Skip to main content

Las directrices de cumplimiento para los sistemas POS garantizan un procesamiento de pagos seguro para los comerciantes, protegiendo en última instancia los datos de los clientes finales. Si aceptas pagos a través de un sistema POS, comprender los fundamentos del cumplimiento POS (también conocido como el estándar PCI DSS) es la clave para evitar la pérdida de confianza de los clientes y las multas por incumplimiento.

Utilizando mi experiencia en contabilidad, te guiaré a través de los aspectos esenciales del cumplimiento POS: desde comprender los requisitos de PCI DSS hasta implementar las mejores prácticas para mantener el cumplimiento.

En esta guía, exploraremos temas clave, incluyendo los conceptos básicos del cumplimiento POS, los requisitos de PCI DSS, cómo lograr el cumplimiento PCI DSS y otras estrategias para mantener la conformidad. Al finalizar, tendrás una comprensión clara de cómo navegar y mantener el cumplimiento POS de manera efectiva.

¿Quieres más de The CFO Club?

Crea una cuenta gratuita para terminar de leer este artículo y únete a una comunidad de CFOs y ejecutivos financieros modernos que acceden a marcos probados, herramientas e ideas para navegar las finanzas impulsadas por IA.

Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

¿Qué es PCI DSS?

El Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS) es un conjunto de directrices que debes seguir si recopilas, procesas, transmites o almacenas datos de tarjetas de crédito y débito.

Supón que tienes una tienda en línea. Cuando un cliente te paga con su tarjeta de débito o crédito, tu sistema recopila y procesa esta información sensible para recibir el pago —  ahí radica el problema.

Siempre existe el riesgo de que alguien —como un empleado con permisos de acceso— use la información de la tarjeta de crédito de los clientes para robar dinero o venderla a ciberdelincuentes. El cumplimiento PCI garantiza que los datos de los titulares de las tarjetas estén protegidos al asegurar tu negocio contra brechas de seguridad.

Cuando un titular de una tarjeta es víctima de fraude, pierde la confianza en tu empresa y en la entidad financiera que emitió la tarjeta. Por ese motivo, AMEX, MasterCard, Visa, JCB y Discover decidieron crear el Consejo de Normas de Seguridad PCI (PCI SSC), el organismo que administra PCI y otros estándares de seguridad relacionados.

¿Mi empresa necesita cumplir con PCI?

. Toda empresa que acepte pagos con tarjeta de débito o crédito, o que procese, transmita o almacene datos de tarjetas, debe cumplir con PCI, sin importar otros factores.

El cumplimiento PCI es necesario aunque solo tengas una transacción con tarjeta. Tendrás que completar un Cuestionario de Autoevaluación (SAQ) anualmente y someterte a auditorías trimestrales para cumplir con PCI. 

El SAQ específico que debes completar depende del nivel de cumplimiento al que pertenezcas (más sobre esto en la siguiente sección).

Únete a la comunidad más innovadora de CFOs tecnológicos de Norteamérica.

Únete a la comunidad más innovadora de CFOs tecnológicos de Norteamérica.

Este campo es un campo de validación y debe quedar sin cambios.
Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

¿Cómo puedo cumplir con PCI?

Hay varios pasos que debes seguir para asegurarte de cumplir correctamente las directrices PCI al aceptar pagos con tarjeta a través de terminales POS o en un sitio web de comercio electrónico:

1. Determina tu nivel PCI

Las directrices PCI clasifican a las empresas en cuatro niveles, principalmente según la cantidad de transacciones:

Determina tu nivel PCI infografía
  • Nivel 1: Comerciantes que procesan más de seis millones de transacciones de Visa o MasterCard anualmente, o empresas que han sufrido una filtración de datos.
  • Nivel 2: Comerciantes que procesan más de un millón y menos de seis millones de transacciones de Visa o MasterCard al año.
  • Nivel 3: Comerciantes que procesan más de 20 mil y menos de un millón de transacciones de comercio electrónico de Visa o MasterCard al año.
  • Nivel 4: Todos los demás.

2. Infórmate sobre los requisitos de PCI DSS

Algunos requisitos de PCI DSS se aplican a todos, y otros dependen de tu nivel PCI. Aquí tienes algunos de los más comunes:

  • SAQ anual: Las empresas de nivel 2, 3 y 4 deben presentar un SAQ cada año. El SAQ específico que debes enviar depende de tu nivel y modelo de negocio particular.
  • Declaración de cumplimiento (AOC): La AOC es una declaración formal que indica que has cumplido satisfactoriamente todos los requisitos de cumplimiento PCI. Las empresas de todos los niveles deben presentar la AOC anualmente para mantenerse en conformidad.
  • Escaneo de red trimestral: Los escaneos trimestrales realizados por un Proveedor de Escaneo Aprobado (ASV) son obligatorios para empresas de nivel 1, 2 y 3. Si un comerciante de nivel 4 tiene direcciones IP expuestas a internet (porque sus sistemas están conectados a la red y almacenan, procesan o transmiten datos de titulares de tarjeta), también requiere escaneos trimestrales.

A continuación, se muestran algunos ejemplos de requisitos específicos por nivel:

  • Requisitos de Evaluación: Las evaluaciones de Nivel 1 son más exhaustivas e implican una auditoría presencial realizada por un Asesor de Seguridad Calificado (QSA). Durante la auditoría, el QSA puede evaluar y revisar los controles, políticas y procedimientos implementados para garantizar la seguridad. Los Niveles 2, 3 y 4 tienen la libertad de realizar autoevaluaciones mediante los SAQ correspondientes.
  • Requisitos de Pruebas de Penetración: Los comercios de Nivel 1 deben realizar pruebas de penetración internas y externas de forma anual. Para los demás niveles no son obligatorias, pero se recomienda encarecidamente realizarlas para mejorar la seguridad.
  • Documentación y Recopilación de Evidencias: Las empresas de Nivel 1 requieren una documentación exhaustiva, recopilación de evidencia y validación por parte de un QSA. Los demás niveles también exigen documentación y evidencia, pero el proceso es mucho menos riguroso y generalmente se maneja de forma interna.

3. Cumplir con los Requisitos PCI DSS

Existen varios pasos que puedes tener que seguir para cumplir con las directrices PCI en función de tu infraestructura actual y tu nivel PCI. Aquí tienes un breve resumen:

  • Completa un Cuestionario de Autoevaluación (SAQ): El primer paso es completar un SAQ PCI DSS, según tu nivel y los criterios de elegibilidad mencionados en el SAQ. PCI SSC recomienda consultar con el procesador de pagos para asegurarte de que has elegido el SAQ correcto. Completar este cuestionario te ayuda a validar el cumplimiento con los estándares PCI. Si procesas un alto volumen de transacciones, es posible que debas realizar una auditoría externa en lugar de un SAQ.
  • Realiza tus Primeros Escaneos de Vulnerabilidad: Los comercios deben asociarse con un ASV para realizar escaneos de vulnerabilidades (internos y externos) de manera trimestral. Si el ASV detecta vulnerabilidades, deberás corregirlas.
  • Realiza tu Primera Prueba de Penetración Anual: Cada año, es necesario realizar una prueba de penetración manual para conocer las formas en que un atacante podría acceder a tus sistemas y a la información. La prueba también ayuda a confirmar que los controles exigidos por PCI DSS, como el alcance, la gestión de vulnerabilidades, la metodología y la segmentación, están implementados.
  • Aborda las Vulnerabilidades: Las vulnerabilidades detectadas durante las pruebas requieren atención inmediata. Si ya alcanzaste el cumplimiento PCI antes de aceptar pagos con tarjeta y aún así ocurre una brecha de datos, podrías terminar pagando una sanción. Buscar ayuda de un profesional y de PCI DSS para abordar vulnerabilidades puede ser una decisión inteligente.
  • Hazte Auditar: Los comercios grandes deben ser auditados por un tercero en lugar de presentar solo un SAQ. Inicia la auditoría solo cuando ya hayas realizado una autoevaluación interna y estés seguro de que cumples con los requisitos.

Recuerda: Deberás tomar diversas medidas para cumplir con estos requisitos. Por ejemplo, para aprobar el escaneo de vulnerabilidades y las pruebas de penetración, deberás instalar cortafuegos y software antivirus para crear una red segura, encriptar los datos del titular de la tarjeta e implementar medidas de control de acceso.

Consulta la Guía de Referencia PCI DSS para obtener más información sobre cómo puedes cumplir con los requisitos PCI DSS.

4. Envía los Documentos Requeridos

Todo el proceso y los pasos que has realizado hasta el momento deben estar bien documentados. Los documentos a presentar incluyen:

  • SAQ aplicable 
  • AOC
  • Reporte de Cumplimiento (ROC)
  • Informes de escaneo de red
  • Informes de pruebas de penetración
  • Evidencia de controles de seguridad
  • Un plan de informe de incidentes

La Forma Inteligente de Ser PCI Compliant

Conocer lo que ocurre tras bambalinas es fundamental, pero existe una manera más eficiente de lograr el cumplimiento que hacerlo todo manualmente. ¿La clave? Delegar.

Existen diversas plataformas que ofrecen hardware para POS, aplicaciones de POS, pasarelas de pago y otros sistemas de pago necesarios para aceptar pagos de forma segura y mantenerse en cumplimiento.

Plataformas como Revel Systems, ACID POS, Lightspeed y Square ponen a tu disposición infraestructuras listas para usar que eliminan las complicaciones de los procedimientos manuales de cumplimiento. Estas soluciones plug-and-play son una excelente manera de reducir los costes de cumplimiento y darte la comodidad de empezar a utilizar un POS de inmediato.

Nuestro equipo analiza software POS constantemente, y estos son los mejores sistemas que han encontrado. Si quieres optar por el camino fácil (cumplimiento), este es un buen lugar para comenzar tu búsqueda:

Los clics en los enlaces a continuación pueden generar una comisión, la cual apoya nuestras pruebas y revisiones independientes de software y servicios. Conozca más sobre cómo mantenemos la transparencia.

Costo del cumplimiento PCI

El costo exacto del cumplimiento PCI depende de factores como el tamaño y la ubicación de tu negocio, el volumen anual de transacciones y si capturas y procesas pagos con tarjeta en persona o en línea.

Sin embargo, también puede haber costos específicos de la empresa. Por ejemplo, podrías decidir gastar dinero en capacitar a tus empleados o actualizar a un POS habilitado para EMV.

Aunque no existe una estimación única del costo del cumplimiento PCI, sí podemos hacer algunas estimaciones generales. Usemos otro ejemplo. Generalmente, el costo de mantener el cumplimiento PCI para pequeñas empresas varía entre $300 y $600.

No obstante, el costo de la capacitación, el desarrollo de políticas y la actualización de tu software y hardware no está incluido aquí y puede llegar a costar varios miles de dólares dependiendo de tu situación actual. Para grandes empresas, el costo de mantener el buen cumplimiento puede ser significativamente mayor, oscilando entre $60,000 y $100,000 al año.

Costo de la no conformidad PCI

El costo de la no conformidad PCI debería preocuparte más que el de cumplimiento. Las multas por no cumplir no se publican ni se reportan, pero se estima que oscilan entre $5,000 y $10,000 por mes en sanciones hasta que se solucione el problema.

Eso ni siquiera incluye el costo que tendrás que soportar en caso de fraude o violación de datos. Hacer frente a fraude o una brecha de datos puede implicar cubrir pérdidas financieras y costosos litigios, además de la pérdida de reputación. Toma como ejemplo a Target: la empresa dijo que tuvo que pagar más de $200 millones cuando enfrentó una brecha de datos de tarjetas, incluidos $18.5 millones en costos de acuerdos legales.

El cumplimiento POS es fundamental para la gestión de la reputación

En vez de ver el cumplimiento POS como una carga, considérelo una inversión para proteger los datos de los clientes ante hackers y brechas que pueden dañar tu reputación.

El cumplimiento PCI puede parecer complejo, pero trabajar con el socio adecuado hace que el proceso sea mucho más sencillo. Por supuesto, la forma más fácil de cumplir es utilizando soluciones listas para usar que ofrezcan software POS y hardware compatibles.

¿Quieres aprender más sobre cómo gestionar funciones financieras con tecnología inteligente? Suscríbete a nuestro boletín gratuito.