Saltar a contenido

Cumplimiento para Dispositivos Móviles

PCI DSS

¿Qué es PCI DSS?

El Payment Card Industry Data Security Standard (Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago) o PCI DSS se desarrolló para fomentar y mejorar la seguridad de los datos de los titulares de tarjetas y para facilitar la amplia adopción de medidas consistentes de seguridad de datos a nivel mundial. Se aplica a todos los comerciantes y proveedores de servicios que procesan, transmiten o almacenan datos de titulares de tarjetas. Si su organización maneja pagos con tarjeta, debe cumplir; de lo contrario, corre el riesgo de sufrir sanciones financieras o incluso la retirada de la capacidad de aceptar pagos con tarjeta. El PCI DSS se lanzó en 2004 y es el resultado de la colaboración entre las principales marcas de tarjetas de crédito: American Express, Discover, JCB, MasterCard y Visa.

¿Necesito cumplir con PCI DSS?

Todas las organizaciones que aceptan tarjetas de crédito y débito o que almacenan, procesan y/o transmiten datos de titulares de tarjetas deben cumplir con el estándar. Los requisitos de cumplimiento para comerciantes y proveedores de servicios difieren según una serie de factores, incluido el tamaño de la organización y el volumen de transacciones que realiza.

¿Cuáles son las sanciones por incumplimiento?

El PCI DSS es un estándar, no una ley. Se aplica a través de contratos entre los comerciantes, los bancos adquirentes y las marcas de pago. Cada marca de pago puede multar a los bancos adquirentes por violaciones de cumplimiento de PCI DSS, y los bancos adquirentes pueden retirar la capacidad de aceptar pagos con tarjeta a los comerciantes que no cumplan. También vale la pena recordar que una violación de PCI DSS siempre es una violación del RGPD (GDPR), ya que los datos del titular de la tarjeta se clasifican como datos personales bajo la regulación. Por lo tanto, además de cualquier acción de cumplimiento por parte de su banco adquirente, su organización podría enfrentar multas administrativas de hasta 20 millones de euros o el 4% de la facturación global anual (lo que sea mayor) en virtud del RGPD.

¿Cómo lograr el cumplimiento de PCI DSS?

El PCI DSS especifica 12 requisitos que están organizados en 6 objetivos de control:

1. Construir y mantener una red segura:
    - Instalar y mantener una configuración de firewall para proteger los datos de los titulares de tarjetas
    - No utilizar los valores predeterminados suministrados por el proveedor para contraseñas del sistema y otros parámetros de seguridad
2. Proteger los datos del titular de la tarjeta:
    - Proteger los datos almacenados de los titulares de tarjetas
    - Cifrar la transmisión de los datos de los titulares de tarjetas a través de redes públicas abiertas
3. Mantener un programa de gestión de vulnerabilidades (vulnerability management):
    - Utilizar y actualizar regularmente software o programas antivirus
    - Desarrollar y mantener sistemas y aplicaciones seguros
4. Implementar medidas sólidas de control de acceso:
    - Restringir el acceso a los datos del titular de la tarjeta según la necesidad de saber del negocio
    - Asignar un ID único a cada persona con acceso a la computadora
    - Restringir el acceso físico a los datos del titular de la tarjeta
5. Monitorear y probar regularmente las redes:
    - Rastrear y monitorear todo el acceso a los recursos de la red y los datos del titular de la tarjeta
    - Probar regularmente los sistemas y procesos de seguridad
6. Mantener una política de seguridad de la información:
    - Mantener una política que aborde la seguridad de la información para empleados y contratistas