forumAbrir tema

La pasarela de pago nos habló de los niveles de cumplimiento PCI DSS: ¿en qué nivel estamos y cuánto cuesta?

SSinan Z***Participante
Cargo
Fundador de estudio
Sector
Medios y publicación
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
165
#1

Tenemos un e-commerce nicho que vende equipamiento deportivo especializado en EE. UU. Operamos en nuestra propia infraestructura y procesamos unas 40.000 transacciones de tarjeta al año. Cobramos las tarjetas mediante la integración de un proveedor externo de pagos.

Hace unos días recibimos un aviso oficial de nuestra pasarela diciendo que debemos cumplir con los estándares PCI DSS, y que de lo contrario podrían suspender la cuenta o aplicar penalizaciones por transacción. El escrito menciona distintos niveles de cumplimiento e informes de seguridad, pero no da detalles.

Con un volumen de 40 mil transacciones al año, ¿en qué nivel de PCI DSS entramos? ¿Es obligatorio contratar un auditor externo y pagar miles de dólares o basta con rellenar un formulario? ¿Cuánto nos costaría este proceso al año más o menos?

KKemal G***Participante
Cargo
Empleado de tienda
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
abr 2023
Mensaje
7

Doki · Soporte de respuesta a incidentes · 2024

Más útil#2

Respuesta corta: con 40 mil transacciones de tarjeta al año en e-commerce entráis en la categoría de comerciante de Nivel 3 y no necesitáis una auditoría externa in situ. El cumplimiento en este nivel se logra rellenando un Cuestionario de Autoevaluación anual y, dependiendo de cómo integréis el formulario de pago en la web haciendo un escaneo de red externo trimestral.

En las redes de tarjetas, los vendedores que hacen entre 20.000 y 1.000.000 de transacciones e-commerce al año se clasifican como Nivel 3. Lo que debéis hacer en este nivel depende de si los datos de tarjeta tocan o no vuestros servidores: 1) Si al pagar se redirige al cliente a una página segura alojada por la pasarela o usáis un iframe seguro provisto por ellos los datos de la tarjeta nunca pasan por vuestro servidor. En ese caso basta con rellenar el formulario SAQ A y no hay obligación de escaneo de red (o es muy limitado). 2) Si recabáis los datos en un formulario de vuestro propio servidor y los enviáis por detrás a la API del proveedor de pagos, el alcance aumenta. En ese escenario es obligatorio rellenar el SAQ A-EP y hacer un escaneo de red externo trimestral con un proveedor de escaneo autorizado (ASV).

En cuanto a costes, contratar un auditor independiente solo es obligatorio para comerciantes del nivel más alto (más de 6 millones de transacciones al año). Para el Nivel 3 si hiciera falta el escaneo externo las suscripciones anuales de las empresas homologadas rondan los 200 a 600 dólares. El cuestionario lo puede completar vuestro responsable técnico interno sin pagar consultorías extra.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#3

El punto clave es la arquitectura del formulario de pago. Mira el código fuente del campo del número de tarjeta en tu web. Si ese campo está dentro de un iframe que carga desde el dominio de la pasarela de pagos, lo tienes facilísimo. Si lo capturas con JavaScript mediante tu propio formulario, tu alcance y tu responsabilidad aumentan de forma considerable.

VVolkan U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
56
#4

El año pasado pasamos por este proceso para nuestra web con 60 mil transacciones anuales. Entramos en el panel que nos indicó la pasarela y rellenamos el formulario SAQ A de unas 20 preguntas. Al escaneador homologado le pagamos 350 dólares al año, en total nos tomó unas 2 horas.

İİlker K***Participante
Cargo
Especialista en seguridad de la información
Sector
vidrio
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
185
#5

Entra en el panel de tu pasarela de pagos verás un asistente de cuestionario en la pestaña de cumplimiento. En cuanto meques que no almacenas tarjetas y que cobras con interfaz externa, las preguntas del cuestionario se reducen al mínimo automáticamente.

SSelim K***Participante
Cargo
Director de ventas
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
305

Doki · Consultoría SEO · 2024

#6

No están guardando para nada números de tarjeta, fecha de vencimiento o CVV en su base de datos, ¿verdad? Si por error están escribiendo datos de tarjetas incluso en los archivos de log, el tipo de cuestionario y la responsabilidad penal cambian por completo.

MMehmet Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
277
#7

las pasarelas de pago mandan estas alertas automáticas todos los años y asustan a la gente. si usas un formulario integrado rellenarlo te toma como mucho 45 minutos, no le vayan a pagar miles de dólares a ningún auditor.

Corrección: recordaba mal la cifra, era un poco más baja.

ÖÖmer N***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
62
#8

Ha surgido un montón de agencias en el mercado pidiéndoles entre 3.000 y 5.000 dólares a los pequeños negocios bajo el nombre de 'consultoría PCI DSS'. Un pequeño vendedor que no guarda datos de tarjetas en su propio servidor no necesita gastar ni un solo centavo en ese tipo de consultorías.

MMehmet I***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
3
#9

La lógica fundamental de las reglas PCI DSS es reducir a cero la superficie de contacto con los datos de tarjeta. Al montar su infraestructura, cuanto más lejos mantengan los datos de pago de su servidor, tanto la responsabilidad legal como el costo anual de escaneo y cumplimiento serán mucho menores.

EEsra A***Participante
Cargo
Especialista en seguridad de la información
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
162
#10

nosotros cuando nos llegó el primer correo entramos en pánico pensando que nos iban a cerrar la centa y llamamos a todo el mundo hasta al contador. resulta que solo teníamos que confirmar una lista de verificación en línea luego no se asusten para nada, si pasaron su sistema a un iframe externo el proceso es bastante sencillo.

TTülay K***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
182
#11

Yo también tengo curiosidad.

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
#12

Hay un punto que me genera dudas. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

TTaner Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
166
#13

Han surgido tres opiniones distintas todas se complementan. Empezad con una pequeña prueba, no lo integréis todo de golpe.

También me gustaría saber si alguien lo hace de otra manera.

YYavuz G***Participante
Cargo
Coordinador de mensajería
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
45

Doki · Configuración de gestión de logs · 2023

#14

Llevé mucho tiempo con este asunto. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

También me gustaría saber si alguien lo hace de otra manera.

HHilal V***Participante
Cargo
Miembro del consejo de administración
Sector
Energía
Tipo de organización
mediana empresa
Miembro desde
ago 2023
Mensaje
377
#15

Después de vivir eso, mi perspectiva cambió. Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

Si no lo pones por escrito desde el principio luego surgen discusiones. Esta es mi opinión, no lo escribo como una verdad absoluta.

PPolat G***Participante
Cargo
Director de tecnología
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
275
#16

Voy a detallar un poco el aspecto técnico. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Eso es todo, disculpa si me he extendido demasiado.

FFiliz D***Experto
Cargo
Agente de atención al cliente
Sector
Logística
Tipo de organización
cooperativa
Miembro desde
jun 2023
Mensaje
170
#17

estoy totalmente de acuerdo luego pues si no lo pones por escrito desde el principio luego surgen discusiones.

si escribís el resultado aquí también servirá de ayuda a otros.

GGökhan C***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
336
#18

El año pasado nos pasó casi exactamente lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

ZZafer Ö***Participante
Cargo
Planificación de producción
Sector
Fabricación de maquinaria
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2023
Mensaje
247
#19

¿Podría ampliar un poco esto? Todos los que se apresuran con niveles de cumplimiento pci dss se atascan en el mismo punto.

El error cometido por niveles de cumplimiento pci dss suele ser reversible pero caro. Lo dejo como nota por si sirve.

BBeyza K***Participante
Cargo
Encargado de tienda
Sector
Electricidad-electrónica
Tipo de organización
cooperativa
Miembro desde
dic 2025
Mensaje
165
#20

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Si no lo pones por escrito desde el principio luego surgen discusiones.

Si tenéis dudas, escribid os responderé en la medida de lo posible.

Responder