PCI-DSSPCI-DSS
Preparación para certificación de datos de tarjetas.Readiness for cardholder data certification.
¿Qué es este servicio?What is this service?
Es la preparación para cumplir PCI-DSS, el estándar de seguridad de la industria de tarjetas de pago. La versión vigente es la v4.0.1, una revisión limitada de la v4.0 que corrige erratas y aclara la intención de algunos requisitos sin agregar ni quitar ninguno.
Preparation to comply with PCI-DSS, the payment card industry security standard. The version in force is v4.0.1, a limited revision of v4.0 correcting errata and clarifying the intent of some requirements without adding or removing any.
¿Para qué se usa?What is it used for?
Permite a la entidad seguir cobrando con tarjeta. El trabajo empieza por definir el alcance —qué sistemas tocan datos de tarjeta y cuáles se pueden sacar del alcance con segmentación— porque de ahí depende todo el costo del proyecto. Después viene cerrar brechas contra los doce requisitos y montar la evidencia.
It keeps the entity able to accept card payments. The work starts by defining scope — which systems touch cardholder data and which can be taken out of scope through segmentation — because the entire project cost depends on it. Then comes closing gaps against the twelve requirements and building the evidence.
Qué beneficios traeBenefits it delivers
- Evita multas de las marcas y, en el peor caso, la pérdida de la capacidad de procesar tarjetas.
- Una buena segmentación puede sacar del alcance la mayor parte de la red, y eso baja el costo de cumplir todos los años.
- Los controles que exige son de los más efectivos que hay, así que la seguridad general sube de verdad.
- Reduce la exposición en un incidente: los costos de una brecha de datos de tarjeta se cuentan por tarjeta comprometida.
- Avoids brand fines and, at worst, losing the ability to process cards.
- Good segmentation can take most of the network out of scope, cutting the cost of complying every year.
- The controls it requires are among the most effective there are, so overall security genuinely improves.
- Reduces exposure in an incident: cardholder data breach costs are counted per compromised card.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- Aplica a cualquier comercio, procesador o proveedor de servicios en Costa Rica que almacene, procese o transmita datos de tarjetas de pago.
- No lo impone una ley costarricense sino el contrato con el adquirente o la marca; en la práctica es igual de obligatorio.
- El nivel de comercio, que depende del volumen anual de transacciones, define si corresponde auditoría por un QSA o autoevaluación.
- It applies to any merchant, processor or service provider in Costa Rica that stores, processes or transmits payment card data.
- It is imposed not by Costa Rican law but by the contract with the acquirer or the brand; in practice it is just as binding.
- The merchant level, which depends on annual transaction volume, determines whether a QSA audit or self-assessment applies.
InternacionalInternational
- Todos los requisitos que estaban diferidos en la v4.0 son obligatorios desde el 31 de marzo de 2025.
- El requisito 11.4 exige pentest interno y externo al menos cada doce meses y después de cualquier cambio significativo.
- Las pruebas de segmentación son cada doce meses para la mayoría de entidades y cada seis meses para proveedores de servicios.
- La metodología de pentest debe alinearse con un enfoque reconocido, como NIST SP 800-115 o PTES, y cubrir capa de red y capa de aplicación.
- All requirements that were future-dated in v4.0 have been mandatory since 31 March 2025.
- Requirement 11.4 mandates internal and external penetration testing at least every twelve months and after any significant change.
- Segmentation testing is every twelve months for most entities and every six months for service providers.
- The penetration testing methodology must follow a recognised approach such as NIST SP 800-115 or PTES and cover both network and application layers.
Requisitos mínimosMinimum requirements
- Diagrama de flujo de datos de tarjeta: por dónde entran, dónde se guardan y a dónde salen.
- Diagrama de red actualizado con la segmentación marcada.
- Inventario de sistemas y de proveedores que tocan el entorno de datos de tarjeta.
- Conocer el nivel de comercio o de proveedor de servicios de la entidad, que define el tipo de validación.
- A cardholder data flow diagram: where data enters, where it is stored and where it leaves.
- An up-to-date network diagram with segmentation marked.
- An inventory of systems and providers touching the cardholder data environment.
- Knowing the merchant or service provider level of the entity, which determines the validation type.
Plazo típico de entregaTypical delivery time
El rango de mercado va de cuatro a diez meses desde el arranque hasta estar listo para validación, y depende casi por completo del tamaño del alcance. Un entorno bien segmentado con pocos sistemas puede resolverse en tres o cuatro meses. El análisis de brechas y la definición de alcance, por separado, toman de cuatro a seis semanas.
The market range runs from four to ten months from kickoff to validation readiness, and depends almost entirely on scope size. A well-segmented environment with few systems can be done in three or four months. Gap analysis and scope definition on their own take four to six weeks.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.