forumAbrir tema

El proveedor de pagos pide cumplimiento PCI DSS — ¿basta con SAQ-A o vamos a tener que pasar auditoría?

KKübra Ö***VeteranoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
317
#1

Tenemos una tienda de e-commerce en Frankfurt que vende productos de regalo personalizados. Recibimos una media de 1.200 pedidos al mes, nuestro volumen anual de transacciones con tarjeta ronda los 350.000 EUR. No guardamos de ninguna manera en nuestro propio servidor o base de datos números de tarjeta de crédito, CVV ni fecha de caducidad.

En la pantalla de pago los usuarios van directamente a la página de pago alojada de una entidad de pago con licencia o la transacción se completa mediante un iframe. O sea, que los datos de la tarjeta van directamente a los servidores del proveedor de pagos. Aun así, la entidad de pago intermediaria con la que trabajamos nos pidió el certificado anual de cumplimiento PCI DSS y el formulario de autoevaluación aprobado.

Cuando hablamos con una empresa de auditoría externa nos dieron presupuestos de auditoría independiente de entre 4.000 y 6.000 EUR al año. ¿De verdad tiene que pasar una auditoría in situ una empresa como la nuestra que no toca para nada los datos de tarjeta? ¿O podemos resolver este proceso nosotros mismos rellenando el formulario SAQ-A?

VVeli T***Participante
Cargo
Especialista en recursos humanos
Sector
Agricultura
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
1
Más útil#2

Respuesta corta: si los datos de la tarjeta de crédito no pasan en absoluto por vuestros servidores y el pago se realiza íntegramente en la página alojada del proveedor con licencia o dentro de un iframe, no tenéis que pasar una auditoría independiente in situ. Para una empresa en vuestra situación basta con rellenar el formulario SAQ-A y la Declaración de Cumplimiento (AOC).

Lo determinante aquí es vuestro modelo de integración técnica. Si al pagar el cliente va a la página de redirección del proveedor de pagos o si el iframe que genera el formulario de pago se carga directamente desde el servidor del tercero, los datos de la tarjeta quedan totalmente aislados de vuestra infraestructura. En ese escenario entráis directamente en el ámbito de SAQ-A. SAQ-A consta de unos 20-25 controles básicos y se puede completar con la firma de un directivo autorizado dentro de la empresa, sin contratar a un auditor externo.

Pero tenéis que fijaros en el detalle técnico: si generáis el formulario de pago en vuestro propio sitio y en segundo plano transmitís los datos al proveedor mediante una API, no entráis en SAQ-A sino en SAQ A-EP o SAQ D. Y cuando entra en juego SAQ A-EP, se vuelve obligatorio hacer un escaneo externo de vulnerabilidades a través de un proveedor de escaneo aprobado (ASV) cada tres meses.

Las consultoras que dan presupuesto casi siempre intentan vender el paquete más completo. Con un volumen anual de 350.000 EUR estáis en la categoría de comerciante Nivel 4; en este nivel, si no habéis sufrido una brecha de datos grave en el pasado, no hay obligación de auditoría externa. Comunicad por escrito a vuestro proveedor de pagos que vais a entregar el SAQ-A indicando vuestra arquitectura.

EEsra I***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
214
#3

Podéis ir paso a paso: 1) Descargad el certificado AOC de PCI DSS actualizado desde el panel de control de vuestro proveedor de pagos. 2) Conseguid el documento SAQ-A actualizado desde la web oficial del PCI Security Standards Council. 3) Responded a las preguntas, haced que lo firme vuestro gerente y subid el formulario al portal de vuestro proveedor de pagos.

DDoruk Ç***Experto
Cargo
Administrador de red
Sector
Retail
Tipo de organización
agencia boutique
Miembro desde
sept 2024
Mensaje
1
#4

Nosotros movemos un volumen de 1,5 millones de EUR al año y también nos llegó una notificación parecida. Al principio hubo consultores que nos presupuestaron unos 5.000 EUR por la auditoría. Hablamos con el soporte técnico de nuestra pasarela de pago, confirmamos que usábamos iframe, rellenamos el formulario SAQ-A nosotros mismos y nos lo aprobaron. Coste total: cero.

AAslı A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
19
#5

Si usáis iframe en la web, ojo con los nuevos requisitos de PCI DSS v4.0. Ahora es obligatorio verificar la integridad y autorización de todos los scripts JavaScript de terceros que se ejecuten en la página de pago. Aunque sea SAQ-A, estos controles son obligatorios por el riesgo de que algún script malicioso pase de la página principal al iframe de pago.

RRabia Ç***Participante
Cargo
Director de TI
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2025
Mensaje
354
#6

¿Qué método de integración exacto utiliza vuestro proveedor de pagos? Por ejemplo, ¿es redirección directa, iframe inline o usan una librería JavaScript para tokenizar los datos de la tarjeta? Si hacéis tokenización con JavaScript, a veces el banco lo puede considerar SAQ A-EP.

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
64
#7

Para aclarar vuestra situación revisad esto: 1) ¿El código fuente del campo donde se meten los datos de la tarjeta carga realmente desde el dominio de la pasarela de pago? 2) ¿Pasa algún parámetro con el número de tarjeta o el CVV por los logs de vuestro servidor? 3) ¿En el panel de vuestro proveedor de pagos figuráis como comercio de Nivel 4? Si estos tres puntos están en orden, no necesitáis ninguna auditoría externa.

AAhmet E***Participante
Cargo
Técnico de soporte de sistemas
Sector
Electricidad-electrónica
Tipo de organización
cadena de tiendas
Miembro desde
mar 2023
Mensaje
197
#8

Los departamentos de riesgo de las pasarelas de pago a veces mandan plantillas de correo automáticas pidiendo una auditoría QSA como si fueras un comercio de Nivel 1. No soltéis un dineral a empresas externas sin investigar antes. A nosotros el año pasado nos llegó algo parecido, les dijimos "no almacenamos datos de tarjetas en nuestro sistema, presentamos SAQ-A" y se cerró el tema.

YYasinNuevo miembro
Cargo
Servicio técnico
Miembro desde
nov 2024
Mensaje
30
#9

El SAQ-A es más que suficiente para vuestra integración. Con una facturación anual de 350 mil euros no hay ninguna base legal que os obligue a pasar por una auditoría externa independiente. No caigáis en los presupuestos inflados de las empresas QSA, completad el formulario vosotros mismos y enviadlo.

BBurcu E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
94
#10

hace dos años pasamos exactamentte por el mismo susto el tono del correo era tan agresivo que pensé que se nos venía una multa enorme encima y cuando nos sentamos a leer el formulario con calma lo terminamos en medio día. o sea en la documentación de soporte de la pasarela de pago venía explicado hasta cómo responder a cada una de las preguntas.

KKader B***Experto
Cargo
Responsable de redes sociales
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
56
#11

Gracias por escribir.

DDeniz K***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
154
#12

El punto que más se pasa por alto sobre cumplimiento pci dss es este: Una copia de seguridad no probada no es una copia de seguridad.

HHüseyin Ö***Participante
Cargo
Director de contabilidad
Sector
Agricultura
Tipo de organización
mediana empresa
Miembro desde
feb 2025
Mensaje
15
#13

Estoy de acuerdo a medias, en parte no. Que todo el mundo haga algo no significa que sea lo correcto.

Yo seguiría por ese camino.

TTülay O***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
1
#14

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

İİremNuevo miembro
Cargo
Becario · marketing
Miembro desde
ene 2025
Mensaje
30
#15

a nosotros nos pasó esto luego o sea que todo el mundo haga algo no significa que sea lo correcto.

esta es mi opinión, no lo escribo como una verdad absoluta.

AAycan P***Participante
Cargo
Planificación de producción
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
109
#16

Tomo nota, gracias. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

También me gustaría saber si alguien lo hace de otra manera.

ÖÖzgür K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
4
#17

Buen trabajo. Intentar hacerlo solo es la vía más cara.

También me gustaría saber si alguien lo hace de otra manera.

FFatma U***Participante
Cargo
Jefe de obra
Sector
Deportes y fitness
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2025
Mensaje
96
#18

En teoría es correcto pero en la práctica no funciona así. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAyşegülParticipante
Cargo
Hotel boutique
Tipo de organización
taller
Miembro desde
ago 2024
Mensaje
86
#19

Han surgido tres opiniones distintas, todas se complementan. La gente no defiende el proceso defiende la costumbre. la verdad la resistencia viene de ahí.

Por supuesto, cambia si tu situación es diferente.

LLeyla Y***Participante
Cargo
Contable
Sector
Transporte
Tipo de organización
taller
Miembro desde
feb 2022
Mensaje
2
#20

La discusión se ha dispersado voy a ordenarla. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si escribís el resultado aquí, también servirá de ayuda a otros.

Responder