Skip to main content
Blog
Blog

VikingCloud aprueba cside para los requisitos 6.4.3 y 11.6.1 de PCI DSS

cside se ha asociado con VikingCloud para realizar una evaluación técnica exhaustiva de las soluciones de seguridad que ofrecemos en el plan enterprise, dentro del ámbito del cumplimiento PCI. Con una implementación correcta, nuestros productos cumplen los requisitos 6.4.3 y 11.6.1.

Apr 24, 2025 Actualizado Jul 20, 2026 3 min read
cside-vikingcloud-partnership-cover-image
Tabla de Contenidos

Resumen: validación QSA de VikingCloud para el control de scripts de PCI DSS 4.0.1

  • Marketing frente a evaluación: La mayoría de los proveedores PCI publican un whitepaper que ellos mismos escribieron y lo llaman validación. Eso es marketing, no evaluación. Una aprobación QSA real viene de una firma que audita tu solución frente al estándar y pone su nombre en el hallazgo.
  • El hallazgo de VikingCloud: VikingCloud, la mayor firma global de cumplimiento y seguridad PCI y socio de Mastercard, realizó una evaluación técnica profunda de la plataforma enterprise de cside. Su conclusión: la solución de observabilidad de scripts en tiempo de ejecución y sin agente de cside detectó cambios en los scripts mediante valores hash y configuraciones de bloqueo, y demostró capacidad para cumplir PCI DSS 6.4.3 y 11.6.1 cuando se despliega correctamente.
  • Qué pedir a los proveedores: Si estás preseleccionando herramientas PCI del lado del cliente, pide a cada proveedor una evaluación técnica firmada por una firma QSA, no un whitepaper autopublicado. Si el hallazgo de VikingCloud sobre cside es lo que necesitas, el informe detallado está en el portal de confianza de cside.

¿Poco tiempo? Consulta cside PCI Shield. Cubre todo lo de abajo en un solo despliegue.

VikingCloud (anteriormente Sysnet) es la mayor firma global de cumplimiento y seguridad PCI. VikingCloud tiene alianzas con Mastercard y es el Evaluador de Seguridad Cualificado (QSA) de algunas de las mayores multinacionales del mundo.

cside se ha asociado con VikingCloud para realizar una evaluación técnica exhaustiva de nuestra solución de seguridad enterprise y del ámbito del cumplimiento PCI. Con una implementación correcta, nuestro producto cumple los requisitos 6.4.3 y 11.6.1.

VikingCloud: "Durante su análisis, VikingCloud confirmó que el Proxy de cside y la solución sin agente detectaron los cambios en los scripts del sitio web, utilizando valores hash y/o configuraciones de 'Bloqueo' para scripts específicos del sitio web, y demostraron la capacidad de cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS. La evaluación técnica y las pruebas realizadas respaldaron el hallazgo de que la solución cumple los requisitos mencionados cuando se despliega correctamente. VikingCloud concluyó que la solución ofrece protección contra la ejecución no autorizada de scripts e impide cambios no autorizados en las aplicaciones web de cara al público. La integración de la plataforma cside puede permitir a las organizaciones cumplir requisitos específicos de PCI DSS y añadir una capa de seguridad adicional para las aplicaciones web."

Lectura relacionada: nuestra guía de cumplimiento de PCI DSS 6.4.3 y 11.6.1 · comparativa de soluciones para PCI DSS 6.4.3 y 11.6.1

Descarga el informe detallado en nuestro portal de confianza.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Son los dos requisitos de PCI DSS v4.0.1 que rigen los scripts de la página de pago. El requisito 6.4.3 exige que cada script de una página de pago esté autorizado, inventariado y con integridad garantizada, de modo que solo se ejecuten scripts aprobados. El requisito 11.6.1 exige un mecanismo de detección de cambios y manipulación que avise ante modificaciones no autorizadas de la página de pago y sus cabeceras HTTP. Juntos cierran la brecha del lado del cliente que explotan el skimming y los ataques Magecart en el navegador.

Un QSA, o Asesor de Seguridad Cualificado, es una firma acreditada por el PCI Security Standards Council para auditar soluciones frente al estándar. La validación QSA importa porque la mayoría de los proveedores del lado del cliente publican un documento técnico que ellos mismos redactan y lo llaman prueba. Una firma QSA independiente, en cambio, evalúa el producto y pone su nombre en la conclusión. VikingCloud, un QSA global y socio de Mastercard, realizó ese tipo de evaluación sobre cside para los requisitos 6.4.3 y 11.6.1.

Empieza por confirmar que la herramienta cubre ambas mitades de los requisitos: un inventario de scripts en vivo con autorización y garantía de integridad para 6.4.3, y detección de manipulación con alertas para 11.6.1. Luego valora el esfuerzo de despliegue, si puede bloquear y no solo alertar, y cómo demuestra el cumplimiento. Prioriza proveedores con una evaluación firmada por una firma QSA independiente frente a un documento técnico autopublicado, porque la conclusión de un asesor es lo que un auditor realmente tendrá en cuenta.

Pide una evaluación técnica firmada por una firma QSA que nombre su producto, no un documento que ellos mismos escribieron sobre sí mismos. Pregunta cómo detectan los cambios de scripts; cside compara valores hash de los scripts en sesiones reales del navegador. Pregunta si pueden bloquear scripts no autorizados o solo alertar, cómo construyen y mantienen el inventario de scripts para 6.4.3 y qué requiere el despliegue. cside se instala como un único script propio o un escaneo sin agente, sin cambios de DNS y sin enrutar el tráfico de tu sitio.

Un documento técnico autopublicado es marketing que el proveedor escribió sobre su propio producto, así que no conlleva ninguna responsabilidad independiente. Una evaluación firmada por un QSA procede de un asesor acreditado que probó la solución frente al estándar y adjuntó su nombre a la conclusión. En el caso de cside, VikingCloud realizó una evaluación técnica exhaustiva y comprobó que la plataforma demostró capacidad para cumplir 6.4.3 y 11.6.1 cuando se despliega correctamente. Ese es el documento que un auditor realmente valorará.

Ambos cumplen los requisitos, y la elección adecuada depende de cuánto quieras tocar la página. cside ofrece un Método de Script, una única etiqueta de script propio añadida a la página, y un Método de Escaneo que es sin agente. El Método de Script da cobertura continua y en sesión real de los scripts a medida que se ejecutan; el escaneo sin agente conviene a equipos que no pueden añadir una etiqueta. VikingCloud validó cside usando valores hash y configuraciones de bloqueo en este enfoque para 6.4.3 y 11.6.1.

No. Mantener el inventario de scripts autorizados que exige 6.4.3 forma parte de lo que hace cside, así que no necesitas un producto de inventario independiente junto a él. cside descubre los scripts que se ejecutan en tus páginas de pago, los registra, señala cambios no autorizados mediante la comparación de valores hash y puede bloquear scripts que no hayas aprobado. Eso cubre tanto la parte de inventario y autorización de 6.4.3 como la detección de cambios que pide 11.6.1, en un único despliegue.

cside calcula valores hash para cada script de tus páginas de pago y vigila cualquier cambio en esos hashes en sesiones reales del navegador, de modo que un script modificado o recién inyectado se señala en cuanto su carga difiere de la versión aprobada. cside obtiene y analiza los scripts de terceros por su lado antes de que se ejecuten, y puede configurarse para bloquear los no autorizados. VikingCloud confirmó esta detección basada en hash durante su evaluación técnica de la plataforma.

cside puede hacer ambas cosas. Alerta sobre los cambios de script para la función de detección de manipulación de 11.6.1, y también admite configuraciones de bloqueo que impiden que se ejecuten scripts no autorizados, que es lo que 6.4.3 espera para el control de autorización. VikingCloud señaló específicamente que cside detectó cambios de script usando valores hash y configuraciones de bloqueo, y concluyó que la solución ofrece protección frente a la ejecución de scripts no autorizados cuando se despliega correctamente.

VikingCloud realizó una evaluación técnica exhaustiva de la plataforma empresarial de cside y probó si detectaba cambios en los scripts del sitio web. Confirmó que cside detectó esos cambios usando valores hash y configuraciones de bloqueo, y demostró la capacidad de cumplir PCI DSS 6.4.3 y 11.6.1 cuando se despliega correctamente. VikingCloud concluyó que la solución protege frente a la ejecución de scripts no autorizados y previene cambios no autorizados en las aplicaciones web. El informe completo está en el portal de confianza de cside.

Añades cside como una única etiqueta de script propio a tus páginas, o usas el Método de Escaneo sin agente si no puedes colocar una etiqueta. No hay cambios de DNS y cside no enruta el tráfico de tu sitio. Una vez activo, inventaría los scripts de tus páginas de pago, compara valores hash para detectar cambios no autorizados y puede bloquear scripts que no hayas aprobado. Desplegar correctamente es la condición que VikingCloud incluyó en su conclusión, así que sigue la guía de configuración empresarial.

cside usa un modelo basado en el uso en lugar de una licencia fija, así que el coste escala con tu tráfico; hay un plan gratuito para empezar, y el control de scripts en el alcance de PCI está en la oferta empresarial que evaluó VikingCloud. Como el precio depende del volumen de tus páginas y del método que despliegues, la cifra exacta surge de hablar con el equipo de cside. cside PCI Shield agrupa la cobertura de 6.4.3 y 11.6.1 en un único despliegue.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Reserva una demo personalizada para ver:

Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco