 millón de transacciones totales SAQ A, SAQ A-EP o SAQ D + Certificado de Cumplimiento (AOC)
  • Nivel 1 = Debe hacer un ROC (Evaluación PCI DSS completa con Informe Completo de Cumplimiento por un QSA)
  • Nivel 2 = Debe hacer al menos un SAQ con certificación de un QSA o ISA externo
  • Nivel 3 = Debe hacer un SAQ
  • Nivel 4 = Opcional

Envía la certificación de cumplimiento PCI

Para comercios SAQ A:

  • Completa el SAQ A a través del portal de cumplimiento PCI de PayPal.
  • Asegúrate de que ningún script interfiera con los campos alojados de PayPal.
  • Conserva la documentación para las revisiones anuales.

Para comercios SAQ D:

  • Realiza escaneos de red trimestrales a través de un Proveedor de Escaneo Aprobado (ASV).
  • Implementa los controles de seguridad PCI (firewall, cifrado, control de acceso).
  • Pásate una auditoría in situ de un QSA si es necesario.

Una vez que hayas identificado el SAQ correcto según tu método de integración, complétalo a fondo. El portal de cumplimiento de PayPal guía a los comercios a través del proceso de envío del SAQ para cada tipo de integración.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Reduce, pero no elimina, tus obligaciones. Aunque los campos con datos de tarjeta los aloje PayPal o Braintree, tú sigues controlando la página de pago, así que los apartados 6.4.3 y 11.6.1 de PCI DSS 4.0.1 (gestión de scripts y monitorización de integridad) siguen aplicándose.

El SAQ A se aplica cuando todas las funciones de datos del titular de la tarjeta se subcontratan completamente a un tercero certificado PCI, como redireccionar al checkout alojado por PayPal o usar el Drop-in UI de Braintree. El SAQ D se aplica cuando los datos de la tarjeta pasan por tus propios servidores, como en el caso de integración directa por API o si almacenas números de tarjeta. El SAQ A tiene muchos menos controles, pero la actualización de PCI DSS de enero de 2025 reemplazó los requisitos §6.4.3 y §11.6.1 con una autoatestación: los comercios deben confirmar que su sitio no es vulnerable a ataques de scripts. En la práctica, hacer esa autoatestación de forma honesta requiere el mismo inventario de scripts y monitorización de integridad que esos requisitos describen.

No. Los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 son obligaciones del comercio vinculadas a su página de pago, no a su procesador de pagos. Braintree certifica el entorno de procesamiento de tarjetas; no tiene visibilidad sobre los scripts que tu dominio carga junto a sus campos alojados. Eres responsable de inventariar todos los scripts de tu página de pago y de monitorizar la página para detectar cambios no autorizados.

Tienes que inventariar y autorizar cada script de la página de pago, vigilar las cabeceras HTTP y el contenido de la página por si hay cambios no autorizados, y mantener un registro de auditoría. cside automatiza esto para integraciones con PayPal y Braintree.

El cside PCI Shield monitoriza cada script en tu página de pago en sesiones de visitantes reales, mantiene un inventario verificado y detecta cambios no autorizados para cumplir los requisitos §6.4.3 y §11.6.1 de PCI DSS 4.0.1. Se despliega como un único fragmento de JavaScript sin cambios de DNS, y existe un nivel gratuito para los comercios SAQ A que cumplan los requisitos.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Reserva una demo personalizada para ver:

Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco