forumAbrir tema

¿Hackean los terminales POS del punto de venta? ¿Qué tan seguros están los datos de las tarjetas de crédito?

DDoruk A***hace 4 meses·38 mensajes·14,4 mil visualizaciones#pos#pago#pci-dss
DDoruk A***Participante
Cargo
Propietario de negocio
Sector
Software
Tipo de organización
Empresa de 300 empleados
Miembro desde
abr 2023
Mensaje
18
#1

En nuestra tienda tenemos un terminal POS, los clientes pasan sus tarjetas de crédito. El POS es un modelo muy viejo, hasta el conector de red está flojo. ¿Puede un hacker tomar el control del dispositivo y robar todos los datos de las tarjetas? Si no está conectado a la red, ¿hay riesgo de todos modos?

El gestor de POS dijo que se requiere 'cumplimiento PCI-DSS', pero ¿qué significa eso? ¿Necesito actualizar el dispositivo? ¿Dónde busco las actualizaciones de software?

¿Cómo borro los registros (números de tarjeta, contraseñas) del dispositivo? Si vendo el dispositivo, ¿se filtrarán los datos? Si cambio a otra empresa operadora, ¿los registros se quedan con ellos?

EEsra S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
367
Más útil#2

Los datos de tarjetas de crédito en dispositivos POS (punto de venta) son muy sensibles. Es obligatorio cumplir con PCI-DSS (Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago). Pasos: 1) Cumplimiento PCI-DSS: certificado de la empresa, evaluación de seguridad trimestral, 2) Hardware: reemplaza el POS viejo por un modelo nuevo (lector de chip EMV + contactless), 3) Cifrado: cifrado de extremo a extremo (transmisión cifrada de datos de la tarjeta), tokenización (en el POS no se guarda el número real de la tarjeta, sino un token), 4) Red: POS → Procesador de Pagos (canal seguro), 5) Software: firmware actualizado (parches de seguridad), actualizaciones regulares, 6) Acceso: contraseña de administrador fuerte, registros de transacciones, 7) Retención de datos: no guardar tarjetas, truncar los recibos (solo los últimos 4 dígitos), 8) POS desconectado de la red: modo offline (subida por lotes posterior, conlleva riesgo), 9) Venta del dispositivo: borrado seguro (destrucción de datos), obtener certificado de borrado con testigo del fabricante, 10) Proveedor de POS: revisar las cláusulas de cumplimiento en el contrato con el procesador de pagos (Stripe, iyzico, Getnet). En Turquía: es necesario cumplir con KVKK, obligatorio mantener los datos de tarjetas al mínimo. Riesgo de hackeo de POS antiguos: instalación de malware (keylogger, scraper de memoria), robo de datos si está conectado a la red, acceso físico necesario si está aislado de la red.

EEmine C***Nuevo miembro
Cargo
Director de clínica
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
sept 2026
Mensaje
1
#3

si el pos es modelo viejo cámbialo, compra uno nuevo. pregunta a la empresa sobre el cumplimiento pci-dss ellos saben. mantén los datos de la tarjeta encriptados recibos truncados (mostrar 1234 ocultar el resto). la verdad haz actualizaciones de firmware regular...

TTolga K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
24
#4

Requisitos PCI-DSS: 1) Segmentación de red (POS → red de pagos), 2) Reglas de firewall (puertos solo para POS), 3) Encriptación (AES-256, TLS 1.2+), 4) Control de acceso (contraseña fuerte, gestión de claves), 5) Escaneo de vulnerabilidades (trimestral), 6) Detección de intrusiones, 7) Retención de datos (minimizada), 8) Plan de respuesta a incidentes. Software del terminal: revisar actualizaciones de firmware de Verifone, Ingenico. Tokenización: el procesador de pagos gestiona el token, la memoria del POS no guarda el número de tarjeta. Riesgo del modo offline: retrasos en la liquidación por lotes, alto riesgo de contracargos.

KKemalNuevo miembro
Cargo
Explotación agrícola
Miembro desde
sept 2024
Mensaje
42
#5

No uses el POS viejo, tío los terminales EMV de 2024 son muy baratos. Si vas a hacer cumplimiento PCI-DSS pregunta a tu procesador de pagos, ellos también te ayudarán. pues mantén los datos de la tarjeta encriptados y tokenizados — que el número real no aparezca en ningún lado. Si vendes el dispositivo, haz un borrado seguro, pide certificado de garantía...

EEmre G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
198
#6

Capas de seguridad del TPV: 1) Hardware (antimanipulación, arranque seguro), 2) Software (SO firmado, actualizaciones verificadas), 3) Comunicación (TLS 1.2+, certificate pinning), 4) Datos (cifrado, tokenización, gestión de claves), 5) Cumplimiento (autoevaluación PCI-DSS, SAQ, auditoría). Migración: TPV viejo → TPV nuevo, migración de datos (sanear dispositivo antiguo). Incidente: compromiso de tarjeta → notificar a PCI, notificación de brecha, análisis forense.

DDoruk U***Participante
Cargo
Técnico de servicio
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2025
Mensaje
137
#7

20 años gestionando TPVs, el mayor error es usar hardware viejo. El firmware de los terminales antiguos no recibe parches de seguridad, son objetivo de malware. Terminal nuevo (chip + sin contacto, tokenizado) + VLAN adecuada + auditoría PCI = seguro. Si no guardas los datos de la tarjeta en la máquina, no eres objetivo de hackers.

OOkan T***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
7
#8

No tengo ninguna experiencia en seguridad de terminales POS, por eso pregunto. bueno si el permiso y el alcance no están por escrito que no empiece la prueba.

Por supuesto, cambia si tu situación es diferente.

AAyşe Y***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
10
#9

me quedé tranqilo al leer esta respuesta así que no solo me pasa a mí y tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

antes de decidir, mirad qué datos tenéis en la mano.

PPelin D***Experto
Cargo
Director financiero
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
138
#10

A mí me pasó justo al revés, por eso escribo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Lo dejo como nota, por si sirve.

GGökhan C***Participante
Cargo
Responsable de compras
Sector
Imprenta
Tipo de organización
mediana empresa
Miembro desde
jun 2022
Mensaje
181
#11

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Yo seguiría por ese camino.

RReyhan A***Participante
Cargo
Especialista en marketing digital
Sector
Joyería
Tipo de organización
distribuidor regional
Miembro desde
oct 2024
Mensaje
97
#12

Ha sido una buena idea abrir este hilo.

LLevent B***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
24
#13

Hay que ir paso a paso. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

MMeryem U***Participante
Cargo
Secretaria
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
nov 2023
Mensaje
300
#14

Le agradecería que compartiera el resultado.

FFurkan U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
163
#15

Quisiera hacer una pregunta. Una copia de seguridad no probada no es una copia de seguridad.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Comprobado por experiencia.

OOnur Y***Participante
Cargo
Responsable de redes sociales
Sector
cuero
Tipo de organización
distribuidor regional
Miembro desde
ago 2025
Mensaje
120
#16

Guardado.

AAyşe Ç***Participante
Cargo
Director de seguridad de la información
Sector
Construcción
Tipo de organización
cooperativa
Miembro desde
feb 2025
Mensaje
27
#17

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Eso es todo, disculpa si me he extendido demasiado.

YYağmurNuevo miembro
Cargo
Bloguero de viajes
Miembro desde
oct 2024
Mensaje
46
#18

En su momento, nosotros también nos atascamos ahí. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

También me gustaría saber si alguien lo hace de otra manera.

LLale G***Participante
Cargo
Agente de call center
Sector
vidrio
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
172

Doki · Infraestructura de e-commerce · 2025

#19

Soy una pequeña empresa, os lo cuento desde mi lado. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. También me gustaría saber si alguien lo hace de otra manera.

ZZübeyde K***Participante
Cargo
Responsable de compras
Sector
Deportes y fitness
Tipo de organización
empresa familiar
Miembro desde
feb 2025
Mensaje
165

Doki · Sitio web corporativo · 2026

#20

os cuento lo que me pasó a mí a ver si os sirve de ayuda. las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

lo dejo como nota por si sirve.

Responder