Saltar al contenido
01 · Consultoría01 · Consulting

PCI-DSSPCI-DSS

Preparación para certificación de datos de tarjetas.Readiness for cardholder data certification.

PCI-DSS v4.0.1PCI-DSS v4.0.1 1.2 · Consultoría Normativa y de Cumplimiento1.2 · Regulatory and Compliance Consulting

¿Qué es este servicio?What is this service?

Es la preparación para cumplir PCI-DSS, el estándar de seguridad de la industria de tarjetas de pago. La versión vigente es la v4.0.1, una revisión limitada de la v4.0 que corrige erratas y aclara la intención de algunos requisitos sin agregar ni quitar ninguno.

Preparation to comply with PCI-DSS, the payment card industry security standard. The version in force is v4.0.1, a limited revision of v4.0 correcting errata and clarifying the intent of some requirements without adding or removing any.

¿Para qué se usa?What is it used for?

Permite a la entidad seguir cobrando con tarjeta. El trabajo empieza por definir el alcance —qué sistemas tocan datos de tarjeta y cuáles se pueden sacar del alcance con segmentación— porque de ahí depende todo el costo del proyecto. Después viene cerrar brechas contra los doce requisitos y montar la evidencia.

It keeps the entity able to accept card payments. The work starts by defining scope — which systems touch cardholder data and which can be taken out of scope through segmentation — because the entire project cost depends on it. Then comes closing gaps against the twelve requirements and building the evidence.

Qué beneficios traeBenefits it delivers

  • Evita multas de las marcas y, en el peor caso, la pérdida de la capacidad de procesar tarjetas.
  • Una buena segmentación puede sacar del alcance la mayor parte de la red, y eso baja el costo de cumplir todos los años.
  • Los controles que exige son de los más efectivos que hay, así que la seguridad general sube de verdad.
  • Reduce la exposición en un incidente: los costos de una brecha de datos de tarjeta se cuentan por tarjeta comprometida.
  • Avoids brand fines and, at worst, losing the ability to process cards.
  • Good segmentation can take most of the network out of scope, cutting the cost of complying every year.
  • The controls it requires are among the most effective there are, so overall security genuinely improves.
  • Reduces exposure in an incident: cardholder data breach costs are counted per compromised card.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • Aplica a cualquier comercio, procesador o proveedor de servicios en Costa Rica que almacene, procese o transmita datos de tarjetas de pago.
  • No lo impone una ley costarricense sino el contrato con el adquirente o la marca; en la práctica es igual de obligatorio.
  • El nivel de comercio, que depende del volumen anual de transacciones, define si corresponde auditoría por un QSA o autoevaluación.
  • It applies to any merchant, processor or service provider in Costa Rica that stores, processes or transmits payment card data.
  • It is imposed not by Costa Rican law but by the contract with the acquirer or the brand; in practice it is just as binding.
  • The merchant level, which depends on annual transaction volume, determines whether a QSA audit or self-assessment applies.

InternacionalInternational

  • Todos los requisitos que estaban diferidos en la v4.0 son obligatorios desde el 31 de marzo de 2025.
  • El requisito 11.4 exige pentest interno y externo al menos cada doce meses y después de cualquier cambio significativo.
  • Las pruebas de segmentación son cada doce meses para la mayoría de entidades y cada seis meses para proveedores de servicios.
  • La metodología de pentest debe alinearse con un enfoque reconocido, como NIST SP 800-115 o PTES, y cubrir capa de red y capa de aplicación.
  • All requirements that were future-dated in v4.0 have been mandatory since 31 March 2025.
  • Requirement 11.4 mandates internal and external penetration testing at least every twelve months and after any significant change.
  • Segmentation testing is every twelve months for most entities and every six months for service providers.
  • The penetration testing methodology must follow a recognised approach such as NIST SP 800-115 or PTES and cover both network and application layers.

Requisitos mínimosMinimum requirements

  • Diagrama de flujo de datos de tarjeta: por dónde entran, dónde se guardan y a dónde salen.
  • Diagrama de red actualizado con la segmentación marcada.
  • Inventario de sistemas y de proveedores que tocan el entorno de datos de tarjeta.
  • Conocer el nivel de comercio o de proveedor de servicios de la entidad, que define el tipo de validación.
  • A cardholder data flow diagram: where data enters, where it is stored and where it leaves.
  • An up-to-date network diagram with segmentation marked.
  • An inventory of systems and providers touching the cardholder data environment.
  • Knowing the merchant or service provider level of the entity, which determines the validation type.

Plazo típico de entregaTypical delivery time

4 a 10 meses 4 to 10 months rango habitual del mercado usual market range

El rango de mercado va de cuatro a diez meses desde el arranque hasta estar listo para validación, y depende casi por completo del tamaño del alcance. Un entorno bien segmentado con pocos sistemas puede resolverse en tres o cuatro meses. El análisis de brechas y la definición de alcance, por separado, toman de cuatro a seis semanas.

The market range runs from four to ten months from kickoff to validation readiness, and depends almost entirely on scope size. A well-segmented environment with few systems can be done in three or four months. Gap analysis and scope definition on their own take four to six weeks.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

PCI-DSSPCI-DSS
Payment Card Industry Data Security Standard. El estándar de seguridad para quien maneja datos de tarjetas. Payment Card Industry Data Security Standard, for anyone handling card data.
CDECDE
Cardholder Data Environment: el conjunto de sistemas y redes que almacenan, procesan o transmiten datos de tarjeta. Cardholder Data Environment: the systems and networks that store, process or transmit card data.
QSAQSA
Qualified Security Assessor: auditor acreditado para validar el cumplimiento de PCI-DSS. Qualified Security Assessor: an accredited auditor who validates PCI-DSS compliance.
SAQSAQ
Self-Assessment Questionnaire: cuestionario de autoevaluación para los comercios que no requieren auditoría. Self-Assessment Questionnaire, used by merchants that do not require an audit.
SegmentaciónSegmentation
Aislar el entorno de datos de tarjeta del resto de la red para reducir el alcance de la norma. Isolating the cardholder data environment from the rest of the network to reduce the scope of the standard.
NIST SP 800-115NIST SP 800-115
Guía técnica del NIST para pruebas de seguridad, aceptada como metodología válida de pentest. NIST technical guide to security testing, accepted as a valid penetration testing methodology.