Saltar al contenido
02 · Auditoría02 · Auditing

Auditoría de PCI-DSSPCI-DSS Audit

Evaluación de cumplimiento del estándar de tarjetas.Compliance assessment against the payment card standard.

PCI-DSS v4.0.1PCI-DSS v4.0.1 2.3 · Auditorías Organizacionales2.3 · Organisational Audits

¿Qué es este servicio?What is this service?

Es la evaluación del cumplimiento del estándar de seguridad de datos de tarjetas de pago, contra la versión vigente, que es la v4.0.1. Puede ser una revisión previa para preparar la validación formal o el acompañamiento durante ella.

An assessment of compliance with the payment card data security standard against the version in force, v4.0.1. It can be a pre-assessment preparing for formal validation or support during it.

¿Para qué se usa?What is it used for?

Sirve para llegar a la validación sabiendo el resultado. La revisión previa recorre los doce requisitos con el mismo rigor que aplicaría el evaluador formal, identifica lo que no cumple y da tiempo de corregirlo. Encontrar una brecha durante la validación oficial es mucho más caro que encontrarla antes.

It brings the entity to validation already knowing the outcome. The pre-assessment walks the twelve requirements with the same rigour a formal assessor would apply, identifies what fails and leaves time to fix it. Finding a gap during official validation costs far more than finding it beforehand.

Qué beneficios traeBenefits it delivers

  • Evita el hallazgo sorpresa durante la validación formal, que retrasa la certificación y encarece el proyecto.
  • Revisa el alcance, que es donde se decide el costo de todo: una segmentación bien hecha saca la mayor parte de la red.
  • Ordena la evidencia por requisito, que es como la va a pedir el evaluador.
  • Aclara qué le corresponde a la entidad y qué a sus proveedores, que es fuente constante de confusión.
  • Avoids a surprise finding during formal validation, which delays certification and inflates the project.
  • Reviews the scope, where the entire cost is decided: good segmentation takes most of the network out.
  • Organises evidence by requirement, which is how the assessor will ask for it.
  • Clarifies what falls to the entity and what to its providers, a constant source of confusion.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • Aplica en Costa Rica por contrato con la marca o el adquirente, a cualquier entidad que almacene, procese o transmita datos de tarjeta.
  • El nivel de comercio o de proveedor de servicios, que depende del volumen anual, define si toca evaluación por un QSA o autoevaluación.
  • It applies in Costa Rica through the contract with the brand or acquirer, to any entity storing, processing or transmitting card data.
  • The merchant or service provider level, based on annual volume, determines whether a QSA assessment or self-assessment applies.

InternacionalInternational

  • La versión vigente es la v4.0.1, y todos los requisitos que estaban diferidos son obligatorios desde el 31 de marzo de 2025.
  • La validación es anual, con escaneos trimestrales de vulnerabilidades por un proveedor aprobado cuando corresponde.
  • El requisito 11.4 exige pentest interno y externo al menos cada doce meses y tras cambios significativos, con pruebas de segmentación cada doce meses o cada seis para proveedores de servicios.
  • The version in force is v4.0.1, and all previously future-dated requirements have been mandatory since 31 March 2025.
  • Validation is annual, with quarterly vulnerability scans by an approved vendor where applicable.
  • Requirement 11.4 mandates internal and external penetration testing at least every twelve months and after significant changes, with segmentation testing every twelve months or every six for service providers.

Requisitos mínimosMinimum requirements

  • Diagrama de flujo de datos de tarjeta y diagrama de red con la segmentación marcada.
  • Inventario de sistemas y de proveedores dentro del alcance.
  • Conocer el nivel asignado a la entidad, porque determina el tipo de validación y el esfuerzo.
  • Evidencia de los controles del último periodo: registros, políticas y resultados de escaneos.
  • A cardholder data flow diagram and a network diagram with segmentation marked.
  • An inventory of in-scope systems and providers.
  • Knowing the level assigned to the entity, since it determines validation type and effort.
  • Evidence of controls from the last period: logs, policies and scan results.

Plazo típico de entregaTypical delivery time

3 a 8 semanas 3 to 8 weeks rango habitual del mercado usual market range

El rango habitual del mercado para una revisión previa va de tres a ocho semanas según el tamaño del alcance. La validación formal con evaluador acreditado es un proceso aparte y con su propio calendario. Si el alcance está mal definido, todo lo demás se descuadra, así que conviene resolver eso primero.

The usual market range for a pre-assessment runs from three to eight weeks depending on scope size. Formal validation by an accredited assessor is a separate process with its own calendar. If the scope is poorly defined everything else falls apart, so that is the first thing to settle.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

PCI-DSS v4.0.1PCI-DSS v4.0.1
La versión vigente del estándar. Es una revisión limitada de la v4.0: no agrega ni quita requisitos. The version in force. A limited revision of v4.0: it neither adds nor removes requirements.
QSAQSA
Evaluador de seguridad acreditado para validar el cumplimiento del estándar. Qualified Security Assessor, accredited to validate compliance with the standard.
ASVASV
Proveedor aprobado para realizar los escaneos externos de vulnerabilidades que exige la norma. Approved Scanning Vendor, authorised to run the external vulnerability scans the standard requires.
RoC / AoCRoC / AoC
Informe de cumplimiento y su atestación: los documentos que acreditan el resultado de la validación. Report on Compliance and Attestation of Compliance: the documents evidencing the validation result.
Análisis de riesgo específicoTargeted risk analysis
Análisis que la v4 permite para justificar la frecuencia de ciertos controles en función del riesgo propio de la entidad. The analysis v4 permits to justify the frequency of certain controls based on the risk profile of the entity itself.