Qué exige
PCI DSS establece 12 requisitos agrupados en seis objetivos: redes seguras, protección de los datos del titular, gestión de vulnerabilidades, control de acceso robusto, supervisión y pruebas, y una política de seguridad de la información. La versión 4.0, que sustituyó a la 3.2.1 en 2024, añadió formas más flexibles de cumplir los controles y reglas más estrictas sobre MFA, protección frente al phishing y scripts en las páginas de pago.
Cómo se demuestra el cumplimiento
Depende del volumen de transacciones. Los grandes comercios y proveedores de servicios necesitan una evaluación anual de un Qualified Security Assessor (QSA) y un Report on Compliance. Los comercios más pequeños suelen completar un cuestionario de autoevaluación (SAQ). En la mayoría de los casos también se exigen escaneos externos trimestrales de vulnerabilidades por un proveedor aprobado.
Reducir el alcance
Cuantos menos datos de tarjeta toca una empresa, menor es el alcance. Usar un proveedor de pago que gestione la introducción de la tarjeta, mediante una página alojada o una redirección, deja la mayoría de los sistemas fuera del alcance y simplifica mucho el cumplimiento.
Relación con otros marcos
PCI DSS no es una ley, sino una obligación contractual. Muchos controles coinciden con ISO 27001 y SOC 2, como la gestión de parches, los registros y las pruebas de penetración. Los documentos oficiales están en la web del PCI SSC.




