Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

PCI DSS:

Criptografía y gestión de claves para los datos de los titulares de tarjetas

Actualizado: Agosto 24, 2026
RegiónInternacional
Ámbito de aplicaciónComerciantes: cualquier entidad que almacene, procese o transmita datos de titulares de tarjetas, clasificada según el nivel de comerciante y el tipo de Cuestionario de Autoevaluación (SAQ). Proveedores de servicios: procesadores de pagos , pasarelas de pago y proveedores de alojamiento que gestionan datos de titulares de tarjetas en nombre de un comerciante. QSA y ASV: evaluadores de seguridad cualificados y proveedores de análisis aprobados que elaboran informes de cumplimiento y realizan análisis de vulnerabilidades.
Apartados pertinentesRequisito 3: Proteger los datos de las cuentas almacenadas. Requisito 4: Proteger los datos de los titulares de tarjetas mediante criptografía robusta durante la transmisión. Requisito 8: Identificar a los usuarios y autenticar el acceso a los componentes del sistema. Requisito 12.3.3: Inventario de conjuntos de cifrado y protocolos criptográficos .

Visión general

La norma PCI DSS v4.0.1, publicada en junio de 2024 como versión de mantenimiento de la v4.0 (marzo de 2022), es la norma de seguridad obligatoria del sector de las tarjetas de pago. Introdujo 64 requisitos nuevos o actualizados con respecto a la versión anterior, 51 de los cuales tenían «fecha de entrada en vigor futura»: se consideraban buenas prácticas hasta que pasaran a ser totalmente obligatorios el 31 de marzo de 2025.

Ese plazo de transición ha finalizado. Todas las evaluaciones de la norma PCI DSS realizadas desde el 31 de marzo de 2025 se valoran según el conjunto completo de requisitos, lo que incluye la autenticación multifactorial (MFA) obligatoria para todos los accesos al entorno de datos de los titulares de tarjetas (CDE), análisis trimestrales de vulnerabilidades externos —incluso para los comerciantes del nivel SAQ A que tienen el servicio totalmente externalizado— y un inventario documentado de los conjuntos de cifrado y protocolos criptográficos en uso.

Por qué es importante 

La norma PCI DSS es de carácter contractual y no legal, pero su incumplimiento conlleva consecuencias comerciales directas: multas impuestas por los bancos adquirentes, aumento de las comisiones por transacción y, en los casos más graves, la pérdida del derecho a aceptar pagos con tarjeta. Dado que la norma se aplica siempre que los datos de los titulares de tarjetas entren en contacto con un entorno, la determinación del alcance suele ser el primer fallo de cumplimiento, no el último. Las organizaciones que validaron su cumplimiento según la versión 3.2.1, o que consideraron opcionales los requisitos con fecha de aplicación futura durante 2024, son ahora evaluadas en función de un conjunto de controles sustancialmente más amplio. La ampliación del requisito de autenticación multifactorial (MFA) del requisito 8 y el inventario criptográfico del requisito 12.3.3 se encuentran entre las áreas más citadas como deficiencias en las evaluaciones de 2026.

Cómo se aplica esto a la criptografía 

La norma PCI DSS aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:

SecciónFunciónLo que diceProductos complementarios
Requisitos 3.5–3.6Protección de los datos de las cuentas almacenadasCriptografía robusta, tokenización o truncamiento de los datos almacenados de los titulares de tarjetas, combinando el cifrado a nivel de archivo, columna o campo con una gestión independiente de claves, además del cifrado completo del disco.EJBCA
Requisitos 3.6–3.7Gestión de claves criptográficasProcedimientos documentados de gestión de claves que abarcan la generación, la distribución, el almacenamiento, la rotación y la retirada, con control dual y conocimiento dividido para las operaciones manuales de gestión de claves.Keyfactor Command
Requisitos 4.1–4.2Cifrado de la transmisiónCriptografía robusta (TLS , versión 1.2 o superior) para los datos de los titulares de tarjetas que se transmiten a través de redes públicas abiertas, sin que el número de cuenta principal (PAN) se envíe nunca sin protección a través de tecnologías de mensajería de los usuarios finales.EJBCA
Requisitos 8.4–8.5Autenticación multifactorial y basada en certificadosAutenticación multifactorial basada en certificados y resistente al phishing para todos los accesos al CDE, incluidos los accesos remotos y los de proveedores externos.EJBCA
Requisito 12.3.3Inventario de conjuntos criptográficos y algoritmosUn inventario de los conjuntos de cifrado y protocolos criptográficos en uso, que se revisa con una periodicidad definida para identificar algoritmos obsoletos o que presentan vulnerabilidades.AgileSec
Requisitos 6.4.3, 11.6.1Integridad de la página de pago y del scriptScripts firmados y autorizados en las páginas de pago con detección de manipulaciones, lo que amplía los controles de firma de código a los flujos relacionados con los datos de los titulares de tarjetas.SignServer

Preguntas sobre la preparación

Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:

  • Cumplimiento de requisitos con fecha futura: ¿Puede la organización demostrar que los 51 requisitos con fecha futura se han implementado y acreditado desde el 31 de marzo de 2025?
  • Documentación sobre la gestión de claves: ¿Están documentados los procedimientos de gestión de claves, incluyendo el control dual y la división de conocimientos para cualquier operación manual con claves?
  • Pruebas de la aplicación de la autenticación multifactorial (MFA): ¿Se exige una autenticación multifactorial basada en certificados o de otra forma igualmente segura para todos los accesos al CDE, incluidos los de los proveedores y las sesiones remotas?
  • Inventario de cifrado: ¿Mantiene la organización y revisa periódicamente un inventario de conjuntos de cifrado y protocolos criptográficos, tal y como establece el requisito 12.3.3?
  • Cadena de certificaciones de los proveedores de servicios: ¿Se dispone de certificaciones de cumplimiento vigentes para todos los proveedores de servicios que manejan datos de titulares de tarjetas, y están estas asignadas a los requisitos específicos que abarcan?
  • Segmentación y validación del alcance: ¿Se ha comprobado la segmentación de la red para confirmar los límites del entorno de datos de los titulares de tarjetas?