Resumen: cumplimiento PCI DSS con Braintree
- PayPal Braintree gestiona el cumplimiento PCI DSS Nivel 1 del procesamiento de tarjetas, de forma similar a Stripe. Los comercios que usan Braintree Hosted Fields o Drop-in UI reducen su alcance de forma significativa.
- Los comercios siguen siendo responsables de los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 en su propia página, incluso cuando Braintree procesa la tarjeta. Ambos requisitos aplican mientras tu dominio cargue algún script en la página de pago.
- Los comercios SAQ-A que usan Braintree aún necesitan inventario de scripts y detección de manipulaciones en la página de pago. El nivel gratuito de cside cumple ambos requisitos sin coste para los comercios que puedan optar a él.
¿Poco tiempo? Consulta cside PCI Shield. Cubre todo lo de abajo en un solo despliegue.
Sí, PayPal (y Braintree) cumple con PCI DSS como Proveedor de Servicios de Nivel 1, pero dependiendo de tu integración, sigues teniendo que completar un SAQ anual para cumplir tú mismo con PCI. Depende de cómo integres PayPal en tu negocio. Así funciona:
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un conjunto de estándares de seguridad diseñados para proteger la información de las tarjetas durante y después de una transacción financiera. El cumplimiento implica adherirse a 12 requisitos, que van desde instalar y mantener una red segura hasta tener un inventario de los scripts de terceros que se ejecutan en tus páginas web (PCI 6.4.3 y 11.6.1).
Cómo cumplir usando PayPal
Según las directrices oficiales de PayPal, tus requisitos de cumplimiento de PCI DSS dependen de cómo maneja tu negocio los datos de pago. Si rediriges a los usuarios al checkout alojado de PayPal, tu alcance de PCI es mínimo (SAQ A). Sin embargo, si procesas datos de tarjeta sin cifrar, debes completar el SAQ D y seguir controles de seguridad más estrictos.
Hay tres formas principales en las que las empresas usan PayPal:
| Tipo de integración | Alcance de PCI | SAQ requerido |
|---|---|---|
| PayPal Standard, Express Checkout o Smart Button (redirección a PayPal) | Mínimo: sin datos del titular de la tarjeta en tus servidores | SAQ A |
| Interfaz avanzada Braintree Drop-in UI de PayPal* | Mínimo: campos alojados, sin datos del titular de la tarjeta en tus servidores* | SAQ A* |
| Integración directa por API (PayPal Pro, Braintree, API o almacenamiento de datos de tarjeta) | Alto: los datos del titular de la tarjeta pasan por tu servidor | SAQ D |
*Ahora necesitas monitorizar las dependencias en las páginas de pago; más información a continuación.
- Si rediriges a los usuarios al checkout alojado de PayPal, calificas para SAQ A.
- Si usas campos alojados (por ejemplo, Braintree Drop-in UI), calificas para SAQ A.
- Si recopilas y almacenas datos del titular de la tarjeta, debes completar el SAQ D e implementar controles de PCI completos.
Si tu negocio procesa o almacena datos del titular de la tarjeta (SAQ D), debes:
- Implementar cifrado fuerte para los datos de pago.
- Configurar políticas de firewall y control de acceso.
- Realizar escaneos de red trimestrales con un Proveedor de Escaneo Aprobado (ASV).
- Completar una auditoría PCI DSS completa si eres un comercio de Nivel 1 (más de 6 millones de transacciones/año).
Braintree es propiedad de PayPal y opera como su filial. Esta relación tiene un impacto directo en el cumplimiento de PCI, dependiendo de qué producto de PayPal o Braintree uses. Braintree ofrece opciones de procesamiento de pagos más directas, lo que significa que podrías necesitar SAQ D si los datos de tarjeta interactúan con tus servidores.
*Monitorización de dependencias para el cumplimiento de SAQ A
Según la actualización de enero de 2025, el Consejo de Estándares de Seguridad de PCI enfatizó la importancia de monitorizar las dependencias. Esto incluye tanto los scripts propios como los de terceros en los sitios web. Esta actualización exige que los comercios se aseguren de que sus sitios no sean vulnerables a ataques originados por estos scripts.
Puedes consultar la documentación de PayPal sobre PCI DSS aquí.
Lectura relacionada: nuestra guía de cumplimiento de PCI DSS 6.4.3 y 11.6.1 · responsabilidades compartidas de PCI DSS con Stripe
Determina tu nivel de cumplimiento PCI
| Nivel | Criterio | Requisito de validación |
|---|---|---|
| Nivel 1 | Más de 6 millones de transacciones anuales | Auditoría completa in situ por un QSA + SAQ D |
| Nivel 2 | De 1 a 6 millones de transacciones anuales | SAQ A, SAQ A-EP o SAQ D + Certificado de Cumplimiento (AOC) |
| Nivel 3 | De 20.000 a 1 millón de transacciones online anuales | SAQ A, SAQ A-EP o SAQ D + Certificado de Cumplimiento (AOC) |
| Nivel 4 | Menos de 20.000 transacciones online O hasta 1 millón de transacciones totales | SAQ A, SAQ A-EP o SAQ D + Certificado de Cumplimiento (AOC) |
- Nivel 1 = Debe hacer un ROC (Evaluación PCI DSS completa con Informe Completo de Cumplimiento por un QSA)
- Nivel 2 = Debe hacer al menos un SAQ con certificación de un QSA o ISA externo
- Nivel 3 = Debe hacer un SAQ
- Nivel 4 = Opcional
Envía la certificación de cumplimiento PCI
Para comercios SAQ A:
- Completa el SAQ A a través del portal de cumplimiento PCI de PayPal.
- Asegúrate de que ningún script interfiera con los campos alojados de PayPal.
- Conserva la documentación para las revisiones anuales.
Para comercios SAQ D:
- Realiza escaneos de red trimestrales a través de un Proveedor de Escaneo Aprobado (ASV).
- Implementa los controles de seguridad PCI (firewall, cifrado, control de acceso).
- Pásate una auditoría in situ de un QSA si es necesario.
Una vez que hayas identificado el SAQ correcto según tu método de integración, complétalo a fondo. El portal de cumplimiento de PayPal guía a los comercios a través del proceso de envío del SAQ para cada tipo de integración.









