Skip to main content

Cómo cumplir con PCI DSS 4.0.1 - 6.4.3 y 11.6.1

cside te permite gestionar y cumplir con ambos requisitos.

A screenshot of cside's compliance dashboard

Entender PCI DSS 4.0.1

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un conjunto de directrices que garantiza la seguridad de las transacciones con tarjetas en todo el mundo. Creado por el Consejo de Estándares de Seguridad PCI, su objetivo es proteger contra el robo de datos y el fraude en las transacciones con tarjetas de débito y crédito.

PCI DSS 4.0.1 se aplica a todas las entidades que almacenan, procesan o transmiten datos de titulares de tarjetas (CHD) o datos de autenticación sensibles (SAD), o que podrían afectar a la seguridad del entorno de datos de titulares de tarjetas (CDE). Esto incluye a todas las entidades que procesan cuentas de tarjetas de pago, como comerciantes, procesadores, adquirentes, emisores y otros proveedores de servicios. Una novedad de la versión 4.0.1 es la monitorización y gestión del JavaScript de terceros, que abordan los requisitos 6.4.3 y 11.6.1.

Actualización del 30 de enero de 2025

El 30 de enero de 2025, PCI DSS anunció una actualización de los requisitos 6.4.3 y 11.6.1. Las empresas de nivel A del Cuestionario de Autoevaluación están exentas, aunque deben confirmar que su sitio no es susceptible a ataques de scripts que puedan afectar al sistema de comercio electrónico del comerciante.

El SAQ A, diseñado para los comerciantes menos vulnerables, los exime de ciertos requisitos de PCI DSS dado que no almacenan Datos del Titular de la Tarjeta (CHD). Aun así, la monitorización continua sigue siendo crítica para la seguridad.

Cómo cside garantiza el cumplimiento de PCI DSS

cside automatiza los requisitos 6.4.3 y 11.6.1 con monitorización de scripts en tiempo real, verificación de integridad de scripts e informes completos listos para auditoría.

WITH CSIDE
Inventario y autorización de scripts
Monitorización de integridad de scripts y alertas
Informes de cumplimiento semanales
Detección automatizada de cambios

Understanding PCI-DSS requirements

Requisito 6.4.3

Como parte de las novedades de PCI DSS 4.0.1 en vigor desde el 31 de marzo de 2025, el requisito 6.4.3 exige a las empresas:

  • Mantener un inventario de cada script que se ejecuta en las páginas de pago.
  • Documentar por qué se necesita cada script (justificación comercial).
  • Verificar la integridad de cada script (comprobar que no ha sido alterado).
  • Detectar y alertar sobre cambios no autorizados en los scripts.

Lo que esto significa en términos sencillos:

En las páginas que manejan información sensible del usuario (tarjetas de pago, información de salud, PII) necesitas un mecanismo que monitorice los scripts de terceros, qué hacen en los navegadores de tus usuarios y que avise a los equipos de seguridad cuando un script se comporta de forma sospechosa.

Obligatorio desde el 31 de marzo de 2025 para cualquier sitio web que acepte pagos digitales

¿Qué es PCI DSS 11.6.1?

Como parte de las novedades de PCI DSS 4.0.1 en vigor desde el 31 de marzo de 2025, el requisito 11.6.1 exige a las empresas:

  • Avisar al personal sobre cambios no autorizados en las cabeceras HTTP y en los scripts de las páginas de pago
  • Evaluar las cabeceras HTTP recibidas y las páginas de pago
  • Ejecutarse al menos semanalmente o según el análisis de riesgos de la entidad (Requisito 12.3.1)

Lo que esto significa en términos sencillos:

Las cabeceras HTTP son reglas que le indican al navegador de un usuario cómo manejar el contenido de una página. Alterarlas (por ejemplo, mediante un script malicioso) puede debilitar las protecciones de seguridad. PCI DSS 11.6.1 exige que las empresas tengan un mecanismo que compruebe con regularidad (al menos una vez cada siete días) si hay cambios no autorizados en las cabeceras y que avise al equipo de seguridad cuando ocurran.

Exige capacidades técnicas de monitorización y evaluación

*Definiciones basadas en PCI DSS v4.0.1 - jun. 2024. Es la versión más actualizada a septiembre de 2025. Para consultar los documentos oficiales, visita la biblioteca del PCI SSC.

Ejemplo real

El escenario

El único objetivo de muchas soluciones tradicionales es marcar la casilla de cumplimiento, dejando de lado el máximo nivel de seguridad. Enfoques como las soluciones basadas en rastreadores escanean de forma periódica y se pueden eludir. Las CSP abordan el origen, no la carga útil. Los agentes del lado del cliente se pueden detectar y esquivar.

Con cside

cside obtiene y analiza cada script de terceros en nuestro lado. Vemos cada solicitud de script y cada carga útil, lo que te da alertas en tiempo real y capacidad de bloqueo antes de que los usuarios se vean comprometidos.

El resultado

Ofrecemos visibilidad completa del comportamiento de los scripts, seguimiento histórico y la capacidad de detectar amenazas dinámicas o específicas de cada usuario que otras soluciones no ven.

Comparación

¿Cuáles son los 4 enfoques que hay hoy en el mercado?

Criterio
Por qué importa
Cuáles son las consecuencias
CSP
Crawler
Basado en JS
Híbrido
Protección en tiempo real Los ataques pueden ocurrir entre escaneos o en los datos excluidos al hacer muestreo Detección tardía = brechas de datos activas
Análisis completo de la carga útil Garantiza una visibilidad profunda de los comportamientos maliciosos dentro del propio código del script Las amenazas pasan desapercibidas salvo que el origen ya conste en un feed de amenazas
Detección dinámica de amenazas Necesaria para la respuesta a incidentes, la auditoría y el cumplimiento Evita tener que elegir entre rendimiento y seguridad
Seguimiento histórico y análisis forense al 100% Necesario para la respuesta a incidentes, la auditoría y el cumplimiento Evita tener que elegir entre rendimiento y seguridad
Sin impacto en el rendimiento Evita tener que elegir entre rendimiento y seguridad Un mayor tiempo de carga de la página puede reducir las conversiones y perjudicar la experiencia de usuario
Protección contra elusión Impide que los atacantes eludan los controles mediante ofuscación del DOM o evasión Las amenazas sigilosas siguen sin detectarse
Certeza de que se monitoriza el script que ve el usuario Alinea el análisis con lo que realmente se ejecuta en el navegador Brechas entre lo que se revisa y lo que realmente se ejecuta
Análisis de scripts impulsado por IA Detecta amenazas nuevas o en evolución mediante el modelado del comportamiento Depender de actualizaciones manuales, feeds de amenazas o reglas = detección lenta y propensa a errores
Complejidad y plazos de implementación Afecta al tiempo de obtención de valor y al coste de recursos internos Unos plazos de despliegue largos reducen la agilidad
high
medium
medium
low
Puede cumplir el requisito 11.6.1 El 11.6.1 se refiere a monitorizar los cambios en las cabeceras de seguridad y en el propio contenido de los scripts No monitorizar las cabeceras de seguridad incumple el 11.6.1. Unas cabeceras ausentes o alteradas indican posibles ataques.

Las empresas líderes confían en cside

8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
Tu socio de cumplimiento

Diseñado para los equipos de seguridad que necesitan visibilidad dentro del navegador, cside protege frente a los ataques modernos del lado del cliente y da soporte a los principales marcos de cumplimiento. Somos tu socio de confianza para proteger la última milla de la web.

Visit our Trust Center
GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

Estamos a un mensaje de distancia

Como tu socio en seguridad web, queremos que puedas contactarnos fácilmente. Cada cliente obtiene acceso 1:1 a nuestro equipo a través de Slack y Microsoft Teams. Respondemos en minutos, ya sea que tengas una solicitud de funcionalidad, preguntas o ideas.

Canal compartido de Slack o Microsoft Teams para cada cliente
Acceso directo a nuestros expertos en seguridad
Soporte conversacional fácil
Tiempos de respuesta en minutos, no días

Cumple con cside

Empieza hoy a monitorizar y proteger los scripts de terceros en tus sitios web. Cumple con los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1.

*Esta página describe las capacidades del producto y cómo pueden respaldar tu programa de cumplimiento. No constituye asesoramiento legal. Los requisitos varían según la organización y la jurisdicción.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco