Globaprom.

¿Qué es PCI DSS? Payment Card Industry Data Security Standard, explicado

PCI DSS (Payment Card Industry Data Security Standard) es la norma de seguridad de la información para toda organización que almacena, procesa o transmite datos de tarjetas de pago. Si aceptas pagos con tarjeta, te aplica, sea cual sea tu tamaño.

La norma la mantiene el Consejo sobre Normas de Seguridad de la PCI, fundado en 2006 por Visa, Mastercard, American Express, Discover y JCB. No es una ley. Es un requisito contractual que las redes de tarjetas y los bancos adquirentes hacen cumplir, con multas y, en el peor de los casos, la pérdida de la capacidad de aceptar pagos con tarjeta.

PCI DSS se organiza en 12 requisitos principales que cubren áreas como la seguridad de la red, la protección de los datos de cuenta almacenados, el control de acceso y la monitorización y las pruebas continuas. La versión actual es PCI DSS 4.0.1, publicada por el Council en 2024; los últimos requisitos con fecha diferida de la serie 4.x pasaron a ser obligatorios el 31 de marzo de 2025.

Cuánta parte de la norma recae sobre ti depende de cómo gestiones los datos de tarjeta. Una tienda online que redirige a los compradores a una página de pago alojada (Stripe Checkout, por ejemplo) nunca toca los números de tarjeta, lo que reduce su alcance de cumplimiento a un breve cuestionario de autoevaluación. Una plataforma que almacena los números de tarjeta en sus propios servidores afronta todo el peso de la norma.

Esta página es una definición, no asesoramiento de cumplimiento.

Por qué importa para el software a medida

La arquitectura decide tu alcance PCI. Cuando construimos software de e-commerce, mantenemos los datos de tarjeta completamente fuera de los sistemas del cliente, con campos de pago alojados y tokenización del proveedor de pago. La tienda cobra, los números de tarjeta nunca aterrizan en su base de datos y la carga de cumplimiento se mantiene reducida.