forumAbrir tema

El proveedor de pagos pide cumplimiento PCI DSS: ¿hay checklist, por dónde empezamos?

HHande V***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
318
#1

Tenemos una tienda online en EEUU donde vendemos cafeteras boutique y repuestos. Hacemos unas 18.000 transacciones al año y facturamos cerca de 1.200.000 dólares anuales. En la web no cobramos en nuestro propio servidor, sino a través de un iFrame seguro y una pantalla de redirección externa que nos da la pasarela; o sea, pensábamos que los números de tarjeta ni tocaban nuestra web.

Ayer nos llegó un correo urgente de la pasarela de pagos. Dicen que tenemos que completar la validación anual de cumplimiento PCI DSS, que si no nos cobrarán sanciones por transacción y nos pueden suspender la pasarela. Nos enviaron formularios compliquadísimos y enlaces a estándares técnicos con cientos de puntos.

Como comercio pequeño, ¿cuál es la lista real de cumplimiento PCI DSS que nos aplica? Si los datos de tarjeta no pasan por nuestros servidores, ¿qué cuestionario de autoevaluación tenemos que rellenar exacto y cuánto nos va a costar esto de verdad?

KKader Ş***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
297
Más útil#2

Respuesta corta: aunque no toques físicamente los números de tarjeta, cualquier negocio que acepte tarjetas entra en el alcance de PCI DSS; pero como no almacenas datos directamente, entras en la categoría de comercio Nivel 4 (la más baja) y basta con rellenar un Cuestionario de Autoevaluación (SAQ) corto en vez de una auditoría de cientos de puntos.

Los pasos de control concretos que debes seguir son:

1) Deja claro tu modelo de integración. Si la información de la tarjeta se mete entera en una página segura alojada por la pasarela o en un iFrame, el documento a rellenar es el 'SAQ A'. Este formulario solo tiene unos 22 puntos y confirma que no guardas datos de tarjeta en tu servidor. Si el formulario de pago de tu web envía datos a la pasarela mediante scripts en segundo plano, te haría falta el 'SAQ A-EP', que es más detallado.

2) Tu checklist para el SAQ A: parches al día en el servidor web que carga la página de pago autenticación en dos pasos (2FA) en los paneles de administración, haber cambiado las contraseñas por defecto y controlar la integridad de los scripts de terceros.

3) Firma el documento de 'Atestación de Cumplimiento' (Attestation of Compliance - AOC) junto con el cuestionario.

En cuanto a costes: a nivel SAQ A no necesitas contratar a un auditor externo. Puedes rellenar el formulario tú mismo gratis desde el portal de tu pasarela o bajándolo de la web oficial del PCI Security Standards Council. Las pasarelas solo suelen cobrar una cuota de gestión de entre 100 y 300 dólares al año por escaneos de seguridad periódicos o uso del portal.

Corrección: recordaba mal la cifra, era un poco más baja.

HHakan A***Participante
Cargo
Líder de equipo de desarrollo
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
86
#3

La trampa técnica gorda aquí es la diferencia entre iFrame y redirección. Si en tu página hay código JavaScript de terceros que pueda infectar el navegador del cliente, pueden superponer un campo falso sobre el iFrame. Por eso asegúrate de controlar la integridad de todos los scripts externos que corren en tus páginas de pago.

AAylinParticipante
Cargo
CRM y correo electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2024
Mensaje
118
#4

Entra al panel de tu pasarela de pagos casi siempre hay un asistente de cumplimiento integrado. Vas respondiendo a las preguntas y te manda directo al SAQ A. La mayoría de preguntas son de cajón, tipo "guarda datos de tarjeta en papel o en el servidor". En dos horas lo tienes listo.

MMert K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
365
#5

El año pasado nos llegó el mismo aviso, teníamos 25.000 operaciones al año. Pasamos del tema y la pasarela empezó a cobrar 49 dólares al mes por "multa de incumplimiento PCI". Cuando nos dimos cuenta, rellenamos el SAQ A en el portal en 40 min y al mes siguiente cortaron el cobro del tirón.

OOkan K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
111
#6

Todo el mundo dice "el SAQ A es facilísimo, se hace en nada", pero con la nueva versión del estándar han metido obligaciones técnicas como la seguridad de scripts y la integridad de la página de e-commerce. O sea que ya no vale con marcar casillas a lo loco; puede que tengas que validar los hash de los scripts de tu web.

FFeritParticipante
Cargo
Concesionario
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2024
Mensaje
72
#7

Jamás guardes el CVV ni los 16 dígitos de la tarjeta en tu servidor. Mientras no hagas eso y pases el pago a la página externa, el coste de auditoría se queda rozando el cero, solo tienes que entregar el formulario.

AAleyna E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
80
#8

Para simplificar el proceso, ve en este orden: 1) Pide a tu pasarela confirmación por escrito de qué tipo de SAQ quieren exacto. 2) Rellena el cuestionario en el portal oficial y firma la atestación. 3) Configura en tu web el escaneo de seguridad externo trimestral si la pasarela lo exige.

LLale Y***Participante
Cargo
Responsable de redes sociales
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2024
Mensaje
377
#9

A nosotros tb nos sale la pestaña de 'PCI Self-Assessment' en el panel. pues si al rellenarlo nosotros mismos nos equivocamos de casilla en una pregunta técnica ¿nos comemos una multa o responsabilidad legal, o el sistema solo hace una comprobación general?

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

İİlker Ö***Experto
Cargo
Empleado de tienda
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
jul 2022
Mensaje
9
#10

no te asustes esto le pasa a todas las tiendas cuando van creciendo luego las pasarelas van mandando recordatorios para no tener que multar. en fin si te atancas en alguna pregunta rellenando el formulario, habla por el chat de soporte de la pasarela y te dicen directamente qué casilla marcar.

GGürkan Y***Participante
Cargo
Director de tecnología
Sector
Servicios de limpieza
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
7

Doki · Contrato de mantenimiento de servidores · 2024

#11

Resumen breve para nuevos usuarios: Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Comprobado por experiencia.

TTolga G***Veterano
Cargo
Secretaria
Sector
Plástico
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
138
#12

no sabía eso... la verdad lo importante no es la cifra, sino en qué se basa esa cifra.

también me gustaría saber si alguien lo hace de otra manera.

EEfe A***Participante
Cargo
Técnico de soporte de sistemas
Sector
Software
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2022
Mensaje
136

Doki · Migración de infraestructura · 2025

#13

Es correcto en general, pero falta un detalle. Lo importante no es la cifra, sino en qué se basa esa cifra.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

DDoruk T***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
23
#14

Os explico cómo se hace en la práctica. la verdad si intentas cambiarlo todo a la vez, nada termina de asentarse.

Ánimo.

PPolat S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
110
#15

Voy a contar mi experiencia. Lo importante no es la cifra sino en qué se basa esa cifra.

Espero que le sea útil.

BBeyza B***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
254
#16

me pasó lo mismo.

SSinan Y***Participante
Cargo
Diseñador gráfico
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
dic 2023
Mensaje
25
#17

Ha sido una buena idea abrir este hilo.

FFerhat G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
180
#18

Gracias por escribir esto, es lo correcto. Intentar hacerlo solo es la vía más cara.

Corrijanme si me equivoco.

PPerihanParticipante
Cargo
Comunicación corporativa
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
118
#19

La respuesta de arriba ha dado en el clavo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Si regañas las falsas alarmas, nadie volverá a reportar. Corrijanme si me equivoco.

SSinan Z***Participante
Cargo
Fundador de estudio
Sector
Medios y publicación
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
165
#20

Correcto.

Responder