forumAbrir tema

Cobramos por POS y pagos online, ¿qué es PCI DSS y cuál es nuestra obligación real?

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#1

Tenemos dos tiendas físicas minoristas en Bursa y un sitio de ventas online funcionando sobre una plataforma prediseñada. En los locales usamos las terminales POS físicas que nos dieron los bancos, y en la web el paso de pago se completa a través del iframe de una pasarela de pagos licenciada.

El otro día nos llegó un correo informativo del banco con el que trabajamos para el POS virtual. Decía que dentro del marco de cumplimiento de PCI DSS tenemos que completar un cuestionario de autoevaluación y subirlo al sistema, porque si no podrían subirnos las comisiones del POS o suspendernos el servicio.

Es la primera vez que me cruzo con este término. ¿Qué es exactamente PCI DSS? Nosotros no guardamos números de tarjeta en nuestro servidor ni en la tienda, el dato de la tarjeta pasa 100% por la pantalla de la pasarela de pagos. Teniendo esto en cuenta, ¿qué exige esta norma para una PyME como nosotros y qué le tenemos que declarar al banco?

MMelis K***VeteranoMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
26
Más útil#2

Respuesta corta: PCI DSS es el estándar global de seguridad de datos que debe cumplir cualquier negocio que acepte pagos con tarjeta. Aunque no guardes los datos de la tarjeta en tu servidor, al intermediar en el flujo de pago no quedás fuera del alcance, pero tu obligación es sumamente sencilla.

Mientras las grandes empresas pasan por auditorías presenciales con auditores independientes, los negocios con bajo volumen anual como el tuyo declaran completando unos formularios llamados Cuestionario de Autoevaluación. Como los datos de tarjeta no pasan por tu servidor, probablemente entrás en la categoría SAQ-A o SAQ-A-EP. Alcanza con entrar al panel de tu banco o pasarela de pagos y llenarlo online.

Para las terminales POS de la tienda física aplican los controles básicos: 1) Revisar físicamente y con regularidad los números de serie de los POS para asegurar que no hayan sido manipulados. 2) Mantener la red de internet a la que se conectan separada de la red Wi-Fi de invitados. 3) Prohibir estrictamente al personal de caja anotar datos de tarjetas en papeles o en el sistema.

Cuando completes el formulario que pide el banco, vas a marcar que no almacenás datos de tarjetas en tu sistema. Como tu integración de pago es mediante iframe o redirección, la mayoría de las preguntas técnicas van a quedar fuera de alcance. No hay razón para entrar en pánico, por lo general es un trámite de media hora para confirmar el formulario.

İİlker C***Participante
Cargo
Desarrollador de software
Sector
Fabricación de maquinaria
Tipo de organización
negocio unipersonal
Miembro desde
dic 2023
Mensaje
52
#3

El banco te mandó un mail automático estándar. PCI DSS no es una pesadilla para las PyMEs que no guardan datos de tarjeta. Lo importante es confirmar si el formulario de pago en tu web es realmente un iframe o si el dato de la tarjeta pasa primero por tu servidor antes de ir al banco. Si es lo segundo, tu responsabilidad es mucho más pesada.

TTolga K***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2024
Mensaje
76
#4

Hablá con el administrador de tu web y confirmá si los campos donde se ingresa la tarjeta cargan desde los servidores del proveedor de pagos. Si usás iframe completás el SAQ-A, que es un formulario de solo 20-25 preguntas operativas básicas.

LLevent Ş***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
14
#5

El año pasado nos llegó el mismo mail y el contador asustado nos recomendó contratar una consultoría de auditoría por 80.000 TL. Después llamamos al área técnica del banco y nos dijeron 'si no guardan tarjetas en la web completen el formulario SAQ en el panel y listo'. Lo resolvimos en 15 min.

NNuri G***Participante
Cargo
Responsable de compras
Sector
Agricultura
Tipo de organización
startup recién creada
Miembro desde
mar 2023
Mensaje
62
#6

En la parte del local, si te llegan a auditar tené en cuenta estos dos puntos pa q no te encajen una multa: 1) Asegurate de que los cupones que salen del POS tengan enmascarados los dígitos del medio de la tarjeta. 2) Revisá que las cámaras de seguridad no estén grabando directo el teclado del POS en la caja.

İİlknur Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
19
#7

Nosotros tmb usamos un paquete de e-commerce armado, si le mando este formulario directo a la empresa de la plataforma sin preguntarle al banco ¿ellos lo podrán llenar por nosotros?

CCihanParticipante
Cargo
Asesor de crédito
Miembro desde
jun 2024
Mensaje
92
#8

El cuestionario de autoevaluación debe ser firmado legalmente por el responsable de la empresa. Pedirle al proveedor de tu plataforma su propio certificado de cumplimiento PCI DSS y adjuntarlo como documento extra para el banco va a acelerar tu trámite.

SSamiNuevo miembro
Cargo
Productor musical
Miembro desde
sept 2024
Mensaje
44

Doki · Escaneo de vulnerabilidades · 2023

#9

Si no guardás datos de tarjeta de ninguna forma no tenés de qué preocuparte, confirmá el formulario SAQ-A desde el panel y listo.

MMert A***ExpertoMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
231
#10

El año pasado nos pasó casi exactamente lo mismo. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Una copia de seguridad no probada no es una copia de seguridad. Comprobado por experiencia.

ÖÖmer P***Participante
Cargo
Técnico de servicio
Sector
Textil
Tipo de organización
distribuidor regional
Miembro desde
dic 2024
Mensaje
42

Doki · Configuración de gestión de logs · 2026

#11

Lo probaré.

GGizem M***Participante
Cargo
Ingeniero industrial
Tipo de organización
cadena de tiendas
Miembro desde
jun 2024
Mensaje
96
#12

Tiene razón.

FFurkan U***Participante
Cargo
Responsable de administración
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2025
Mensaje
84
#13

Permíteme resumir lo que se ha dicho hasta ahora. Si decidimos sin medir, siempre acabamos en el mismo punto.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Yo seguiría por ese camino.

PPolat S***VeteranoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
9
#14

La discusión se ha dispersado, voy a ordenarla. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Espero que le sea útil.

LLale A***Participante
Cargo
Director de producción
Sector
Plástico
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2025
Mensaje
36

Doki · Consultoría de cumplimiento KVKK · 2024

#15

Creo que este consejo no sirve para todos. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

También me gustaría saber si alguien lo hace de otra manera.

ZZübeyde A***Veterano
Cargo
Coordinador de mensajería
Sector
Servicios de salud
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
12
#16

Tema muy oportuno.

İİbrahim Y***Participante
Cargo
Director de marketing
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
95
#17

Me pasó lo mismo. No confíes en una sola medida; ve capa por capa.

Si escribís el resultado aquí, también servirá de ayuda a otros.

LLevent U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
270
#18

No sabía eso. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Comprobado por experiencia.

FFiliz A***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
14
#19

No tengo ninguna experiencia en que es el estandar pci dss, por eso pregunto. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. Ánimo.

MMetin P***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
186
#20

mucas gracias, lo probaré hoy.

Responder