Saltar al contenido principal
Volver a noticias
7 min de lecturaEquipo Cifrago

pci dss para vendedores online: saq a, datos a no guardar y el rol de la pasarela de pago

El Payment Card Industry Data Security Standard (PCI DSS) es crucial para cualquier negocio que maneje pagos con tarjeta. Este artículo detalla qué implica la conformidad SAQ A para vendedores online, qué datos sensibles nunca deben almacenarse y cómo una pasarela de pago facilita el cumplimiento.

El Payment Card Industry Data Security Standard (PCI DSS) es un conjunto de requisitos de seguridad diseñados para garantizar que todas las empresas que procesan, almacenan o transmiten información de tarjetas de crédito o débito mantengan un entorno seguro. Su objetivo principal es proteger los datos sensibles de los titulares de tarjetas contra el fraude y las brechas de seguridad. Para los vendedores online, entender PCI DSS es fundamental, ya que el incumplimiento puede acarrear multas significativas, pérdida de reputación y la imposibilidad de procesar pagos con tarjeta. Este es un aspecto clave dentro de la seguridad de los pagos en el ámbito digital.

A menudo, las empresas creen que la complejidad de PCI DSS es inabordable. Sin embargo, para muchos negocios online, especialmente aquellos que delegan el manejo de datos de tarjeta a terceros especializados, el camino hacia la conformidad se simplifica notablemente a través de lo que se conoce como el Self-Assessment Questionnaire A, o SAQ A.

SAQ A: simplificando la conformidad para el e-commerce

El Self-Assessment Questionnaire (SAQ) es un documento que permite a los comerciantes autoevaluar su nivel de cumplimiento con PCI DSS. Existen diferentes tipos de SAQ, cada uno diseñado para escenarios específicos de procesamiento de pagos. Para la mayoría de los negocios de e-commerce que no almacenan, procesan ni transmiten datos sensibles de titular de tarjeta directamente en sus propios sistemas, el SAQ A es el más relevante.

El SAQ A está dirigido a comerciantes cuyas operaciones de pago cumplen con una condición clave: la totalidad del procesamiento de datos del titular de la tarjeta ha sido externalizada a un proveedor de servicios externo validado por PCI DSS. Esto significa que el sitio web del comerciante no tiene acceso directo ni almacena el número de cuenta principal (PAN), el código de verificación (CVV/CVC) ni la fecha de caducidad de la tarjeta en sus propios servidores. En la práctica, esto se logra mediante una integración que redirige al cliente a una página de pago alojada por la pasarela de pago, o a través de un iframe o campos embebidos que cargan directamente desde la pasarela, sin que los datos de la tarjeta pasen por el servidor del comerciante.

La importancia del SAQ A reside en que reduce drásticamente el alcance de la conformidad PCI DSS para el comerciante. Al no manejar datos sensibles, las responsabilidades de seguridad se limitan principalmente a asegurar la propia infraestructura web (para evitar inyecciones de código malicioso o Cross-Site Scripting que puedan afectar la integración) y garantizar que la pasarela de pago utilizada sea realmente compatible con PCI DSS.

Datos que nunca debes guardar (ni tocar)

La regla de oro de la seguridad de datos para pagos online es simple: si no necesitas un dato, no lo pidas; si lo necesitas, no lo guardes si puedes evitarlo; y si no puedes evitarlo, guárdalo de la forma más segura posible y solo el tiempo estrictamente necesario. Para los comerciantes que se acogen al SAQ A, esto se traduce en no guardar ni siquiera tocar en ningún momento el número de cuenta principal (PAN) completo, el código de verificación (CVV/CVC) o la fecha de caducidad de la tarjeta.

Guardar cualquiera de estos datos en tu propio servidor (incluso de forma cifrada) te sacaría del alcance del SAQ A y te obligaría a cumplir con requisitos PCI DSS mucho más complejos y costosos, como los de un SAQ D, que implican auditorías y controles de seguridad de red exhaustivos. Además, el almacenamiento de estos datos aumenta exponencialmente el riesgo en caso de una brecha de seguridad. Si los datos completos de las tarjetas caen en manos equivocadas, las consecuencias pueden ser devastadoras, incluyendo fraudes masivos, multas reglamentarias y daños irreparables a la reputación de tu negocio.

Una práctica segura, cuando se necesita referenciar una tarjeta para, por ejemplo, pagos recurrentes, es la tokenización. En este proceso, la pasarela de pago genera un identificador único (token) por cada tarjeta, que el comerciante puede almacenar de forma segura. Este token, por sí solo, no contiene información sensible de la tarjeta y solo la pasarela de pago puede relacionarlo con los datos reales de la tarjeta. Así, el comerciante puede iniciar cobros futuros sin tener que manejar directamente los datos sensibles. Puedes profundizar en la importancia de manejar correctamente los datos y cómo los webhooks firmados contribuyen a esta seguridad.

Qué delega una pasarela de pago PCI DSS compliant

Elegir una pasarela de pago que cumpla con PCI DSS es la decisión más importante para un vendedor online que busque la conformidad SAQ A. Al hacerlo, el comerciante delega la mayor parte de la carga de cumplir con los rigurosos estándares de seguridad relacionados con el manejo de datos de tarjetas.

Una pasarela de pago PCI DSS compliant asume responsabilidades clave como:

  • Almacenamiento seguro: La pasarela se encarga de almacenar los datos sensibles de la tarjeta de forma cifrada y segura en sus propios sistemas, utilizando medidas de protección física y lógica de alto nivel.
  • Transmisión segura: Garantiza que todos los datos de la tarjeta se transmitan de forma cifrada (por ejemplo, mediante TLS) desde el navegador del cliente hasta sus servidores, y desde sus servidores a las redes de las marcas de tarjetas.
  • Seguridad de la red y sistemas: Implementa y mantiene firewalls, sistemas de detección de intrusiones, controles de acceso robustos, monitorización continua y parches de seguridad para proteger sus propios sistemas donde residen los datos de las tarjetas.
  • Gestión de vulnerabilidades: Realiza escaneos regulares y pruebas de penetración para identificar y corregir posibles debilidades de seguridad.

Sin embargo, es crucial entender que la delegación no es total. El comerciante sigue siendo responsable de:

  • La seguridad de su propio entorno: Asegurar que su sitio web o aplicación esté libre de vulnerabilidades que puedan comprometer la integración con la pasarela. Esto incluye protección contra inyecciones SQL, Cross-Site Scripting (XSS) y otros ataques web.
  • La elección de una pasarela certificada: Verificar activamente que la pasarela de pago que utiliza posee una Declaración de Cumplimiento (AoC) válida que demuestre su conformidad con PCI DSS.
  • La integración adecuada: Asegurarse de que la integración con la pasarela se realice según las mejores prácticas y no introduzca puntos de vulnerabilidad.
  • Gestión de otros datos: La seguridad de cualquier otro dato del cliente (direcciones, nombres, historiales de compra) que no sean datos de tarjeta sigue siendo responsabilidad exclusiva del comerciante.

Para entender el proceso completo de cómo se gestionan los pagos y dónde entran en juego estas medidas de seguridad, puedes consultar nuestro artículo sobre cómo funciona un cobro con tarjeta online.

Conclusión práctica

PCI DSS, y específicamente la opción SAQ A, ofrece un marco claro para que los vendedores online puedan operar de forma segura y legalmente conforme. Al elegir una pasarela de pago certificada por PCI DSS y adoptar las integraciones adecuadas (como redirecciones o iframes), tu negocio puede delegar la compleja responsabilidad del manejo de datos de tarjetas, minimizando tu propio riesgo y el ámbito de cumplimiento requerido. La clave está en no tocar ni almacenar datos sensibles de tarjetas y en mantener siempre la seguridad de tu propio entorno web. Esto te permitirá concentrarte en tu negocio, sabiendo que la información de tus clientes está protegida.

¿Estás montando suscripciones?

Mira las tarifas y prueba el panel con datos de ejemplo antes de integrar nada.

Seguir leyendo

2 min de lectura

Modernización del enrutamiento de tarjetas, banca abierta en Reino Unido y expectativas del BCE

Bank Pekao renueva su plataforma de pagos con NCR Atleos, mientras se debate la arquitectura de banca abierta británica y el BCE publica su encuesta de consumo.

5 min de lectura

Apple Pay y Google Pay sin artificios: qué es un token de red y por qué reduce el fraude

Lejos de ser simples monederos digitales, Apple Pay y Google Pay operan mediante tokens de red y criptogramas dinámicos. Analizamos su mecanismo técnico y su impacto en la seguridad del cobro.