Resumen: preparación del Informe de Cumplimiento PCI DSS para comercios de Nivel 1
- Los comercios Nivel 1 tratan el RoC como un papel firmado. Los QSA lo tratan como 400 páginas de evidencia. La brecha entre esas dos creencias es donde el compromiso suma tres meses y una partida de seis cifras.
- Un RoC cubre los 12 requisitos PCI DSS, lo firma un QSA y suele costar entre $50,000 y $250,000 solo en honorarios. Los compromisos de primera vez toman de tres a seis meses, y los QSA reportan 6.4.3 y 11.6.1 como los dos requisitos que los clientes más subestiman al entrar.
- Si eres un comercio Nivel 1 o proveedor de servicios encarando un RoC, ten los siete artefactos, especialmente el inventario de scripts 6.4.3 y el monitoreo de cabeceras 11.6.1, listos antes de que llegue el QSA. Si el QSA ya está en sitio, cside puede producir la evidencia cliente faltante de forma continua para que la evaluación redacte controles en lugar de reconstruirlos.
Un informe de cumplimiento (RoC) de PCI DSS es el documento formal de auditoría que produce un evaluador de seguridad cualificado tras evaluar a una entidad frente a cada requisito aplicable de PCI DSS. Sustituye la autoevaluación del comercio por una validación de terceros. Los comercios de nivel 1 y todos los proveedores de servicios presentan un RoC cada año. Los comercios más pequeños presentan en su lugar un cuestionario de autoevaluación.
Quién tiene que presentar un RoC
Las marcas de tarjetas dividen a los comercios en niveles según el volumen de transacciones:
| Nivel | Umbral | Validación de cumplimiento |
|---|---|---|
| 1 | Más de 6M de transacciones/año (Visa/Mastercard) o cualquier comercio designado nivel 1 tras una brecha | RoC anual firmado por un QSA + escaneos de red trimestrales por un ASV |
| 2 | 1M-6M de transacciones/año | SAQ anual (preferible el D) + escaneos ASV trimestrales |
| 3 | 20K-1M de transacciones de comercio electrónico/año | SAQ anual + escaneos ASV trimestrales |
| 4 | Menos de 20K de comercio electrónico o 1M en total | SAQ anual, escaneos ASV según se requiera |
| Proveedor de servicios (cualquiera) | Cualquier entidad que almacene, procese o transmita datos de titulares de tarjetas por cuenta de otros | RoC anual firmado por un QSA |
Si eres un comercio de nivel 1 o cualquier proveedor de servicios, un QSA va a instalarse en tu entorno durante semanas. Prepararte antes de que llegue determina si ese proyecto produce un RoC firmado o una lista de hallazgos.
Qué contiene realmente un RoC
El RoC sigue una plantilla estricta publicada por el PCI Security Standards Council. La versión actual para PCI DSS 4.0.1 tiene alrededor de 400 páginas una vez completada y cubre:
- El alcance de la evaluación (qué sistemas almacenan, procesan o transmiten datos de titulares de tarjetas)
- La descripción del entorno de datos de titulares de tarjetas
- Diagramas de red y diagramas de flujo de datos
- Evidencias de cada requisito y subrequisito aplicable
- Controles compensatorios cuando un requisito no puede cumplirse de forma directa
- Un resumen de hallazgos y la atestación ejecutiva
El QSA no acepta "esto lo hacemos" como evidencia. Cada control necesita artefactos: exportaciones de configuración, capturas de pantalla, muestras de registros, documentos de política, evidencias de revisión de código y notas de entrevistas.
Dónde se atascan la mayoría de los RoC: los controles del lado del cliente
PCI DSS 4.0.1 formalizó los requisitos 6.4.3 y 11.6.1, que rigen el inventario de scripts del lado del cliente y la monitorización de las páginas de pago. Ambos exigen evidencias que, en la mayoría de los entornos, no habrían existido en absoluto antes de 2025: un inventario completo de cada script en cada página de pago, la justificación de negocio de cada uno, la verificación de integridad y la detección de cambios no autorizados.
La mayoría de los QSA cuenta que 6.4.3 y 11.6.1 son los dos requisitos que los clientes más subestiman al empezar un proyecto de RoC. Consulta nuestra guía práctica para cumplir con PCI 6.4.3 y 11.6.1 y la guía para QSA para saber qué buscan específicamente los auditores.
Lista de verificación para prepararte
Antes de que llegue el QSA, ten en orden estos siete artefactos:
- Documento de alcance: cada sistema del entorno de datos de titulares de tarjetas, cada segmento de red, cada conexión de terceros
- Diagramas de red y de flujo de datos: actuales, precisos, fechados
- Inventario de scripts de las páginas de pago: el artefacto de 6.4.3
- Evidencias de monitorización de cambios en las páginas de pago: el artefacto de 11.6.1
- Evidencias de monitorización de cabeceras HTTP: exigidas por 11.6.1
- Conjunto de políticas: seguridad de la información, control de acceso, respuesta a incidentes, gestión de proveedores, gestión de cambios
- Evaluación o SAQ del año anterior: los QSA leen primero los hallazgos previos
Si falta alguno de los cuatro primeros o es manual, el proyecto con el QSA dedicará semanas facturables a reconstruirlos.
Dónde encaja cside
cside produce las evidencias de 6.4.3 y 11.6.1 que un QSA necesita para dar el visto bueno a esos requisitos: un inventario continuo de cada script en cada página de pago, etiquetas de justificación de negocio, monitorización de integridad y detección de cambios con historial de alertas. La guía de cumplimiento de los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 repasa lo que produce el panel y cómo lo lee un QSA.
La aprobación de VikingCloud validó la plataforma frente a 4.0.1 con una firma QSA de primer nivel, que es la vía más rápida para satisfacer esa sección del RoC.
Lo único que acorta un RoC
El cumplimiento continuo gana al remedio puntual. Un QSA que llega y encuentra los scripts ya inventariados, el historial de cambios ya registrado y la monitorización de integridad ya en marcha dedica el proyecto a documentar controles en lugar de a ayudar al comercio a construirlos. Esa diferencia se mide a menudo en meses.









