Skip to main content
Blog
Blog security

¿Qué es un Approved Scanning Vendor (ASV)? Los escaneos ASV de PCI explicados

Un Approved Scanning Vendor (ASV) es una empresa certificada por el PCI Security Standards Council para ejecutar los escaneos externos de vulnerabilidades que el requisito 11.3.2 de PCI DSS exige cada trimestre. Esta guía explica qué cubre un escaneo ASV, en qué se diferencia de los escaneos internos y los pentests, y qué no puede ver.

Aug 18, 2026 3 min read
¿Qué es un Approved Scanning Vendor (ASV)? Los escaneos ASV de PCI explicados
Tabla de Contenidos

Un Approved Scanning Vendor (ASV) es una empresa certificada por el PCI Security Standards Council para realizar los escaneos externos de vulnerabilidades que PCI DSS exige al menos trimestralmente. Los escaneos ASV sondean tus sistemas expuestos a internet en busca de vulnerabilidades conocidas desde fuera, y el informe aprobado forma parte de la evidencia de cumplimiento que los comercios presentan con su SAQ o Report on Compliance.

¿Qué comprueba realmente un escaneo ASV?

Un escaneo ASV se ejecuta desde la infraestructura del proveedor contra tu huella pública: servidores web, servicios expuestos, configuraciones TLS, versiones de software con vulnerabilidades conocidas y errores de configuración comunes. El proveedor opera bajo la ASV Program Guide del Council, que estandariza la puntuación — las vulnerabilidades con CVSS 4.0 o superior generalmente suspenden el escaneo — y exige que el ASV certifique los resultados.

Bajo PCI DSS 4.0.1, el requisito 11.3.2 obliga a estos escaneos al menos una vez cada tres meses y tras cambios significativos. Si suspendes, remedias y reescaneas hasta aprobar.

Escaneo ASV vs escaneo interno vs test de penetración

Escaneo ASVEscaneo interno de vulnerabilidadesTest de penetración
Quién lo realizaProveedor certificado por el PCI SSCTu equipo o cualquier herramienta cualificadaTesters cualificados (internos o externos)
Punto de observaciónDesde fuera, expuesto a internetDentro de la redCualquiera, dirigido por objetivos
MétodoEscaneo automatizadoEscaneo automatizadoExplotación manual
Requisito PCI11.3.2, trimestral11.3.1, trimestral11.4, al menos anual
ResultadoInforme certificado de aprobado/suspensoHallazgos priorizados para remediarInforme narrativo de rutas explotadas

Los tres son controles a nivel de red y sistemas. Ninguno ejecuta tu sitio web como lo hace el navegador de un cliente.

Lo que un escaneo ASV no puede ver

Un escaneo ASV nunca renderiza tu página de checkout. No puede observar el JavaScript que realmente se ejecuta en el navegador de un cliente — que es precisamente donde ocurre el e-skimming. Un script de Magecart inyectado a través de un tercero comprometido aprueba todos los escaneos trimestrales, porque desde el borde de la red nada cambió en tus servidores.

Ese punto ciego es la razón por la que PCI DSS 4.0.1 añadió dos requisitos de capa de navegador: el 6.4.3, un inventario autorizado de cada script de las páginas de pago con justificación de negocio, y el 11.6.1, detección de manipulación de las cabeceras y el contenido de scripts que recibe el navegador del consumidor. Esos requisitos necesitan evidencia de sesiones reales, no de sondas de red — que es lo que produce el PCI Shield de cside, en el formato que los QSA realmente aceptan.

Cómo encajan las piezas

Piensa en el escaneo ASV trimestral como higiene del perímetro, en el test de penetración como un ejercicio adversarial, y en el 6.4.3/11.6.1 como protección en tiempo de ejecución de la propia página de pago. Una postura completa de PCI DSS 4.0.1 necesita las tres capas, y el coste de cada una escala de forma distinta: el escaneo ASV está comoditizado y es barato; la evidencia de capa de navegador es donde los comercios descubren más a menudo una brecha durante su primera evaluación 4.0.1.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Al menos cada tres meses, y después de cualquier cambio significativo en el entorno expuesto a internet — según el requisito 11.3.2 de PCI DSS 4.0.1. Un escaneo fallido implica remediar y reescanear hasta obtener un informe aprobado; el informe trimestral aprobado forma parte del paquete de evidencia para tu SAQ o Report on Compliance.

No. Un escaneo ASV es automatizado: sondea los sistemas expuestos a internet en busca de vulnerabilidades conocidas desde fuera y se requiere trimestralmente. Un test de penetración es un ejercicio manual y dirigido por objetivos en el que los testers intentan explotar debilidades activamente, requerido al menos anualmente bajo el requisito 11.4. Ambos son obligatorios para la mayoría de comercios; aprobar uno no sustituye al otro.

No — esta es la brecha más común. Los escaneos ASV miran los servicios expuestos y las configuraciones de servidor desde el borde de la red. No ejecutan tus páginas en un navegador, así que un script de skimming inyectado en tu checkout es invisible para ellos. Ese riesgo lo cubren los requisitos 6.4.3 (inventario y autorización de scripts) y 11.6.1 (detección de manipulación) de PCI DSS, que necesitan evidencia de la capa del navegador.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco