Un Approved Scanning Vendor (ASV) es una empresa certificada por el PCI Security Standards Council para realizar los escaneos externos de vulnerabilidades que PCI DSS exige al menos trimestralmente. Los escaneos ASV sondean tus sistemas expuestos a internet en busca de vulnerabilidades conocidas desde fuera, y el informe aprobado forma parte de la evidencia de cumplimiento que los comercios presentan con su SAQ o Report on Compliance.
¿Qué comprueba realmente un escaneo ASV?
Un escaneo ASV se ejecuta desde la infraestructura del proveedor contra tu huella pública: servidores web, servicios expuestos, configuraciones TLS, versiones de software con vulnerabilidades conocidas y errores de configuración comunes. El proveedor opera bajo la ASV Program Guide del Council, que estandariza la puntuación — las vulnerabilidades con CVSS 4.0 o superior generalmente suspenden el escaneo — y exige que el ASV certifique los resultados.
Bajo PCI DSS 4.0.1, el requisito 11.3.2 obliga a estos escaneos al menos una vez cada tres meses y tras cambios significativos. Si suspendes, remedias y reescaneas hasta aprobar.
Escaneo ASV vs escaneo interno vs test de penetración
| Escaneo ASV | Escaneo interno de vulnerabilidades | Test de penetración | |
|---|---|---|---|
| Quién lo realiza | Proveedor certificado por el PCI SSC | Tu equipo o cualquier herramienta cualificada | Testers cualificados (internos o externos) |
| Punto de observación | Desde fuera, expuesto a internet | Dentro de la red | Cualquiera, dirigido por objetivos |
| Método | Escaneo automatizado | Escaneo automatizado | Explotación manual |
| Requisito PCI | 11.3.2, trimestral | 11.3.1, trimestral | 11.4, al menos anual |
| Resultado | Informe certificado de aprobado/suspenso | Hallazgos priorizados para remediar | Informe narrativo de rutas explotadas |
Los tres son controles a nivel de red y sistemas. Ninguno ejecuta tu sitio web como lo hace el navegador de un cliente.
Lo que un escaneo ASV no puede ver
Un escaneo ASV nunca renderiza tu página de checkout. No puede observar el JavaScript que realmente se ejecuta en el navegador de un cliente — que es precisamente donde ocurre el e-skimming. Un script de Magecart inyectado a través de un tercero comprometido aprueba todos los escaneos trimestrales, porque desde el borde de la red nada cambió en tus servidores.
Ese punto ciego es la razón por la que PCI DSS 4.0.1 añadió dos requisitos de capa de navegador: el 6.4.3, un inventario autorizado de cada script de las páginas de pago con justificación de negocio, y el 11.6.1, detección de manipulación de las cabeceras y el contenido de scripts que recibe el navegador del consumidor. Esos requisitos necesitan evidencia de sesiones reales, no de sondas de red — que es lo que produce el PCI Shield de cside, en el formato que los QSA realmente aceptan.
Cómo encajan las piezas
Piensa en el escaneo ASV trimestral como higiene del perímetro, en el test de penetración como un ejercicio adversarial, y en el 6.4.3/11.6.1 como protección en tiempo de ejecución de la propia página de pago. Una postura completa de PCI DSS 4.0.1 necesita las tres capas, y el coste de cada una escala de forma distinta: el escaneo ASV está comoditizado y es barato; la evidencia de capa de navegador es donde los comercios descubren más a menudo una brecha durante su primera evaluación 4.0.1.








