Resumen: checklist de cumplimiento PCI DSS para 2026
- Dos ítems nuevos para cada variante SAQ que toque una página de pago: 6.4.3 (autorizar e inventariar cada script) y 11.6.1 (detectar modificación no autorizada).
- Los comercios SAQ-A en redirect o iframe no están exentos. Ambos aplican porque tu página padre carga los scripts.
- La aplicación empezó el 31 de marzo de 2025. Los QSAs ahora fallan evaluaciones donde el comercio no puede producir evidencia para ambos.
Qué cubren realmente los requisitos 6.4.3 y 11.6.1
El marco de PCI DSS abarca doce dominios de requisitos que cubren la seguridad de red, el control de acceso, el cifrado, la monitorización y las políticas. La mayoría son anteriores a la versión actual del estándar. Los requisitos 6.4.3 y 11.6.1 son las incorporaciones de PCI DSS v4.0 que abordan un riesgo que las versiones anteriores dejaban sin cubrir: los ataques de scripts del lado cliente en las páginas de pago.
El requisito 6.4.3 cubre la gestión de scripts. Todo script que se carga en una página de pago tiene que estar inventariado, contar con una justificación de negocio documentada, estar autorizado de forma explícita y tener su integridad verificada de forma continua. Se aplica a todos los scripts, incluidos los que cargan proveedores externos.
El requisito 11.6.1 cubre la detección de cambios y manipulaciones. Exige un mecanismo que detecte y alerte sobre cambios no autorizados en las cabeceras HTTP y el contenido de la página de pago. El estándar fija un mínimo semanal, pero la monitorización continua es lo que los QSA esperan ver ahora como evidencia.
Juntos, estos dos forman la parte del lado cliente de la lista de comprobación para cualquier comercio que acepte pagos con tarjeta en una página web.
Lista de comprobación del requisito 6.4.3
Cada fila de abajo relaciona un control del 6.4.3 con la forma manual de cumplirlo y su equivalente automatizado.
| Elemento | Requisito | Enfoque manual | Automatizado con cside |
|---|---|---|---|
| Inventario de scripts | Enumerar todos los scripts de las páginas de pago | Auditoría manual por ciclo de despliegue | Automatizado, continuo |
| Justificación de negocio | Documentar el motivo de cada script | Hoja de cálculo por script, actualizada a mano | Solicitada al detectar un script nuevo |
| Estado de autorización | Cada script confirmado como autorizado | Proceso de aprobación por despliegue | Marcado automáticamente para revisión al cambiar |
| Verificación de integridad | Comprobación de hash/integridad por script | Comparación manual de hashes por ciclo | Monitorización de hashes en tiempo real, por sesión |
Lista de comprobación del requisito 11.6.1
El requisito 11.6.1 trata de detectar los cambios rápido y de poder demostrar que los detectaste.
| Elemento | Requisito | Enfoque manual | Automatizado con cside |
|---|---|---|---|
| Detección de cambios | Monitorizar cabeceras y scripts en busca de cambios | Escaneos programados (mínimo semanal) | En sesión real, continuo |
| Mecanismo de alerta | Alertar ante cualquier cambio detectado | Informe programado por correo | Alerta en tiempo real, en menos de un minuto |
| Frecuencia | Mínimo semanal, preferiblemente continua | Comprobación manual semanal | Continua, en cada sesión |
| Evidencia para el QSA | Registros documentados de alertas y respuestas | Recopilación manual de logs (de 4 a 16 horas) | Exportación de informes en segundos |
Coste de cumplimiento de PCI DSS por nivel de comercio
El coste anual de cumplimiento de PCI escala con el nivel de comercio. Los rangos de abajo reflejan el coste total del programa, del cual las herramientas del lado cliente para el 6.4.3 y el 11.6.1 son una partida más.
| Nivel de comercio | Coste anual de cumplimiento |
|---|---|
| Nivel 4 (pyme) | $5K a $25K |
| Nivel 3 | $50K a $150K |
| Nivel 2 | $100K a $500K |
| Nivel 1 (empresa) | $1.5M a $5M |
Fuente: PCI Security Standards Council / Verizon PCI Compliance Report.
Las herramientas que cubren la monitorización de scripts del 6.4.3 y el 11.6.1 suelen representar entre el 15 y el 25 por ciento del total. La automatización reduce tanto el coste de las herramientas como las horas de ingeniería que consumiría el trabajo manual de la lista de comprobación.
Manual vs. automatizado: cómo se ve la lista de comprobación en la práctica
Un enfoque manual de la lista de comprobación del 6.4.3 y el 11.6.1 supone una auditoría de scripts en cada despliegue, un flujo de autorización basado en hojas de cálculo, comparaciones periódicas de hashes y un ejercicio de recopilación de logs antes de cada revisión de QSA. Para un comercio que ejecuta entre 20 y 50 scripts de terceros en sus páginas de pago, eso suma alrededor de 15 a 30 días de ingeniería al año.
El proceso manual también arrastra un retraso de detección. Si un ataque a la cadena de suministro modifica un script de confianza durante la noche, un escaneo semanal no lo detectará hasta la siguiente ejecución programada. Un QSA que revise la evidencia del 11.6.1 preguntará cuál era la ventana máxima de detección, y una ventana de siete días se lee de forma muy distinta a una ventana de un minuto.
Automatizar la lista de comprobación reduce esa ventana a menos de un minuto. Las herramientas gestionan el inventario, la monitorización de hashes, las alertas de cambios y la generación de informes de forma continua, sin ningún paso manual entre ciclos de despliegue.
Cómo cside PCI Shield automatiza la lista de comprobación completa
cside PCI Shield implementa la lista de comprobación completa del 6.4.3 y el 11.6.1 desde una sola etiqueta de script.
En el lado del 6.4.3, mantiene un inventario continuo de scripts, marca los scripts nuevos o modificados para su revisión de autorización y calcula el hash de cada payload en sesiones de navegador reales usando más de 100 señales, manteniendo una alta precisión en sesiones de incógnito, con VPN y con borrado de cookies.
En el lado del 11.6.1, monitoriza las cabeceras HTTP y el contenido de la página de pago en sesiones en vivo, dispara una alerta en menos de un minuto ante cualquier cambio no autorizado y mantiene un registro de alertas con marca de tiempo formateado para la revisión de QSA. Los informes se exportan en segundos, en lugar de las horas que lleva una recopilación manual de logs.
La metodología ha sido validada por un QSA independiente (VikingCloud), y PCI Shield cuenta con un sólido historial en auditorías de clientes. El mismo registro de integridad con marca de tiempo sirve además como evidencia para disputar contracargos: mostrar exactamente cuándo un script estaba limpio y cuándo se produjo un cambio refuerza un expediente de disputa.
Lecturas adicionales
- Guía de cumplimiento del lado cliente de PCI DSS 4.0.1
- Crea el inventario de scripts y el registro de autorización del 6.4.3
- Comparativa de soluciones para PCI DSS 6.4.3 y 11.6.1
- cside PCI Shield
A fecha de 2026-07-29, trata esto como orientación operativa, no como asesoramiento legal. Confirma la redacción exacta de los controles con tu QSA, tu asesor legal o el responsable de riesgos.








