forumAbrir tema

Cobramos por TPV y online — ¿qué nos exige PCI DSS 4.0?

AAhmet B***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
62
#1

Somos una tienda de diseño y muebles con dos sucursales en Estambul. Cobramos tanto en tienda física con datáfonos/TPV bancarios como en nuestra web de e-commerce (open source) con pasarela de pago virtual. En total gestionamos unas 3.500 transacciones con tarjeta al mes. Hace unos días recibimos un correo oficial de un banco privado con el que trabajamos la pasarela; decían que en el marco de la transición a PCI DSS 4.0 debíamos actualizar nuestro cumplimiento de seguridad y rellenar un formulario de autoevaluación.

Conocía el tema de PCI DSS de oídas, pero nunca investigué qué cambia con la 4.0 ni cómo afecta a pymes como la nuestra. Nosotros no guardamos datos de tarjetas en nuestros servidores para nada; los pagos pasan 100% por la pasarela del banco. ¿Nos van a pedir auditoría del servidor o solo firmar un formulario? ¿Necesitamos contratar consultoría de seguridad desde cero para PCI DSS 4.0 o por dónde empezamos?

BBurcu Ş***Participante
Cargo
Representante de ventas de campo
Sector
Seguros
Tipo de organización
mediana empresa
Miembro desde
oct 2023
Mensaje
293
#2

En la parte online, al cobrar, ¿el cliente mete el número de tarjeta en un formulario de tu web o la página lo redirige a la pasarela 3D Secure del banco? Esa diferencia cambia por completo el tipo de documento que tienes que rellenar.

HHilal D***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
166
Más útil#3

Respuesta corta: PCI DSS 4.0 es la versión actualizada del estándar global de seguridad que debe cumplir cualquier negocio que procese datos de tarjetas o interactúe con la página de pago. Si no guardas datos y tienes un volumen anual bajo, tu obligación principal no son auditorías caras, sino rellenar el Cuestionario de Autoevaluación (SAQ) correcto y enviarlo al banco.

Por los datáfonos físicos independientes de tus tiendas no te preocupes; la seguridad del dispositivo depende sobre todo del banco. Tú solo debes comprobar periódicamente que no hayan sido manipulados ni robados y anotarlo en un registro. La responsabilidad gorda está en tu e-commerce.

Aunque no guardes tarjetas en tu web, estás dentro del alcance de PCI DSS porque el cliente pasa por tu checkout. Si lo rediriges 100% a la web del banco usas el SAQ-A; si cobras con un iframe o script embebido en tu web, usas el SAQ-A-EP. La novedad más clara de la 4.0 para webs pequeñas es la obligación de auditar y controlar la integridad de los scripts externos (chat en vivo, tag managers, analítica) que corren en la página de pago.

Pasos a seguir sin gastar en consultorías caras: 1) Limpia los scripts de JS de terceros innecesarios en el paso de pago de tu e-commerce. 2) Exige autenticación de doble factor (2FA) para entrar al panel de administración y al servidor. 3) Descarga el formulario SAQ que te pida el banco (seguramente SAQ-A), responde los puntos, fÍrmalo y envíaselo a tu gestor.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#4

Los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0 van directos a la seguridad de los scripts en e-commerce. El código malicioso inyectado en la pasarela puede copiar tarjetas por detrás. Hay que documentar la justificación de cada script externo que cargue en la pantalla de pago.

HHasan G***Participante
Cargo
Especialista en pruebas
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
mar 2022
Mensaje
8
#5

Nos mandaron ese mismo correo hace dos meses. Hacemos unas 40.000 operaciones al año. Una consultora nos pedía 35.000 TL. Hablamos con el banco y como usamos redirección nos dijeron que con el SAQ-A bastaba. Lo preparamos nosotros en 3 días, lo mandamos y listo, aceptado.

UUğur Y***VeteranoMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
3
#6

si no guardas datos de tarjetas en tu base de datos no te rayes. los bancos mandan esos correos en automatico a todo el mundo por normativa rellenas el formulario bien y te olvidas del tema.

Corrección: recordaba mal la cifra, era un poco más baja.

ZZerrin G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
260
#7

Los departamentos de seguridad de los bancos se piensan que cualquier negocio es un gigante del e-commerce y tiran plantillas genéricas. No te lances a contratar auditorías de miles de liras; habla primero con tu gestor del banco y que te confirmen por escrito si con el SAQ-A vale.

FFiliz P***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
14
#8

Al llenar el formulario es muy probable que te trabes en estos 3 puntos: 1) La complejidad y el cambio periódico de contraseñas de servidores y paneles, 2) Tener activa la autenticación en dos pasos para acceder al panel de administración, 3) La lista de seguimiento de los números de serie de los datáfonos/POS físicos.

İİsmetParticipante
Cargo
Director de logística
Miembro desde
nov 2023
Mensaje
112
#9

Mañana mismo anota en una tabla los números de serie que vienen debajo de los POS de tus sucursales físicas. Crea una lista de cotejo sencilla para revisar cada semana y firmar que 'no hay manipulación física'; con eso respondes directamente a la pregunta de la auditoría.

JJale T***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
398
#10

No te asustes, aunque PCI DSS 4.0 parezca súper complejo al principio, las guías de autoevaluación para pequeñas empresas son bastante claras. Descarga el documento SAQ-A del sitio oficial, tradúcelo al español y ve paso a paso; lo terminas en medio día.

MMustafa S***Participante
Cargo
Director de recursos humanos
Sector
Joyería
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2024
Mensaje
43
#11

voy a defender lo contrario no se molesten. los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

si tenéis dudas, escribid os responeré en la medida de lo posible.

DDilara B***Participante
Cargo
Director de operaciones
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
1

Doki · Diseño de interfaz · 2024

#12

Es correcto en general, pero falta un detalle. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si decidimos sin medir, siempre acabamos en el mismo punto. Lo dejo como nota, por si sirve.

RRabia Ç***Participante
Cargo
Director de TI
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2025
Mensaje
354
#13

Voy a defender lo contrario no se molesten. Lo importante no es la cifra, sino en qué se basa esa cifra.

Esta es mi opinión, no lo escribo como una verdad absoluta.

YYağmur C***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
395
#14

El punto que más se pasa por alto sobre requisitos PCI DSS 4.0 es este: La respuesta varía mucho según el sector, no hay una regla general.

Corrijanme si me equivoco.

HHasan K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
221
#15

A nosotros también nos pasa.

AAycan Ö***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
321
#16

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

También me gustaría saber si alguien lo hace de otra manera.

SSelin Y***Veterano
Cargo
Contabilidad básica
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2024
Mensaje
111
#17

Soy una pequeña empresa os lo cuento desde mi lado. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Corrijanme si me equivoco.

EErcan D***Participante
Cargo
Responsable de administración
Sector
Software
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2022
Mensaje
419
#18

Voy a contar mi experiencia. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Comprobado por experiencia.

KKübra G***Experto
Cargo
Director de TI
Sector
Deportes y fitness
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
10
#19

Yo también estaba pensando en lo mismo. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

KKaanParticipante
Cargo
Director de producto
Miembro desde
may 2024
Mensaje
96
#20

Gracias por escribir esto, es lo correcto. Que todo el mundo haga algo no significa que sea lo correcto.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. Por supuesto, cambia si tu situación es diferente.

Responder