Skip to main content
Blog
Blog

¿Qué es el SAQ D? Guía completa para comercios y proveedores de servicios

El SAQ D es el cuestionario de autoevaluación de PCI DSS más largo y con el alcance más amplio. Descubre quién lo necesita, qué cubre y cómo prepararte.

Aug 18, 2026 6 min read
¿Qué es el SAQ D? Guía completa para comercios y proveedores de servicios

Resumen: alcance de la autoevaluación SAQ D para comercios de e-commerce

  • Todo comercio quiere estar en SAQ A. La mayoría pertenece a SAQ D y no lo sabe. Si tu sitio carga cualquier script que pueda tocar un campo de pago, no estás en el formulario corto, digan lo que digan las diapositivas de ventas.
  • SAQ D cubre los 12 requisitos PCI DSS y toma más de 90 páginas completar. Desde que PCI DSS 4.0.1 se volvió obligatorio en marzo de 2025, 6.4.3 y 11.6.1 están en alcance para todo comercio SAQ D, y las exenciones SAQ A de enero de 2025 no aplican.
  • Si aceptas datos de tarjeta en sistemas que controlas, mezclas métodos de pago o almacenas datos del titular, completa SAQ D y construye ahora el inventario de scripts 6.4.3 más el monitoreo de cabeceras 11.6.1. Si un iframe totalmente alojado es tu única integración y ningún script de primera parte puede tocarlo, confirma con tu adquirente si SAQ A encaja.

El SAQ D es el Cuestionario de Autoevaluación que cubre todo lo que no cubren los SAQ más cortos. Aplica a comercios y proveedores de servicios cuyo entorno de pago es demasiado amplio para encajar en los cuestionarios más limitados. Si tu negocio acepta datos de tarjeta directamente en cualquier sistema que controles, el SAQ D es probablemente el formulario que completas cada año.

Quién tiene que completar el SAQ D

El PCI Security Standards Council publica varias variantes de SAQ, cada una para un perfil de comercio específico:

SAQAplica a
AE-commerce totalmente externalizado; los datos de tarjeta nunca tocan los sistemas del comercio; solo iframe alojado o redirección
A-EPComercio de e-commerce cuyo sitio web afecta a la seguridad de la página de pago (carga scripts, iframes con acceso de script del mismo origen)
BMáquinas de impresión de tarjeta o terminales autónomos de marcación telefónica, sin almacenamiento electrónico
B-IPTerminales autónomos conectados por IP, sin almacenamiento electrónico
CAplicación de pago conectada a internet, sin almacenamiento electrónico
C-VTTerminales virtuales a los que se accede por navegador, sin almacenamiento electrónico
P2PESolo terminales de pago de hardware P2PE incluidos en la lista de PCI
DTodos los demás que no cumplen los requisitos de lo anterior

Esa última fila es donde termina la mayor parte del e-commerce. Cualquier comercio que acepte datos de tarjeta en sus propios sistemas, use una combinación de métodos de pago o almacene datos del titular de la tarjeta completa el SAQ D. Los proveedores de servicios por debajo del Nivel 1 también usan el SAQ D.

Qué cubre el SAQ D

El SAQ D incluye por completo los 12 requisitos de PCI DSS:

  1. Instalar y mantener controles de seguridad de red
  2. Aplicar configuraciones seguras a todos los componentes del sistema
  3. Proteger los datos de cuenta almacenados
  4. Proteger los datos del titular de la tarjeta con criptografía sólida durante la transmisión
  5. Proteger todos los sistemas y redes frente al software malicioso
  6. Desarrollar y mantener sistemas y software seguros
  7. Restringir el acceso a los componentes del sistema y a los datos del titular de la tarjeta según la necesidad de conocer del negocio
  8. Identificar a los usuarios y autenticar el acceso a los componentes del sistema
  9. Restringir el acceso físico a los datos del titular de la tarjeta
  10. Registrar y supervisar todos los accesos a los componentes del sistema y a los datos del titular de la tarjeta
  11. Probar la seguridad de los sistemas y redes con regularidad
  12. Respaldar la seguridad de la información con políticas y programas organizativos

Cada requisito tiene múltiples sub-requisitos y expectativas de evidencia. La plantilla actual del SAQ D ocupa más de 90 páginas solo para completarla.

Dónde se complica el SAQ D: los controles del lado del cliente

Los requisitos 6.4.3 y 11.6.1 pasaron a ser obligatorios con PCI DSS 4.0.1 en marzo de 2025. Ambos aplican de lleno a los comercios con SAQ D y cubren el control de scripts del lado del cliente en las páginas de pago:

  • 6.4.3: mantener un inventario de cada script que se carga en las páginas de pago, documentar la justificación de negocio de cada uno, verificar la integridad y detectar cambios no autorizados
  • 11.6.1: supervisar las cabeceras HTTP en las páginas de pago, detectar y alertar sobre cambios no autorizados

La mayoría de los comercios que completan el SAQ D por primera vez con la versión 4.0.1 no tienen artefactos para ninguno de los dos requisitos. Nuestra guía práctica para cumplir con PCI 6.4.3 y 11.6.1 explica cómo debe ser la evidencia.

La actualización de enero de 2025 del SAQ A introdujo exenciones muy limitadas de 6.4.3 y 11.6.1, pero esas exenciones no aplican al SAQ D. Si estás en el SAQ D, ambos requisitos están dentro del alcance.

En qué se diferencia el SAQ D del SAQ A

El SAQ A es corto (menos de 30 páginas) porque asume que los datos de tarjeta nunca tocan tus sistemas. El SAQ D es largo porque no da eso por sentado. Si no tienes claro qué SAQ te corresponde, nuestra guía sobre cómo ser una empresa PCI DSS SAQ A repasa los criterios del formulario más limitado. Si no puedes cumplirlos todos, la respuesta es el SAQ D.

Una lista de comprobación antes de empezar el SAQ D

  1. Confirma que el SAQ D es realmente el formulario adecuado para tu entorno (habla con tu adquirente si tienes dudas)
  2. Completa tu diagrama de alcance que abarque cada sistema que almacena, procesa o transmite datos del titular de la tarjeta
  3. Crea el inventario de scripts de cada página de pago (6.4.3)
  4. Configura la supervisión de cabeceras HTTP para las páginas de pago (11.6.1)
  5. Reúne la evidencia de cada uno de los 12 requisitos: exportaciones de configuración, capturas de pantalla, muestras de registros, políticas
  6. Reserva tiempo para una revisión interna antes de la certificación final

Dónde encaja cside

cside se encarga directamente de la evidencia de 6.4.3 y 11.6.1. El inventario continuo de scripts, el etiquetado de justificación de negocio, la supervisión de integridad, la detección de cambios en las cabeceras y el historial de alertas provienen de la plataforma, de modo que esos dos requisitos pasan de "tenemos la intención de cumplir" a "aquí está la evidencia".

Para un recorrido más detallado de lo que produce el panel de cumplimiento y cómo se corresponde con las preguntas del SAQ D, consulta la guía de cumplimiento de los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

El SAQ D es el Cuestionario de Autoevaluación para comercios y proveedores de servicios que no cumplen los requisitos de ninguno de los SAQ más limitados (A, A-EP, B, B-IP, C, C-VT, P2PE). Cubre por completo los 12 requisitos de PCI DSS y es el SAQ más largo y exigente. La mayoría de los comercios de e-commerce que aceptan datos de tarjeta directamente en su sitio, aunque sea de forma breve, caen dentro del SAQ D. Los proveedores de servicios por debajo del Nivel 2 también completan el SAQ D.

Necesitas el SAQ D si tu negocio acepta datos de tarjeta en cualquier sistema que controles, usa una combinación de métodos de pago, almacena datos del titular de la tarjeta o no encaja en los criterios más estrictos de A, A-EP, B, B-IP, C, C-VT o P2PE. Si usas un iframe de pago totalmente alojado y nunca tocas datos de tarjeta en tus servidores, en su lugar aplica el SAQ A. Si usas un iframe pero tu sitio carga scripts que podrían acceder al iframe, aplica el SAQ A-EP. Todo lo demás que reúna las condiciones para la autoevaluación termina en el SAQ D.

El SAQ D es una autoevaluación: lo rellenas y certificas el cumplimiento por tu cuenta. Un Informe de Cumplimiento (RoC) requiere que un QSA realice una evaluación in situ y firme la certificación. Ambos cubren los mismos 12 requisitos, pero el RoC produce evidencia validada por un tercero. Los comercios de Nivel 1 deben tener un RoC. Los comercios de Nivel 2 a 4 pueden usar el SAQ D salvo que su adquirente o marca de tarjeta exija un RoC, lo cual ocurre tras una brecha o en respuesta a un riesgo elevado.

Los requisitos 6.4.3 y 11.6.1 para el control de scripts del lado del cliente. Estos requisitos pasaron a ser obligatorios con PCI DSS 4.0.1 en marzo de 2025 y son las incorporaciones más recientes al estándar. La mayoría de los comercios no tienen un inventario de los scripts de sus páginas de pago, ni supervisión de integridad, ni detección de cambios en las cabeceras. Los auditores y quienes hacen la autoevaluación marcan con frecuencia estos puntos como conformes basándose en la intención en lugar de en la evidencia, lo que falla en cuanto un QSA revisa el SAQ o una investigación de brecha lo analiza en retrospectiva.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo