Resumen: alcance de la autoevaluación SAQ D para comercios de e-commerce
- Todo comercio quiere estar en SAQ A. La mayoría pertenece a SAQ D y no lo sabe. Si tu sitio carga cualquier script que pueda tocar un campo de pago, no estás en el formulario corto, digan lo que digan las diapositivas de ventas.
- SAQ D cubre los 12 requisitos PCI DSS y toma más de 90 páginas completar. Desde que PCI DSS 4.0.1 se volvió obligatorio en marzo de 2025, 6.4.3 y 11.6.1 están en alcance para todo comercio SAQ D, y las exenciones SAQ A de enero de 2025 no aplican.
- Si aceptas datos de tarjeta en sistemas que controlas, mezclas métodos de pago o almacenas datos del titular, completa SAQ D y construye ahora el inventario de scripts 6.4.3 más el monitoreo de cabeceras 11.6.1. Si un iframe totalmente alojado es tu única integración y ningún script de primera parte puede tocarlo, confirma con tu adquirente si SAQ A encaja.
El SAQ D es el Cuestionario de Autoevaluación que cubre todo lo que no cubren los SAQ más cortos. Aplica a comercios y proveedores de servicios cuyo entorno de pago es demasiado amplio para encajar en los cuestionarios más limitados. Si tu negocio acepta datos de tarjeta directamente en cualquier sistema que controles, el SAQ D es probablemente el formulario que completas cada año.
Quién tiene que completar el SAQ D
El PCI Security Standards Council publica varias variantes de SAQ, cada una para un perfil de comercio específico:
| SAQ | Aplica a |
|---|---|
| A | E-commerce totalmente externalizado; los datos de tarjeta nunca tocan los sistemas del comercio; solo iframe alojado o redirección |
| A-EP | Comercio de e-commerce cuyo sitio web afecta a la seguridad de la página de pago (carga scripts, iframes con acceso de script del mismo origen) |
| B | Máquinas de impresión de tarjeta o terminales autónomos de marcación telefónica, sin almacenamiento electrónico |
| B-IP | Terminales autónomos conectados por IP, sin almacenamiento electrónico |
| C | Aplicación de pago conectada a internet, sin almacenamiento electrónico |
| C-VT | Terminales virtuales a los que se accede por navegador, sin almacenamiento electrónico |
| P2PE | Solo terminales de pago de hardware P2PE incluidos en la lista de PCI |
| D | Todos los demás que no cumplen los requisitos de lo anterior |
Esa última fila es donde termina la mayor parte del e-commerce. Cualquier comercio que acepte datos de tarjeta en sus propios sistemas, use una combinación de métodos de pago o almacene datos del titular de la tarjeta completa el SAQ D. Los proveedores de servicios por debajo del Nivel 1 también usan el SAQ D.
Qué cubre el SAQ D
El SAQ D incluye por completo los 12 requisitos de PCI DSS:
- Instalar y mantener controles de seguridad de red
- Aplicar configuraciones seguras a todos los componentes del sistema
- Proteger los datos de cuenta almacenados
- Proteger los datos del titular de la tarjeta con criptografía sólida durante la transmisión
- Proteger todos los sistemas y redes frente al software malicioso
- Desarrollar y mantener sistemas y software seguros
- Restringir el acceso a los componentes del sistema y a los datos del titular de la tarjeta según la necesidad de conocer del negocio
- Identificar a los usuarios y autenticar el acceso a los componentes del sistema
- Restringir el acceso físico a los datos del titular de la tarjeta
- Registrar y supervisar todos los accesos a los componentes del sistema y a los datos del titular de la tarjeta
- Probar la seguridad de los sistemas y redes con regularidad
- Respaldar la seguridad de la información con políticas y programas organizativos
Cada requisito tiene múltiples sub-requisitos y expectativas de evidencia. La plantilla actual del SAQ D ocupa más de 90 páginas solo para completarla.
Dónde se complica el SAQ D: los controles del lado del cliente
Los requisitos 6.4.3 y 11.6.1 pasaron a ser obligatorios con PCI DSS 4.0.1 en marzo de 2025. Ambos aplican de lleno a los comercios con SAQ D y cubren el control de scripts del lado del cliente en las páginas de pago:
- 6.4.3: mantener un inventario de cada script que se carga en las páginas de pago, documentar la justificación de negocio de cada uno, verificar la integridad y detectar cambios no autorizados
- 11.6.1: supervisar las cabeceras HTTP en las páginas de pago, detectar y alertar sobre cambios no autorizados
La mayoría de los comercios que completan el SAQ D por primera vez con la versión 4.0.1 no tienen artefactos para ninguno de los dos requisitos. Nuestra guía práctica para cumplir con PCI 6.4.3 y 11.6.1 explica cómo debe ser la evidencia.
La actualización de enero de 2025 del SAQ A introdujo exenciones muy limitadas de 6.4.3 y 11.6.1, pero esas exenciones no aplican al SAQ D. Si estás en el SAQ D, ambos requisitos están dentro del alcance.
En qué se diferencia el SAQ D del SAQ A
El SAQ A es corto (menos de 30 páginas) porque asume que los datos de tarjeta nunca tocan tus sistemas. El SAQ D es largo porque no da eso por sentado. Si no tienes claro qué SAQ te corresponde, nuestra guía sobre cómo ser una empresa PCI DSS SAQ A repasa los criterios del formulario más limitado. Si no puedes cumplirlos todos, la respuesta es el SAQ D.
Una lista de comprobación antes de empezar el SAQ D
- Confirma que el SAQ D es realmente el formulario adecuado para tu entorno (habla con tu adquirente si tienes dudas)
- Completa tu diagrama de alcance que abarque cada sistema que almacena, procesa o transmite datos del titular de la tarjeta
- Crea el inventario de scripts de cada página de pago (6.4.3)
- Configura la supervisión de cabeceras HTTP para las páginas de pago (11.6.1)
- Reúne la evidencia de cada uno de los 12 requisitos: exportaciones de configuración, capturas de pantalla, muestras de registros, políticas
- Reserva tiempo para una revisión interna antes de la certificación final
Dónde encaja cside
cside se encarga directamente de la evidencia de 6.4.3 y 11.6.1. El inventario continuo de scripts, el etiquetado de justificación de negocio, la supervisión de integridad, la detección de cambios en las cabeceras y el historial de alertas provienen de la plataforma, de modo que esos dos requisitos pasan de "tenemos la intención de cumplir" a "aquí está la evidencia".
Para un recorrido más detallado de lo que produce el panel de cumplimiento y cómo se corresponde con las preguntas del SAQ D, consulta la guía de cumplimiento de los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1.









