Skip to main content
Blog
Blog

Software de cumplimiento de PCI DSS 4.0.1 (guía completa)

Cómo el software de cumplimiento de PCI DSS ayuda a los comerciantes a cumplir con 4.0.1, incluyendo el inventario de scripts 6.4.3 y la detección de manipulaciones 11.6.1. Comparación de plataformas y criterios de compra.

Mar 04, 2024 14 min read
Comparación de software de cumplimiento de PCI DSS para la versión 4.0.1
Tabla de Contenidos

Resumen: software de cumplimiento PCI DSS para 4.0.1

  • La brecha de cobertura: 4.0.1 añadió una categoría que las suites PCI genéricas no cubren: inventario de scripts del lado navegador (6.4.3) y detección de manipulación en página de pago (11.6.1).
  • Checklist del comprador: Tu checklist de comprador: inventario continuo de scripts, flujo de autorización, detección de manipulación en páginas en vivo, exportes de evidencia listos para QSA.
  • Gratis frente a pago: Los niveles gratuitos cumplen el mínimo. Por encima del Nivel 3, el pago se amortiza en tiempo de operaciones.

¿Poco tiempo? Consulta cside PCI Shield. Cubre todo lo de abajo en un solo despliegue.

Ahora debes monitorizar los scripts de terceros

Esto es lo que necesitas saber:

  • PCI DSS 4.0.1 (concretamente el requisito 6.4.3) obliga a todos los proveedores a autorizar cada script en las páginas de pago, mantener un inventario de todos los scripts y garantizar su integridad. El requisito 11.6 subraya la necesidad de detectar y responder a modificaciones no autorizadas en las páginas de pago, incluidos cambios en las cabeceras HTTP y en el contenido de las páginas.
  • Las organizaciones deben verificar estas configuraciones al menos una vez cada siete días o según lo determine su evaluación de análisis de riesgos.
  • La actualización de PCI DSS 4.0.1 exige a las organizaciones mantener un inventario de todos los componentes del sistema relevantes para PCI DSS, incluyendo software a medida y personalizado, pero también scripts de terceros.
  • Además, PCI DSS 4.0.1 fomenta el paso de auditorías anuales a una monitorización de seguridad continua, con revisiones y actualizaciones periódicas de los componentes del sistema y el software.

Como se ha mencionado, el nivel gratuito de cside hace todo esto. Te mostramos qué scripts están ejecutando qué, y puedes gestionar exactamente qué quieres bloquear.

Nuestros niveles de pago aumentan la seguridad cuando algo sale mal. Ofrece funciones de bloqueo personalizadas y automatizadas, otras formas de recibir notificaciones y exportación de registros, entre otras cosas.

Los 6 principios fundamentales y los 12 requisitos de PCI DSS 4.0.1

PCI DSS 4.0.1 se basa en seis principios fundamentales orientados a fomentar un entorno seguro para quienes realizan (y quienes facilitan) transacciones en línea:

  1. Construir y mantener una red segura para los datos del titular de la tarjeta (CHD).
  2. Proteger los datos del titular de la tarjeta (CHD) almacenados o transmitidos.
  3. Mantener un programa de gestión de vulnerabilidades que incorpore políticas de seguridad y pruebas.
  4. Aplicar medidas estrictas de control de acceso basadas en la necesidad del negocio.
  5. Monitorizar y probar continuamente las redes en busca de vulnerabilidades.
  6. Desarrollar y mantener una política de seguridad de la información integral, educando a los empleados sobre su papel en la protección de los CHD.

¡Todo lo necesario para crear un entorno más seguro para quienes navegan por la web!

Además, hay 12 requisitos para cumplir la normativa.

Ten en cuenta que algunos de estos ya estaban incluidos en versiones anteriores de PCI DSS, por lo que la mayoría ya debería tenerlos o al menos haberlos iniciado. Si utilizas frameworks existentes para tu sitio (herramientas como Shopify, Webflow, o plantillas base y bibliotecas), comprueba si incluyen esas funcionalidades.

Dicho esto, aquí están:

1. Instalar y mantener controles de seguridad de red. Los comerciantes deben garantizar una red segura mediante Controles de Seguridad de Red (NSC) como cortafuegos, enrutadores y medidas robustas de acceso a la nube. Estos controles deben gestionar el tráfico según reglas predefinidas, con el objetivo de proteger el Entorno de Datos del Titular de la Tarjeta (CDE) bajo el estándar PCI DSS.

2. Aplicar configuraciones seguras a todos los componentes del sistema. PCI DSS v4.0 introduce nuevos requisitos para roles y responsabilidades en la protección de configuraciones de redes inalámbricas. Implementar estas configuraciones puede minimizar las posibles superficies de ataque y la probabilidad de que el sistema se vea comprometido.

3. Proteger los datos de cuenta almacenados (SAD). Las empresas deben implementar métodos de protección como cifrado, truncamiento, enmascaramiento y hashing para proteger los Datos de Autenticación Sensibles (SAD) y minimizar el riesgo.

  • Evitar almacenar Datos de Autenticación Sensibles (SAD) a menos que sea necesario.
  • Truncar los datos del titular de la tarjeta si no se requiere el Número de Cuenta Principal (PAN) completo.
  • No enviar PANs sin protección a través de tecnologías de mensajería para el usuario final, como correo electrónico o mensajería instantánea. El cifrado de los Datos de Autenticación Sensibles (SAD) no es obligatorio cuando los datos se encuentran en memoria volátil como la RAM, pero deben eliminarse una vez que su propósito comercial haya concluido. Si el almacenamiento de SAD se vuelve persistente, se aplican todos los requisitos de PCI DSS 4.0.1, incluido el cifrado.

4. Usar criptografía robusta para proteger los datos del titular de la tarjeta durante su transmisión por redes públicas. Esto garantiza la confidencialidad, integridad y no repudio de los datos. Todas las transmisiones de PAN deben estar cifradas para evitar que los datos se vean comprometidos.

  • Cifrar los datos antes de la transmisión
  • Cifrar la sesión a través de la cual se transmiten los datos

Además, la empresa debe evaluar sus parámetros de seguridad de red frente a los requisitos aplicables de PCI DSS 4.0.1 si la red almacena, procesa o transmite CHD.

5. Proteger todos los sistemas y redes contra software malicioso. PCI DSS 4.0.1 reemplaza el término software antivirus por software antimalware. Un cambio aparentemente semántico, pero que ahora exige a las entidades implementar soluciones antimalware para proteger sus sistemas frente a las amenazas de malware actuales y en evolución. Como:

  • Virus
  • Gusanos
  • Troyanos
  • Spyware
  • Ransomware
  • Código malicioso, scripts, enlaces

Queremos recordarte de nuevo que cside lista y protege cualquier script de terceros que utilices. Si llegaran a verse comprometidos, ya sea en tu propio sitio web o a nivel global, estarás protegido.

6. Crear y mantener sistemas y software seguros. Las empresas deben aplicar parches de software a todos los componentes del sistema para evitar la explotación de datos de cuentas. PCI DSS 4.0.1 exige procesos de ciclo de vida del software y codificación segura para el software personalizado. Los repositorios de código que almacenan código de aplicaciones o datos que afectan a la seguridad de los datos de cuentas están dentro del alcance de las evaluaciones de PCI DSS 4.0.1.

7. Limitar el acceso a los componentes del sistema y a los datos del titular de la tarjeta según la necesidad de conocer del negocio. Este requisito obliga a las empresas a implementar controles que garanticen que el acceso a los datos críticos esté limitado únicamente al personal autorizado, en función de la necesidad de conocer y las responsabilidades del puesto, evitando así el acceso no autorizado.

8. Identificar a los usuarios y autenticar el acceso a los componentes del sistema. Esto exige una identificación y autenticación de usuario única para el acceso a los componentes del sistema. Garantiza la responsabilidad y la trazabilidad de las acciones, y se aplica a todas las cuentas, incluidas las de POS, administración, sistema y aplicaciones.

9. Restringir el acceso físico a los datos del titular de la tarjeta. Los comerciantes y empresas deben limitar el acceso físico a los sistemas que gestionan datos del titular de la tarjeta (CHD) para evitar brechas o pérdida de privacidad del titular.

10. Registrar y monitorizar todo el acceso a los componentes del sistema y a los datos del titular de la tarjeta. El Requisito 10 de PCI DSS 4.0.1 subraya la importancia de los registros de auditoría y el seguimiento de la actividad de los usuarios en el Entorno de Datos del Titular de la Tarjeta (CDE) y los componentes del sistema. Esto permite disponer de rastros de auditoría, seguimiento, alertas y análisis en caso de que el sistema se vea comprometido, y se aplica a todas las actividades de los usuarios.

11. Probar con frecuencia la seguridad de sistemas y redes. Las empresas deben probar regularmente todos los componentes del sistema, los procesos y el software personalizado para garantizar que los controles puedan gestionar adecuadamente el panorama de amenazas en evolución, conforme a PCI DSS.

12. Respaldar la Seguridad de la Información (SI) con políticas y programas organizativos. Según el requisito final, todas las empresas deben implementar una política de seguridad de la información. Esta política debe informar al personal sobre la sensibilidad de los datos de tarjetas de pago y su responsabilidad de protegerlos.

¿Qué ocurre si no cumples la normativa?

La mayoría de los cambios solo entran en vigor a partir del 31 de marzo de 2025, aunque algunos ya eran obligatorios desde el 31 de marzo de 2024. Así que realmente queda poco tiempo. Es mejor que te pongas a ello ahora, de lo contrario pueden surgir posibles consecuencias:

  • Los procesadores de tarjetas suelen trasladar las tarifas de cumplimiento e incumplimiento de PCI a los comerciantes, con muchos proveedores. Sin embargo, el pago de estas tarifas no garantiza el cumplimiento de PCI DSS 4.0.1, y los comerciantes deben igualmente completar el SAQ anual y cumplir otros requisitos para mantener la conformidad.
  • Las empresas que no cumplan con PCI DSS 4.0.1 pueden enfrentarse a una penalización mensual por incumplimiento por parte del procesador de tarjetas. En casos graves, el incumplimiento puede teóricamente llevar a la cancelación de la cuenta del comerciante.

¿Es PCI DSS 4.0.1 una ley en sentido estricto?

Aunque el PCI SSC no tiene autoridad legal para hacer cumplir la normativa, cualquier empresa que acepte o procese tarjetas de crédito o débito debe adherirse a estos estándares, independientemente de su tipo de negocio o ubicación, porque las principales compañías de tarjetas de crédito exigen el cumplimiento como condición para procesar sus transacciones con tarjeta.

El organismo PCI fue fundado por American Express, Discover Financial Services, JCB International, MasterCard y Visa Inc. el 7 de septiembre de 2006, con el objetivo de gestionar la evolución continua del Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago.

Esto significa que si tú (o un procesador de tarjetas que uses como Stripe, PayPal, Adyen, Paddle, …) aceptas alguna de estas tarjetas, debes adherirte a este nuevo estándar de PCI DSS 4.0.1. De lo contrario, corres el riesgo de las consecuencias mencionadas anteriormente o incluso de que te corten el acceso a la aceptación de pagos.

Cómo garantizar el cumplimiento

Estos son los pasos que debes seguir:

  1. Traza tus flujos de CHD. Identifica el movimiento de los datos del titular de la tarjeta (CHD) a través de tus aplicaciones, sistemas y personal.
  2. Completa tu SAQ. El Cuestionario de Autoevaluación (SAQ) valida si una empresa cumple los 12 requisitos de conformidad con PCI (consulta los 12 requisitos anteriores).
  3. Completa tu AOC. La Atestación de Conformidad (AOC) es un documento que proporciona una guía para lograr el cumplimiento de PCI, asegurando que se completen todos los pasos necesarios.
  4. Realiza un análisis de vulnerabilidades. En función de los resultados del Cuestionario de Autoevaluación (SAQ), tienes la opción de realizar el análisis tú mismo o contratar a un Proveedor de Análisis Aprobado (ASV).
  5. Completa y envía los documentos. Envía el Cuestionario de Autoevaluación (SAQ), la Atestación de Conformidad (AOC) y los informes del Proveedor de Análisis Aprobado (ASV) a las marcas de tarjetas de crédito que admites o planeas admitir.
  6. Monitoriza el cumplimiento de forma regular. Y esto puedes hacerlo usando cside. Nuestro nivel gratuito te hace cumplir la normativa y establece las barreras de seguridad. Nuestros niveles de pago te ofrecen más flexibilidad y aún más seguridad.

Determina tu nivel PCI. Los requisitos de cumplimiento de PCI se determinan por el número de transacciones procesadas anualmente. El cumplimiento de PCI DSS se divide en cuatro niveles, determinados por el número de transacciones con tarjeta que una empresa procesa anualmente. Estos niveles dictan los pasos que una empresa debe seguir para lograr y mantener la conformidad.

Nivel Criterios Requisito de validación
Nivel 1 Más de 6 millones de transacciones anuales Auditoría completa in situ por un QSA + SAQ D
Nivel 2 De 1 a 6 millones de transacciones anuales SAQ A, SAQ A-EP o SAQ D + Atestación de Conformidad (AOC)
Nivel 3 De 20.000 a 1 millón de transacciones en línea anuales SAQ A, SAQ A-EP o SAQ D + Atestación de Conformidad (AOC)
Nivel 4 Menos de 20.000 transacciones en línea O hasta 1 millón de transacciones totales SAQ A, SAQ A-EP o SAQ D + Atestación de Conformidad (AOC)

Preguntas y respuestas rápidas para aclarar dudas

  1. ¿Cómo puedo garantizar que mis scripts de terceros cumplen con PCI DSS 4.0.1? La actualización de PCI DSS 4.0.1 obliga a las organizaciones a mantener un inventario de todos los componentes del sistema relevantes para PCI DSS, incluido el software personalizado y los scripts de terceros. También promueve la transición de auditorías anuales a una monitorización de seguridad continua con revisiones y actualizaciones frecuentes de los componentes del sistema y el software. De nuevo, podemos ayudarte en este sentido. Nuestro nivel gratuito hace que tu sitio cumpla la normativa y sea seguro; nuestros niveles de pago aumentan la flexibilidad y la seguridad.
  2. ¿Cuándo entra en vigor PCI DSS v4.0? PCI DSS v4.0, vigente desde el 31 de marzo de 2024, introduce estos 64 nuevos requisitos. Aunque algunos son de aplicación inmediata, la mayoría no entrarán en vigor hasta el 31 de marzo de 2025, lo que da a las organizaciones un período de transición de un año para implementar los requisitos más exigentes. Los requisitos relativos a scripts de terceros entran en vigor en marzo de 2025.
  3. ¿Cuál es el impacto de PCI DSS 4.0.1 en las pequeñas empresas o startups? PCI DSS 4.0.1 introduce cambios que afectan a todas las entidades que gestionan datos del titular de la tarjeta, con posibles dificultades para las pequeñas empresas y startups debido a sus limitaciones de recursos. Consulta los niveles PCI indicados más arriba.
  4. ¿Existen penalizaciones por incumplimiento de PCI DSS 4.0.1? El incumplimiento de PCI DSS 4.0.1 puede acarrear penalizaciones como multas, aumento de las comisiones por transacción e incluso la revocación de la capacidad de procesar tarjetas. El cumplimiento es obligatorio para todas las entidades que gestionan datos del titular de la tarjeta, y el incumplimiento puede ocasionar daños económicos y reputacionales significativos. Por ello, comprender y mantener el cumplimiento de estos requisitos es fundamental para todas las organizaciones que procesan transacciones con tarjetas de pago.
  5. ¿Cuáles son las mejores prácticas para la monitorización continua de la seguridad bajo PCI DSS 4.0.1? En el marco de PCI DSS 4.0.1, la monitorización continua de la seguridad puede mejorarse implementando la segmentación de red, priorizando la automatización frente a los métodos de muestreo tradicionales y adoptando una mentalidad de confianza cero. Esto incluye la verificación diaria de todos los dispositivos de red y el uso de herramientas automatizadas para la detección y priorización continua de riesgos. cside fue creado para garantizar que se cumplan esos requisitos específicos de PCI DSS 4.0.1 relacionados con scripts de terceros.

Herramienta de cumplimiento PCI: qué debe hacer

Una herramienta de cumplimiento PCI del lado del cliente tiene una función que los escáneres y los ASV no pueden realizar por sí solos: demostrar, de forma continua, que cada script de tus páginas de pago está autorizado y no ha sido modificado. Para satisfacer los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1, la herramienta debe mantener un inventario completo de scripts con una justificación de negocio para cada uno, detectar cualquier cambio en un script o en las cabeceras HTTP críticas en el navegador del visitante y generar evidencias que un QSA acepte. Una herramienta de cumplimiento PCI conforme observa la página de pago tal y como la renderiza realmente el navegador del consumidor, no un rastreo ni un análisis del código en reposo, porque los skimmers condicionales solo se revelan en tiempo de ejecución.

Lecturas relacionadas

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

El software de cumplimiento PCI DSS es una categoría de herramientas que ayuda a comercios, procesadores y proveedores de servicios a cumplir con los requisitos del Payment Card Industry Data Security Standard. Bajo PCI DSS 4.0.1, la categoría incluye ahora herramientas de inventario de scripts en el navegador y de detección de cambios que satisfacen los requisitos 6.4.3 (autorizar e inventariar cada script en una página de pago) y 11.6.1 (detectar modificaciones no autorizadas en páginas de pago).

Empieza por el requisito exacto para el que necesitas evidencia. Para 6.4.3 y 11.6.1 necesitas inventario continuo de scripts, flujo de autorización de scripts y detección de manipulaciones en páginas de pago, funciones que las suites genéricas de cumplimiento PCI (escáneres de vulnerabilidades, gestores de SAQ) normalmente no cubren. Evalúa a los proveedores según cómo su evidencia se mapea al procedimiento del QSA, la tasa de falsos positivos en sesiones reales y si el sensor se ejecuta en contexto first-party (sin cookies de terceros).

Un nivel gratuito basta para alcanzar la línea base de cumplimiento para muchos comercios de volumen bajo y medio: inventario continuo de scripts, detección de cambios y exportes de evidencia listos para QSA. Los niveles pagos añaden bloqueo automático, alertas más ricas, retención más larga y control de acceso por rol, que la mayoría de los comercios de Nivel 1 querrá. cside publica un nivel gratuito que cubre la línea base; consulta la página /solutions/pci-shield para el reparto actual de funciones.

Un WAF filtra peticiones HTTP maliciosas antes de que lleguen a tu origen; el software de cumplimiento PCI DSS para 6.4.3 y 11.6.1 observa lo que realmente se ejecuta en el navegador del visitante después de servir la página. Un WAF no puede ver un script de tercero comprometido (Polyfill.io, Magecart) porque el código malicioso lo sirve un dominio permitido y se ejecuta del lado cliente. Ambos controles son complementarios, no sustitutos.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco