PCI DSS:
Criptografía y gestión de claves para los datos de los titulares de tarjetas
| Región | Internacional |
| Ámbito de aplicación | Comerciantes: cualquier entidad que almacene, procese o transmita datos de titulares de tarjetas, clasificada según el nivel de comerciante y el tipo de Cuestionario de Autoevaluación (SAQ). Proveedores de servicios: procesadores de pagos , pasarelas de pago y proveedores de alojamiento que gestionan datos de titulares de tarjetas en nombre de un comerciante. QSA y ASV: evaluadores de seguridad cualificados y proveedores de análisis aprobados que elaboran informes de cumplimiento y realizan análisis de vulnerabilidades. |
| Apartados pertinentes | Requisito 3: Proteger los datos de las cuentas almacenadas. Requisito 4: Proteger los datos de los titulares de tarjetas mediante criptografía robusta durante la transmisión. Requisito 8: Identificar a los usuarios y autenticar el acceso a los componentes del sistema. Requisito 12.3.3: Inventario de conjuntos de cifrado y protocolos criptográficos . |
Visión general
La norma PCI DSS v4.0.1, publicada en junio de 2024 como versión de mantenimiento de la v4.0 (marzo de 2022), es la norma de seguridad obligatoria del sector de las tarjetas de pago. Introdujo 64 requisitos nuevos o actualizados con respecto a la versión anterior, 51 de los cuales tenían «fecha de entrada en vigor futura»: se consideraban buenas prácticas hasta que pasaran a ser totalmente obligatorios el 31 de marzo de 2025.
Ese plazo de transición ha finalizado. Todas las evaluaciones de la norma PCI DSS realizadas desde el 31 de marzo de 2025 se valoran según el conjunto completo de requisitos, lo que incluye la autenticación multifactorial (MFA) obligatoria para todos los accesos al entorno de datos de los titulares de tarjetas (CDE), análisis trimestrales de vulnerabilidades externos —incluso para los comerciantes del nivel SAQ A que tienen el servicio totalmente externalizado— y un inventario documentado de los conjuntos de cifrado y protocolos criptográficos en uso.
Por qué es importante
La norma PCI DSS es de carácter contractual y no legal, pero su incumplimiento conlleva consecuencias comerciales directas: multas impuestas por los bancos adquirentes, aumento de las comisiones por transacción y, en los casos más graves, la pérdida del derecho a aceptar pagos con tarjeta. Dado que la norma se aplica siempre que los datos de los titulares de tarjetas entren en contacto con un entorno, la determinación del alcance suele ser el primer fallo de cumplimiento, no el último. Las organizaciones que validaron su cumplimiento según la versión 3.2.1, o que consideraron opcionales los requisitos con fecha de aplicación futura durante 2024, son ahora evaluadas en función de un conjunto de controles sustancialmente más amplio. La ampliación del requisito de autenticación multifactorial (MFA) del requisito 8 y el inventario criptográfico del requisito 12.3.3 se encuentran entre las áreas más citadas como deficiencias en las evaluaciones de 2026.
Cómo se aplica esto a la criptografía
La norma PCI DSS aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
| Requisitos 3.5–3.6 | Protección de los datos de las cuentas almacenadas | Criptografía robusta, tokenización o truncamiento de los datos almacenados de los titulares de tarjetas, combinando el cifrado a nivel de archivo, columna o campo con una gestión independiente de claves, además del cifrado completo del disco. | EJBCA |
| Requisitos 3.6–3.7 | Gestión de claves criptográficas | Procedimientos documentados de gestión de claves que abarcan la generación, la distribución, el almacenamiento, la rotación y la retirada, con control dual y conocimiento dividido para las operaciones manuales de gestión de claves. | Keyfactor Command |
| Requisitos 4.1–4.2 | Cifrado de la transmisión | Criptografía robusta (TLS , versión 1.2 o superior) para los datos de los titulares de tarjetas que se transmiten a través de redes públicas abiertas, sin que el número de cuenta principal (PAN) se envíe nunca sin protección a través de tecnologías de mensajería de los usuarios finales. | EJBCA |
| Requisitos 8.4–8.5 | Autenticación multifactorial y basada en certificados | Autenticación multifactorial basada en certificados y resistente al phishing para todos los accesos al CDE, incluidos los accesos remotos y los de proveedores externos. | EJBCA |
| Requisito 12.3.3 | Inventario de conjuntos criptográficos y algoritmos | Un inventario de los conjuntos de cifrado y protocolos criptográficos en uso, que se revisa con una periodicidad definida para identificar algoritmos obsoletos o que presentan vulnerabilidades. | AgileSec |
| Requisitos 6.4.3, 11.6.1 | Integridad de la página de pago y del script | Scripts firmados y autorizados en las páginas de pago con detección de manipulaciones, lo que amplía los controles de firma de código a los flujos relacionados con los datos de los titulares de tarjetas. | SignServer |
Preguntas sobre la preparación
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Cumplimiento de requisitos con fecha futura: ¿Puede la organización demostrar que los 51 requisitos con fecha futura se han implementado y acreditado desde el 31 de marzo de 2025?
- Documentación sobre la gestión de claves: ¿Están documentados los procedimientos de gestión de claves, incluyendo el control dual y la división de conocimientos para cualquier operación manual con claves?
- Pruebas de la aplicación de la autenticación multifactorial (MFA): ¿Se exige una autenticación multifactorial basada en certificados o de otra forma igualmente segura para todos los accesos al CDE, incluidos los de los proveedores y las sesiones remotas?
- Inventario de cifrado: ¿Mantiene la organización y revisa periódicamente un inventario de conjuntos de cifrado y protocolos criptográficos, tal y como establece el requisito 12.3.3?
- Cadena de certificaciones de los proveedores de servicios: ¿Se dispone de certificaciones de cumplimiento vigentes para todos los proveedores de servicios que manejan datos de titulares de tarjetas, y están estas asignadas a los requisitos específicos que abarcan?
- Segmentación y validación del alcance: ¿Se ha comprobado la segmentación de la red para confirmar los límites del entorno de datos de los titulares de tarjetas?
LLEVA ESTO A LA DIRECCIÓN
El periodo de transición para la norma PCI DSS v4.0 finalizó el 31 de marzo de 2025. Cada evaluación a la que nos sometemos ahora se valora en función del conjunto completo de requisitos, incluida la autenticación multifactorial (MFA) basada en certificados en todo el entorno de datos de los titulares de tarjetas y un inventario documentado de conjuntos de cifrado criptográfico. No cumplir con estos requisitos no es un riesgo futuro, sino lo que se evaluará en nuestro próximo Informe de Cumplimiento.
La pérdida de los derechos de aceptación de tarjetas, y no solo una multa, es el verdadero riesgo. Si no podemos aportar pruebas de los controles de gestión de claves, del control dual para las operaciones manuales con claves y de un inventario criptográfico actualizado, no estaremos en condiciones de superar con éxito esa próxima evaluación, y cada proveedor de servicios de nuestra cadena de pago es una dependencia que debemos verificar, no dar por sentada.


