Recurso gratuito · PCI DSS v4.0
Lista de comprobación de cumplimiento PCI DSS
Los 12 requisitos de PCI DSS v4.0 en los seis objetivos, más el alcance del SAQ. Recórrala a continuación o descargue el CSV con columnas de estado y evidencias.
Construir y mantener una red segura
- 1 — Instalar y mantener controles de seguridad de red (cortafuegos / NSC; segmentar el CDE)
- 2 — Aplicar configuraciones seguras a todos los componentes del sistema (sin valores predeterminados del proveedor)
Proteger los datos de cuenta
- 3 — Proteger los datos de cuenta almacenados (minimizar el almacenamiento; hacer ilegible el PAN; gestión de claves)
- 4 — Proteger los datos de titulares de tarjeta con criptografía robusta durante la transmisión por redes abiertas
Mantener un programa de gestión de vulnerabilidades
- 5 — Proteger todos los sistemas y redes frente al software malicioso
- 6 — Desarrollar y mantener sistemas y software seguros (parcheo, SDLC seguro, protección de aplicaciones web)
Implementar un control de acceso estricto
- 7 — Restringir el acceso a los componentes del sistema y a los datos de titulares de tarjeta según la necesidad de conocer
- 8 — Identificar a los usuarios y autenticar el acceso (identificadores únicos, MFA para acceder al CDE)
- 9 — Restringir el acceso físico a los datos de titulares de tarjeta
Monitorizar y probar las redes con regularidad
- 10 — Registrar y monitorizar todos los accesos (registros de auditoría, sincronización horaria, conservación de 12 meses)
- 11 — Probar con regularidad la seguridad de los sistemas y redes (escaneos ASV, pruebas de penetración)
Mantener una política de seguridad de la información
- 12 — Respaldar la seguridad de la información con políticas y programas organizativos (evaluación de riesgos, formación, respuesta a incidentes, gestión de TPSP)
Resumido de PCI DSS v4.0 (PCI Security Standards Council); consulte pcisecuritystandards.org para la norma oficial. No sustituye a una evaluación de un QSA.
Preguntas frecuentes sobre la lista de comprobación PCI DSS
- ¿Cuáles son los 12 requisitos de PCI DSS?
- PCI DSS organiza sus controles en 12 requisitos agrupados en 6 objetivos: desde instalar controles de seguridad de red y proteger los datos de cuenta almacenados hasta el control de acceso, el registro y la monitorización, las pruebas periódicas y el mantenimiento de una política de seguridad. Esta lista de comprobación recoge los 12 (PCI DSS v4.0) con espacio para registrar su estado y evidencias.
- ¿Qué SAQ necesito?
- El tipo de cuestionario de autoevaluación depende de cómo maneja los datos de tarjeta: p. ej. SAQ A para comercio electrónico totalmente externalizado, A-EP para comercio electrónico que afecta a la página de pago, B/B-IP para terminales, C/C-VT para aplicaciones de pago o terminales virtuales, y D para el resto (o un Report on Compliance para comerciantes de mayor tamaño). Delimite primero; los requisitos aplicables derivan de su tipo de SAQ.
- ¿Qué cambió en PCI DSS v4.0?
- La v4.0 mantiene los 12 requisitos, pero pone el énfasis en la seguridad continua (no puntual), amplía la MFA a todos los accesos al entorno de datos de titulares de tarjeta, refuerza las reglas de autenticación y contraseñas e introduce la opción del enfoque personalizado junto al enfoque definido. Varios requisitos de la v4.0 pasaron a ser obligatorios tras el periodo de transición.
- ¿Puede CATAAM ayudar con PCI DSS?
- CATAAM automatiza y demuestra de forma continua muchos de los requisitos técnicos — configuración segura, control de acceso y MFA, registro y monitorización, gestión de vulnerabilidades y evidencias de pruebas — y los mapea a los 12 requisitos, de modo que el cumplimiento continuo se apoya en evidencias en lugar de una carrera anual.
Haga que PCI DSS sea continuo, no anual
CATAAM automatiza los requisitos técnicos — configuración segura, acceso y MFA, registro, gestión de vulnerabilidades — y los demuestra de forma continua frente a los 12 requisitos.