forumAbrir tema

La pasarela de pago me pide certificado PCI-DSS — ¿es obligatorio de verdad? ¿cuánto cuesta?

AAli Y***Participante
Cargo
Jefe de obra
Sector
Comercio electrónico
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2024
Mensaje
129
#1

Tenemos una tienda online boutique con sede en Berlín donde vendemos muebles de madera de diseño. Hacemos unas 4.000 transacciones al año y facturamos unos 650.000 €. Como pasarela de pago usamos un proveedor conocido que redirige al cliente a una página externa.

La semana pasada nos llegó un correo oficial de la pasarela diciendo que debemos presentar un certificado de cumplimiento PCI-DSS o completar la validación para que no nos suspendan la cuenta. Nosotros no guardamos ningún dato de tarjeta en nuestro servidor, la información va directo al formulario seguro de ellos. ¿De verdad es obligatorio este certificado para un negocio de nuestro tamaño? ¿Tendremos que pagar miles de euros en auditorías o cómo se resuelve esto gastando lo mínimo?

JJale P***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
207
Más útil#2

Respuesta corta: Aunque no guardes datos de tarjetas en tu servidor, cualquier e-commerce que acepte tarjeta debe cumplir los estándares PCI-DSS. Sin embargo, para tu volumen no hace falta pagar miles de euros a auditores externos; se resuelve con un cuestionario de autoevaluación gratuito o de precio simbólico.

Como tu volumen es menor a 1 millón de transacciones al año, entras en la categoría de comercio Nivel 4. En este nivel no piden auditorías presenciales complejas ni escaneos de vulnerabilidades. Al procesar pagos redirigiendo a una página externa o con un iFrame integrado, el documento que debes rellenar es el Cuestionario de Autoevaluación A (SAQ A).

El SAQ A es una declaración de unas veinte preguntas básicas donde confirmas que no guardas datos de tarjetas en tu servidor y que tus sistemas usan cifrado seguro. La gran mayoría de pasarelas ofrecen este proceso desde su propio panel o mediante una plataforma de cumplimiento asociada.

Lo que debes hacer es esto: entra al panel de tu pasarela e inicia el asistente de cumplimiento. Marca la opción de redirección como método de integración y el sistema te sacará el formulario SAQ A automáticamente. Responde las preguntas, confirma el formulario y se te generará el Certificado de Cumplimiento al instante para proteger tu cuenta.

ZZafer Y***Experto
Cargo
Líder de equipo de desarrollo
Sector
Joyería
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
214
#3

No te asustes. Si no ves los números de tarjeta en tu servidor, las auditorías caras no van contigo. Abre el formulario SAQ A, respondes a las preguntas de si procesas datos diciendo que se encarga la pasarela y listo. Nosotros lo renovamos cada año en 15 minutos.

YYağmur C***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
274
#4

La diferencia técnica es clave: si el formulario sale en tu web pero los datos van por detrás a la API de la pasarela, necesitas SAQ A-EP y te piden escaneo de vulnerabilidades cada tres meses. Pero si usas redirección completa o iFrame solo piden el SAQ A básico, sin escaneos externos.

SSelin U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
2
#5

El año pasado nos llegó el mismo aviso y unas empresas de auditoría nos pedían 4.000 €. Le escribimos al soporte de nuestra pasarela y nos mandaron a su portal asociado. Pagamos 60 € al año de tarifa del portal, rellenamos las 20 preguntas del SAQ A y nos lo aprobaron.

VVeli T***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
152
#6

Llama ya a atención al cliente de tu pasarela. Diles que usas redirección y pregunta cómo mandar el SAQ A desde el panel. Te mandan a su página de validación online y lo terminas en media hora.

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
64
#7

Te resumo los pasos: 1) Confirma tu tipo de integración (¿redirección o API?). 2) Identifica el formulario correcto (seguramente SAQ A). 3) Completa el asistente en el portal de la pasarela. 4) Guarda en el sistema el Certificado de Cumplimiento que te genere.

AAslı Ç***Participante
Cargo
Planificación de producción
Sector
Consultoría
Tipo de organización
Empresa de 300 empleados
Miembro desde
dic 2025
Mensaje
124

Doki · Consultoría de cumplimiento KVKK · 2026

#8

a nosotros tmb nos llego ese mail y nos asustaamos pero hablamos con soporte luego resulta q solo habia q responder unas preguntas en el sistema. no hace falta pagar nada arreglalo desde tu panel.

OOya O***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
113
#9

Las pasarelas redactan estos correos con un tono metemiedos, como si te fuera a caer un auditor mañana. Lo que buscan es venderte suscripciones mensuales o anuales en sus portales asociados. No entren en pánico ni contraten consultores externos.

EErcanParticipante
Cargo
Contable
Miembro desde
sept 2024
Mensaje
92
#10

Aunque no almacene datos de tarjetas de crédito, la seguridad del servidor donde está alojada su web es fundamental durante el proceso de redirección del titular de la tarjeta. Por ello, las marcas internacionales de tarjetas exigen este cumplimiento, incluso si se trata del nivel SAQ A. Le recomiendo completar la notificación dentro del plazo correspondiente.

BBurcu Ş***Participante
Cargo
Responsable de redes sociales
Sector
Medios y publicación
Tipo de organización
taller
Miembro desde
mar 2025
Mensaje
406
#11

Dejo una advertencia. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Si escribís el resultado aquí también servirá de ayuda a otros.

RRıdvan Y***Experto
Cargo
Líder de equipo de desarrollo
Miembro desde
sept 2023
Mensaje
196

Doki · Diseño de interfaz · 2023

#12

Correcto.

FFatih E***Participante
Cargo
Director de operaciones
Sector
Consultoría
Tipo de organización
mediana empresa
Miembro desde
may 2023
Mensaje
26
#13

A nosotros también nos pasa. La gente no defiende el proceso defiende la costumbre. La resistencia viene de ahí.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Si escribís el resultado aquí, también servirá de ayuda a otros.

CCaner E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
11
#14

En este punto no estoy de acuerdo con ustedes. Todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Corrijanme si me equivoco.

ÖÖzgür A***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
1
#15

No sabía eso. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

İİlker Y***Participante
Cargo
Editor de contenido
Sector
Software
Tipo de organización
startup recién creada
Miembro desde
dic 2024
Mensaje
233
#16

El año pasado nos pasó casi exactamente lo mismo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. Por supuesto, cambia si tu situación es diferente.

SSena G***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
356
#17

Sí, la situación con certificacion pci dss es exactamente así. El tiempo que tardas en detectar un problema determina directamente su coste.

Lo dejo como nota por si sirve.

KKübra M***Participante
Cargo
Director de contabilidad
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
oct 2023
Mensaje
140
#18

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Todos los que se apresuran con certificacion pci dss se atascan en el mismo punto.

También me gustaría saber si alguien lo hace de otra manera.

EEsra D***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
102
#19

Tiene razón.

AAycan B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2024
Mensaje
6
#20

Permíteme resumir lo que se ha dicho hasta ahora. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Si escribís el resultado aquí, también servirá de ayuda a otros.

Responder