forumAbrir tema

¿Nos aplica PCI DSS Level 1? ¿Qué nivel corresponde a nuestro volumen de transacciones?

NNazlı Ş***Nuevo miembro
Cargo
Director de producto
Sector
Servicios de salud
Tipo de organización
Empresa de 20 empleados
Miembro desde
jun 2026
Mensaje
351

Doki · Migración de infraestructura · 2023

#1

Tenemos dos tiendas físicas de ropa y un sitio de comercio electrónico en WordPress. Al año procesamos unas 40.000 de tarjetas en los datáfonos de las tiendas físicas y unas 110.000 a través de una pasarela de pago contratada en el e-commerce. En total pasan unas 150.000 transacciones anuales por todos los canales. En la web jamás guardamos los datos de las tarjetas en el servidor; cuando el cliente da clic al botón de pagar, se le redirige a la página de pago integrada de la pasarela o la transacción se completa en un iframe.

La semana pasada, el banco principal con el que trabajamos nos envió un formulario de seguridad de la información preguntando por nuestro cumplimiento de PCI DSS. Intentando entender qué era, consultamos con una empresa de ciberseguridad y nos dijeron que entramos directamente en PCI DSS Level 1, requerimos auditoría in situ (QSA) y pruebas de penetración detalladas. El presupuesto que nos pasaron es de 180.000 TL.

¿Un negocio como el nuestro, con menos de 200 mil transacciones al año, de verdad está sujeto a los requisitos de Level 1? ¿Cómo se determinan los niveles según el volumen y qué tenemos que hacer exactamente?

YYağmur Y***Participante
Cargo
Responsable de administración
Sector
Fabricación de muebles
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
2

Doki · Configuración de gestión de logs · 2025

Más útil#2

Respuesta corta: No, con un volumen anual de 150.000 transacciones no entran bajo ningún concepto en PCI DSS Nivel 1 y no tienen la obligación de hacer una auditoría externa in situ. Según las normas estándar de las principales franquicias de tarjetas, el Nivel 1 aplica únicamente a comercios que procesan más de 6 millones de transacciones al año o que sufrieron una brecha grave de datos de tarjetas en el pasado; su empresa califica como Nivel 4.

En los estándares de seguridad de tarjetas de pago, los niveles se fijan en función del volumen de operaciones anuales. En el canal de comercio electrónico, quienes procesan entre 20.000 y 1 millón de transacciones al año suelen clasificarse en el Nivel 3, y por debajo de 20.000 en el Nivel 4. Incluso sumando el volumen total físico y digital, no se acercan al umbral del Nivel 1. En estos niveles no es obligatorio que un auditor independiente visite sus oficinas a hacer auditorías durante semanas.

En su caso, la obligación consiste en completar un Cuestionario de Autoevaluación (SAQ) dependiendo de cómo interactúa su negocio con los datos de tarjeta. Dado que usan un iframe o una página de pago externa de la pasarela, el número de tarjeta nunca toca su servidor. En este escenario, el documento que deben llenar suele ser el SAQ A, que tiene muy pocos puntos, o el SAQ A-EP según la estructura de su página.

Lo primero que deben hacer es dejar de lado la costosa propuesta de la consultora y hablar con el área de comercios afiliados del banco o la pasarela con la que procesan sus pagos. Explíquenles que no almacenan datos de tarjetas, que utilizan la solución con redirección del proveedor y pídanles por escrito qué formulario SAQ les exigen presentar.

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#3

Es clave saber si en la web usan iframe o una librería directa de JavaScript. Si es redirección (redirect) o iframe estándar, llenan el SAQ A, que son unos 22-25 puntos para responder sí/no. Pero si el formulario de la tarjeta se renderiza en su propio dominio, hace falta el SAQ A-EP, donde sí entra la exigencia de un escaneo ASV externo cada 3 meses.

AAli R***Experto
Cargo
Inversor ángel
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2023
Mensaje
192
#4

La consultora os ha hecho el típico marketing del miedo. Llevo 15 años gestionando infraestructura de e-commerce y jamás he visto a una PYME que no supere los 6 millones estar en el Nivel 1. Lo que os ha mandado el banco es casi seguro una plantilla estándar para los controles anuales de rutina. Preguntadle a vuestro gestor del banco cuál es vuestro tipo de SAQ y no os metáis en gastos de auditoría innecesarios.

DDoruk T***Veterano
Cargo
Especialista en recursos humanos
Sector
Fabricación de muebles
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2025
Mensaje
2
#5

Las notificaciones que envían los bancos suelen deberse a la normativa de la BDDK y a la actualización anual de inventario de las franquicias internacionales de tarjetas. Bastará con responder a vuestro banco mediante un escrito oficial indicando vuestro volumen de transacciones, que no almacenáis datos de tarjetas y que los datos del titular pasan directamente por la infraestructura de una entidad de pago autorizada.

NNazlı T***Participante
Cargo
Responsable de redes sociales
Sector
Embalaje
Tipo de organización
mediana empresa
Miembro desde
nov 2023
Mensaje
58
#6

¿Habéis tenido en el pasado alguna sospecha de fuga de tarjetas en vuestro sistema o una ola inusual de contracargos desde los bancos? Porque, aunque el volumen de transacciones sea bajo, las marcas de tarjetas pueden pasar administrativamente a una empresa al Nivel 1 si detectan una brecha de seguridad. Si no ha habido ningún caso así, ese presupuesto no tiene ningún sentido.

SSinan T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
12
#7

nosotros tmb usamos TPV virtual pero ¿de dónde se descarga ese formulario SAQ y dónde se entrega? pues ¿hace falta q lo firme un experto externo sí o sí o vale con q lo firme el apoderado de la empresa?

CCaner G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
218
#8

Antes de gastar un solo céntimo, entra al panel del integrador con el que cobras. La mayoría de entidades de pago ofrecen gratis en la pestaña de cumplimiento su propio certificado PCI DSS y la declaración SAQ ya lista a tu nombre. Con descargar eso y mandárselo al banco suele solucionarse el tema al momento.

BBurak G***Participante
Cargo
Planificación logística
Sector
Ganadería
Tipo de organización
startup recién creada
Miembro desde
oct 2024
Mensaje
29
#9

Pasamos por lo mismo el año pasado con un volumen similar. Le mandamos al banco el formulario SAQ A rellenado y sellado, y asunto resuelto. Solo hicimos un escaneo externo de vulnerabilidades para nuestra web dos veces al año, y pagamos en total unos 6.000 TL por ello. Los 180.000 TL es una propuesta totalmente abusiva.

FFatma B***Participante
Cargo
Gestor de proyectos
Sector
Medios y publicación
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2024
Mensaje
164
#10

El camino que parece barato suele salir caro a la larga. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Eso es todo, disculpa si me he extendido demasiado.

İİlknur Y***VeteranoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
3
#11

Correcto. Si regañas las falsas alarmas, nadie volverá a reportar.

Corrijanme si me equivoco.

EEmre A***Participante
Cargo
Responsable de almacén
Sector
Industria auxiliar del automóvil
Tipo de organización
negocio unipersonal
Miembro desde
mar 2023
Mensaje
370
#12

El camino que parece barato suele salir caro a la larga. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Espero que le sea útil.

PPolat Y***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
54
#13

Este hilo es para archivar.

SSerkan Ç***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
294
#14

Pienso diferente. Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Espero que le sea útil.

HHasan G***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
144
#15

no te olvides de: Si no lo pones por escrito desde el principio, lueego surgen discusiones.

LLemanNuevo miembro
Cargo
Profesional de la salud
Miembro desde
oct 2024
Mensaje
30

Doki · Soporte de respuesta a incidentes · 2024

#16

esto tamién tiene su parte de medición. si regañas las falsas alarmas nadie volverá a reportar.

tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

TTuğçe M***Participante
Cargo
Director de operaciones
Sector
Logística
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
362
#17

Lo que se dice aquí es exactamente lo que nos pasó. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

También me gustaría saber si alguien lo hace de otra manera.

AAyşe A***Participante
Cargo
Agente de atención al cliente
Sector
Industria auxiliar del automóvil
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
29
#18

Estoy de acuerdo. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Corrijanme si me equivoco.

PPolat S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
110
#19

Este enfoque tiene un coste, y no se habla de ello. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

EEsra T***Participante
Cargo
Analista de datos
Sector
Ganadería
Tipo de organización
taller
Miembro desde
feb 2024
Mensaje
66
#20

resumen breve para nuevos usuarios: Los primeros tres mses todo va bien, los problemas aparecen en el cuarto.

comrobado por experiencia.

Responder