Skip to main content
Blog
Blog

Informe de cumplimiento (RoC) de PCI DSS: qué es y cuándo lo necesitas

El informe de cumplimiento (RoC) de PCI DSS es obligatorio para comercios de nivel 1 y proveedores de servicios. Descubre qué cubre y cómo prepararlo.

Aug 18, 2026 6 min read
Informe de cumplimiento (RoC) de PCI DSS: qué es y cuándo lo necesitas

Resumen: preparación del Informe de Cumplimiento PCI DSS para comercios de Nivel 1

  • Los comercios Nivel 1 tratan el RoC como un papel firmado. Los QSA lo tratan como 400 páginas de evidencia. La brecha entre esas dos creencias es donde el compromiso suma tres meses y una partida de seis cifras.
  • Un RoC cubre los 12 requisitos PCI DSS, lo firma un QSA y suele costar entre $50,000 y $250,000 solo en honorarios. Los compromisos de primera vez toman de tres a seis meses, y los QSA reportan 6.4.3 y 11.6.1 como los dos requisitos que los clientes más subestiman al entrar.
  • Si eres un comercio Nivel 1 o proveedor de servicios encarando un RoC, ten los siete artefactos, especialmente el inventario de scripts 6.4.3 y el monitoreo de cabeceras 11.6.1, listos antes de que llegue el QSA. Si el QSA ya está en sitio, cside puede producir la evidencia cliente faltante de forma continua para que la evaluación redacte controles en lugar de reconstruirlos.

Un informe de cumplimiento (RoC) de PCI DSS es el documento formal de auditoría que produce un evaluador de seguridad cualificado tras evaluar a una entidad frente a cada requisito aplicable de PCI DSS. Sustituye la autoevaluación del comercio por una validación de terceros. Los comercios de nivel 1 y todos los proveedores de servicios presentan un RoC cada año. Los comercios más pequeños presentan en su lugar un cuestionario de autoevaluación.

Quién tiene que presentar un RoC

Las marcas de tarjetas dividen a los comercios en niveles según el volumen de transacciones:

NivelUmbralValidación de cumplimiento
1Más de 6M de transacciones/año (Visa/Mastercard) o cualquier comercio designado nivel 1 tras una brechaRoC anual firmado por un QSA + escaneos de red trimestrales por un ASV
21M-6M de transacciones/añoSAQ anual (preferible el D) + escaneos ASV trimestrales
320K-1M de transacciones de comercio electrónico/añoSAQ anual + escaneos ASV trimestrales
4Menos de 20K de comercio electrónico o 1M en totalSAQ anual, escaneos ASV según se requiera
Proveedor de servicios (cualquiera)Cualquier entidad que almacene, procese o transmita datos de titulares de tarjetas por cuenta de otrosRoC anual firmado por un QSA

Si eres un comercio de nivel 1 o cualquier proveedor de servicios, un QSA va a instalarse en tu entorno durante semanas. Prepararte antes de que llegue determina si ese proyecto produce un RoC firmado o una lista de hallazgos.

Qué contiene realmente un RoC

El RoC sigue una plantilla estricta publicada por el PCI Security Standards Council. La versión actual para PCI DSS 4.0.1 tiene alrededor de 400 páginas una vez completada y cubre:

  • El alcance de la evaluación (qué sistemas almacenan, procesan o transmiten datos de titulares de tarjetas)
  • La descripción del entorno de datos de titulares de tarjetas
  • Diagramas de red y diagramas de flujo de datos
  • Evidencias de cada requisito y subrequisito aplicable
  • Controles compensatorios cuando un requisito no puede cumplirse de forma directa
  • Un resumen de hallazgos y la atestación ejecutiva

El QSA no acepta "esto lo hacemos" como evidencia. Cada control necesita artefactos: exportaciones de configuración, capturas de pantalla, muestras de registros, documentos de política, evidencias de revisión de código y notas de entrevistas.

Dónde se atascan la mayoría de los RoC: los controles del lado del cliente

PCI DSS 4.0.1 formalizó los requisitos 6.4.3 y 11.6.1, que rigen el inventario de scripts del lado del cliente y la monitorización de las páginas de pago. Ambos exigen evidencias que, en la mayoría de los entornos, no habrían existido en absoluto antes de 2025: un inventario completo de cada script en cada página de pago, la justificación de negocio de cada uno, la verificación de integridad y la detección de cambios no autorizados.

La mayoría de los QSA cuenta que 6.4.3 y 11.6.1 son los dos requisitos que los clientes más subestiman al empezar un proyecto de RoC. Consulta nuestra guía práctica para cumplir con PCI 6.4.3 y 11.6.1 y la guía para QSA para saber qué buscan específicamente los auditores.

Lista de verificación para prepararte

Antes de que llegue el QSA, ten en orden estos siete artefactos:

  1. Documento de alcance: cada sistema del entorno de datos de titulares de tarjetas, cada segmento de red, cada conexión de terceros
  2. Diagramas de red y de flujo de datos: actuales, precisos, fechados
  3. Inventario de scripts de las páginas de pago: el artefacto de 6.4.3
  4. Evidencias de monitorización de cambios en las páginas de pago: el artefacto de 11.6.1
  5. Evidencias de monitorización de cabeceras HTTP: exigidas por 11.6.1
  6. Conjunto de políticas: seguridad de la información, control de acceso, respuesta a incidentes, gestión de proveedores, gestión de cambios
  7. Evaluación o SAQ del año anterior: los QSA leen primero los hallazgos previos

Si falta alguno de los cuatro primeros o es manual, el proyecto con el QSA dedicará semanas facturables a reconstruirlos.

Dónde encaja cside

cside produce las evidencias de 6.4.3 y 11.6.1 que un QSA necesita para dar el visto bueno a esos requisitos: un inventario continuo de cada script en cada página de pago, etiquetas de justificación de negocio, monitorización de integridad y detección de cambios con historial de alertas. La guía de cumplimiento de los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 repasa lo que produce el panel y cómo lo lee un QSA.

La aprobación de VikingCloud validó la plataforma frente a 4.0.1 con una firma QSA de primer nivel, que es la vía más rápida para satisfacer esa sección del RoC.

Lo único que acorta un RoC

El cumplimiento continuo gana al remedio puntual. Un QSA que llega y encuentra los scripts ya inventariados, el historial de cambios ya registrado y la monitorización de integridad ya en marcha dedica el proyecto a documentar controles en lugar de a ayudar al comercio a construirlos. Esa diferencia se mide a menudo en meses.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Un informe de cumplimiento es la documentación formal que produce un evaluador de seguridad cualificado (QSA) después de auditar a una entidad frente a los 12 requisitos de PCI DSS. Sustituye la autoevaluación del comercio o del proveedor de servicios por una validación de terceros. El RoC es obligatorio para los comercios de nivel 1 (más de 6 millones de transacciones al año) y para todos los proveedores de servicios sin importar su tamaño. Ocupa cientos de páginas y cubre las evidencias de cada requisito y subrequisito aplicable.

Los comercios de nivel 1 (más de 6 millones de transacciones al año, o cualquier comercio que Visa o Mastercard designe como nivel 1) deben presentar un RoC cada año, firmado por un QSA. Todos los proveedores de servicios deben presentar un RoC cada año. Los comercios de nivel 2, 3 y 4 suelen completar en su lugar un cuestionario de autoevaluación, aunque las marcas de tarjetas pueden exigir un RoC en respuesta a una brecha o a un riesgo elevado. Si no tienes claro tu nivel, pregunta a tu adquirente; lo fija en función del volumen de transacciones.

Un primer proyecto de RoC suele durar de tres a seis meses, desde la definición del alcance hasta el informe firmado. Las evaluaciones anuales posteriores son más cortas, normalmente de seis a diez semanas, una vez que el QSA conoce el entorno y los controles están estables. El trabajo de remediación que se descubre durante la evaluación puede alargar el calendario de forma considerable, sobre todo en los controles del lado del cliente de los requisitos 6.4.3 y 11.6.1, que son más nuevos en la mayoría de los entornos.

Los honorarios de un QSA para una evaluación completa de RoC suelen ir de $50,000 a $250,000 según el alcance, la complejidad del entorno, el número de ubicaciones y si se incluye la remediación. Los proveedores de servicios más grandes y los comercios con pilas de pago complejas se sitúan en la parte alta de ese rango. Añade el tiempo interno de ingeniería para la remediación, el coste de las herramientas de monitorización continua del cumplimiento y la revisión legal. El coste total de un programa de cumplimiento suele ser de dos a cinco veces solo el honorario del QSA.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo