Articulo de referencia

Estándar de seguridad de datos de la industria de tarjetas de pago

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago ( PCI DSS ) es un estándar global de seguridad de datos que regula cómo las entidades almacenan, procesan y...

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago ( PCI DSS ) es un estándar global de seguridad de datos que regula cómo las entidades almacenan, procesan y transmiten datos de titulares de tarjetas (CHD) y/o datos de autenticación confidenciales (SAD). PCI DSS incluye directrices sobre los componentes del sistema técnico y operativo de las organizaciones relacionados con dichos datos. [ 1 ] Los datos de titulares de tarjetas se refieren a información como números de cuenta principales (PAN), nombres de titulares, fechas de vencimiento y códigos de servicio. Los datos de autenticación confidenciales se refieren a información como datos de banda magnética completa (o equivalente en un chip), códigos de verificación de tarjeta y PIN/bloques de PIN. [ 2 ] Este estándar es administrado por el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago y su uso es exigido por las principales marcas de tarjetas de pago. PCI DSS se creó para mejorar y optimizar los controles de seguridad que las organizaciones utilizan al manejar datos de titulares de tarjetas y reducir el fraude con tarjetas de crédito . Estas organizaciones, incluidos los comercios y los proveedores de servicios, deben demostrar el cumplimiento de PCI DSS mediante un proceso de evaluación y validación. Las marcas de tarjetas de pago imponen multas y otras sanciones cuando los comercios o proveedores de servicios no logran demostrar el cumplimiento. La validación del cumplimiento se realiza anualmente o trimestralmente con un método adaptado al volumen de transacciones de la organización: [ 3 ]

Historia

Antes del lanzamiento de PCI DSS, la seguridad de la información de las tarjetas de pago estaba a cargo de las cinco principales marcas de tarjetas de pago: Visa , Mastercard , American Express , Discover y JCB . [ 4 ] [ 5 ] Cada una tenía diferentes programas de seguridad independientes: [ 6 ]

  • Programa de seguridad de la información del titular de la tarjeta de Visa [ 7 ] [ 6 ]
  • Protección de datos del sitio web de Mastercard [ 6 ]
  • Política operativa de seguridad de datos de American Express [ 6 ]
  • Seguridad de la información y cumplimiento normativo de Discover [ 6 ]
  • Programa de seguridad de datos de JCB [ 6 ]

Las intenciones de cada uno eran aproximadamente similares: crear un nivel adicional de protección para los emisores de tarjetas al garantizar que los comercios cumplieran con los niveles mínimos de seguridad al manejar tarjetas de pago e información de cuenta relacionada. A medida que el fraude con tarjetas de pago aumentó a finales de la década de 1990 y principios de la de 2000, [ 8 ] las principales marcas de tarjetas de pago sintieron una creciente necesidad de simplificar y unificar estos estándares de seguridad de la información. [ 9 ] Cada programa tenía sus propios métodos y directrices con respecto a la validación del cumplimiento, las evaluaciones y los requisitos. [ 6 ] Para abordar los problemas de interoperabilidad entre los estándares existentes, el esfuerzo conjunto de estas marcas de tarjetas de pago dio como resultado el lanzamiento de la versión 1.0 de PCI DSS en diciembre de 2004. [ 9 ] Las principales marcas de tarjetas de pago fundaron entonces el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago (PCI SSC) [ 10 ] y alinearon sus políticas para crear PCI DSS. [ 11 ] Desde entonces, PCI DSS ha sido implementado y seguido por numerosas organizaciones en todo el mundo. [ 6 ]

MasterCard, American Express, Visa, JCB International y Discover Financial Services establecieron el PCI SSC en septiembre de 2006 como una entidad administrativa y de gobierno global que exige la evolución y el desarrollo del PCI DSS. [ 12 ] Las organizaciones privadas independientes también pueden participar en el desarrollo de PCI como parte del Programa de Organizaciones Participantes del Consejo de Estándares de Seguridad PCI. Para unirse a ese programa, las organizaciones deben registrarse como una Organización Participante (OP) del PCI SSC. Cada organización participante se une a un SIG (Grupo de Interés Especial) y contribuye a las actividades encomendadas por el grupo.

El PCI DSS es un documento vivo que el Consejo de Estándares de Seguridad PCI actualiza periódicamente. El PCI SSC publica actualizaciones de versiones principales, como la versión 4.0, aproximadamente cada pocos años. Las actualizaciones menores, como la versión 4.0.1, se publican con mayor frecuencia y generalmente agregan pequeños cambios o aclaraciones. [ 13 ] Cuando se publican las actualizaciones, las organizaciones tienen un período de transición durante el cual deben familiarizarse con los nuevos cambios y comenzar a garantizar el cumplimiento con la versión actual. [ 13 ] Durante el período de transición, las organizaciones solo están obligadas a cumplir con la versión actual o con la versión anterior. [ 14 ] Se han publicado las siguientes versiones del PCI DSS: [ 15 ]

Requisitos y objetivos de control

El PCI DSS tiene doce requisitos de cumplimiento, organizados en seis grupos relacionados conocidos como objetivos de control: [ 1 ]

  1. Construir y mantener una red y sistemas seguros.
  2. Proteja los datos del titular de la tarjeta.
  3. Mantener un programa de gestión de vulnerabilidades
  4. Implementar medidas de control de acceso estrictas
  5. Supervise y pruebe las redes periódicamente.
  6. Mantener una política de seguridad de la información

Cada versión de PCI DSS ha dividido estos seis grupos de requisitos de manera diferente, pero los doce requisitos no han cambiado desde el inicio del estándar. Cada requisito y subrequisito se divide en tres secciones:

  1. Requisitos de PCI DSS: Defina el requisito. La certificación PCI DSS se otorga cuando se implementa el requisito.
  2. Pruebas: Los procesos y metodologías llevados a cabo por el evaluador para confirmar la correcta implementación.
  3. Orientación: Explica el propósito del requisito y el contenido correspondiente, lo que puede ayudar a definirlo correctamente.

En la versión 4.0.1 de PCI DSS, los doce requisitos son: [ 2 ]

  1. Instalar y mantener controles de seguridad de red .
  2. Aplique configuraciones seguras a todos los componentes del sistema.
  3. Proteja los datos de la cuenta almacenados.
  4. Proteja los datos de los titulares de tarjetas con criptografía robusta durante la transmisión a través de redes públicas abiertas.
  5. Proteja todos los sistemas y redes contra el software malicioso .
  6. Desarrollar y mantener sistemas y software seguros.
  7. Restringir el acceso a los componentes del sistema y a los datos de los titulares de tarjetas según la necesidad de conocerlos por parte de la empresa .
  8. Identificar a los usuarios y autenticar el acceso a los componentes del sistema.
  9. Restringir el acceso físico a los datos del titular de la tarjeta.
  10. Registrar y supervisar todos los accesos a los componentes del sistema y a los datos de los titulares de las tarjetas.
  11. Compruebe periódicamente la seguridad de los sistemas y las redes.
  12. Respaldar la seguridad de la información con políticas y programas organizacionales.

Actualizaciones e información complementaria

El PCI SSC (Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago) ha publicado información complementaria para aclarar los requisitos, que incluye:

  • Suplemento informativo: Requisito 11.3 Pruebas de penetración
  • Suplemento informativo: Aclaración sobre el requisito 6.6: Revisiones de código y firewalls de aplicaciones.
  • Navegando por la norma PCI DSS: Entendiendo la intención de los requisitos.
  • Directrices inalámbricas PCI DSS [ 22 ]
  • Aplicabilidad de PCI DSS en un entorno EMV
  • Enfoque priorizado para PCI DSS
  • Herramienta de enfoque priorizado
  • Guía de referencia rápida de PCI DSS
  • Directrices de virtualización de PCI DSS
  • Directrices de tokenización PCI DSS
  • Directrices de evaluación de riesgos de PCI DSS 2.0
  • El ciclo de vida de los cambios en PCI DSS y PA-DSS
  • Guía para la definición del alcance y la segmentación de PCI DSS
  • Centro de recursos PCI DSS v4.0 [ 23 ]
  • Resumen de cambios de PCI DSS: v4.0 a v4.0.1 [ 21 ]

Niveles de comerciante

Los comercios que almacenan, procesan y transmiten datos de titulares de tarjetas están sujetos a los estándares PCI DSS y, por lo tanto, deben ser considerados conformes con PCI. El marco PCI DSS clasifica a estas entidades en niveles de comercio que determinan el tipo de informes que una empresa debe completar para lograr el cumplimiento. [ 6 ] El nivel de comercio de una empresa se determina por el tamaño de su conjunto de datos, que se refiere al número de transacciones que realiza una empresa anualmente. [ 24 ] Un adquirente o una marca de pago puede colocar manualmente a una organización en un nivel de informes a su discreción. [ 25 ] No todas las marcas de tarjetas de pago utilizan los cuatro niveles de comercio, y el volumen de transacciones de cada nivel puede variar entre las marcas de tarjetas de pago. [ 4 ] Por ejemplo, Visa solo tiene tres niveles de comercio. [ 26 ] Los cuatro niveles de comercio generalmente aceptados son: [ 4 ] [ 6 ]

  • Nivel 1: Más de seis millones de transacciones anuales.
  • Nivel 2: Entre uno y seis millones de transacciones anuales.
  • Nivel 3: Entre 20.000 y un millón de transacciones anuales, y todos los comercios electrónicos.
  • Nivel 4: Menos de 20.000 transacciones anuales.

Cada emisor de tarjetas mantiene una tabla de niveles de cumplimiento y una tabla para proveedores de servicios. [ 27 ] [ 28 ]

Niveles de proveedores de servicios

Según el PCI DSS, los proveedores de servicios de terceros que almacenan, procesan o transmiten datos de titulares de tarjetas, o que tienen acceso a los datos de las cuentas de los clientes, están sujetos a los estándares PCI DSS. [ 2 ] Los proveedores de servicios pueden incluir proveedores de software de pago, software como servicio (SaaS), centros de datos y otras entidades similares. [ 2 ] Los proveedores de servicios deben demostrar el cumplimiento del PCI DSS a través del proceso de evaluación. El tipo de proceso de informes que debe completar un proveedor de servicios depende del tipo de proveedor de servicios. [ 10 ] Los proveedores de servicios se clasifican en niveles que determinan los informes requeridos para el cumplimiento. [ 29 ] Los dos niveles de proveedores de servicios son: [ 29 ]

  • Nivel 1:
    • Todos los procesadores de terceros (TPP)
    • Todos los operadores de monederos digitales por etapas (SDWO)
    • Todos los proveedores de servicios de actividad digital (DASP)
    • Todos los proveedores de servicios de pago para empresas (BPSP)
    • Todos los proveedores de servicios de tokens (TSP)
    • Todos los proveedores de servicios 3-D Secure (3-DSSP)
    • Todos los proveedores de servicios de pago a plazos (ISP)
    • Todas las pasarelas de pago para comercios (MPG)
    • Todos los proveedores de servicios de prevención del blanqueo de capitales y sanciones, entidades de almacenamiento de datos (DSE) y facilitadores de pagos (PF) con más de 300.000 transacciones combinadas anuales con Mastercard y Maestro.
  • Nivel 2:
    • Todos los proveedores de servicios de prevención del blanqueo de capitales y sanciones, DSE6 y PF con un total combinado de 300.000 o menos transacciones anuales con Mastercard y Maestro.
    • Todos los proveedores de servicios de terminales (TS)

Cumplimiento

Las marcas de tarjetas de pago requieren regularmente tanto a los comercios como a los proveedores de servicios que demuestren el cumplimiento de PCI DSS. [ 26 ] El cumplimiento de PCI DSS implica implementar controles de seguridad que sigan todos los requisitos de PCI DSS y superar el proceso de evaluación de PCI DSS para lograr la validación de cumplimiento. [ 4 ] Las principales marcas de tarjetas de crédito hacen cumplir el cumplimiento de PCI DSS [ 4 ] emitiendo multas a los comercios que no obtienen la validación de cumplimiento. [ 30 ] Los comercios y proveedores de servicios firman contratos B2B con procesadores de pago y marcas de tarjetas de pago, que describen dichas multas y tarifas. [ 5 ] En caso de que un comercio incumpla con el cumplimiento, las marcas de tarjetas de pago emiten multas al banco adquirente, quien luego multa o penaliza de otra manera al comercio que no cumple. [ 31 ] Obtener el cumplimiento de PCI DSS y navegar el proceso de evaluación puede ser complicado, razón por la cual muchas empresas a menudo tienen dificultades con esto. Según el Informe de Seguridad de Pagos de Verizon de 2018, el 47,5 % de las organizaciones no cumplían con PCI DSS durante la validación de cumplimiento provisional. El número de organizaciones que lograron el cumplimiento había estado aumentando constantemente a principios de la década de 2010, pero es probable que este aumento haya disminuido en los últimos años. [ 32 ]

Validación de cumplimiento

La validación del cumplimiento implica la evaluación y confirmación de que los controles y procedimientos de seguridad se han implementado de acuerdo con el PCI DSS. La validación se realiza mediante una evaluación anual, ya sea por una entidad externa o mediante autoevaluación. [ 33 ] El proceso de evaluación incluye los siguientes pasos: [ 2 ]

  1. Confirme el alcance de la evaluación PCI DSS.
  2. Realizar la evaluación PCI DSS del entorno.
  3. Complete el informe correspondiente a la evaluación de acuerdo con las directrices e instrucciones de PCI DSS.
  4. Complete la Declaración de Cumplimiento para Proveedores de Servicios o Comerciantes, según corresponda, en su totalidad.
  5. Envíe la documentación PCI SSC correspondiente y la Declaración de Cumplimiento, junto con cualquier otra documentación solicitada, a la organización solicitante (aquellas que administran programas de cumplimiento, como marcas de pago y adquirentes (para comerciantes), u otros solicitantes (para proveedores de servicios)).

Informe sobre el cumplimiento

Un Informe de Cumplimiento (ROC, por sus siglas en inglés) es realizado por un Evaluador de Seguridad Calificado (QSA, por sus siglas en inglés) de PCI y tiene como objetivo proporcionar una validación independiente del cumplimiento de una entidad con el estándar PCI DSS. Un ROC completo genera dos documentos: una Plantilla de Informe ROC con una explicación detallada de las pruebas realizadas y una Declaración de Cumplimiento (AOC, por sus siglas en inglés) que documenta la finalización del ROC y su conclusión general.

Cuestionario de autoevaluación

El Cuestionario de Autoevaluación (SAQ) de PCI DSS es una herramienta de validación diseñada para que los pequeños y medianos comerciantes y proveedores de servicios evalúen su propio estado de cumplimiento con PCI DSS. Existen varios tipos de SAQ, cada uno con una extensión diferente según el tipo de entidad y el modelo de pago utilizado. Cada pregunta del SAQ tiene una respuesta de sí o no, y cualquier respuesta negativa requiere que la entidad indique su futura implementación. Al igual que con los ROC, también se completa una declaración de cumplimiento (AOC) basada en el SAQ.

Evaluadores de seguridad

El Consejo de Normas de Seguridad PCI mantiene un programa para certificar a empresas e individuos para que realicen actividades de evaluación.

Evaluador de seguridad cualificado

Un Evaluador de Seguridad Calificado (QSA, por sus siglas en inglés) es una persona certificada por el Consejo de Estándares de Seguridad PCI para validar el cumplimiento de PCI DSS de otra entidad. Los QSA deben ser empleados y patrocinados por una Compañía QSA, la cual también debe estar certificada por el Consejo de Estándares de Seguridad PCI. [ 34 ] [ 35 ]

Evaluador de Seguridad Interna

Un Evaluador de Seguridad Interna (ISA) es una persona que ha obtenido un certificado del Consejo de Estándares de Seguridad PCI para su organización patrocinadora y puede realizar autoevaluaciones PCI para dicha organización. El programa ISA fue diseñado para ayudar a los comercios de Nivel 2 a cumplir con los requisitos de validación de cumplimiento de Mastercard. [ 36 ] La certificación ISA permite a una persona realizar una evaluación de su asociación y proponer soluciones y controles de seguridad para el cumplimiento de PCI DSS. Los ISA son responsables de la cooperación y participación con los QSA. [ 33 ]

Cumplimiento versus validación del cumplimiento

Aunque el PCI DSS debe ser implementado por todas las entidades que procesan, almacenan o transmiten datos de titulares de tarjetas y/o datos de autenticación confidenciales o que podrían afectar la seguridad de dicha información, [ 2 ] la validación formal del cumplimiento del PCI DSS no es obligatoria para todas las entidades. Visa y Mastercard requieren que los comercios y proveedores de servicios sean validados según el PCI DSS; Visa también ofrece un Programa de Innovación Tecnológica (TIP), un programa alternativo que permite a los comercios calificados suspender la evaluación anual de validación del PCI DSS. Los comercios son elegibles si toman precauciones alternativas contra el fraude, como el uso de EMV o cifrado de punto a punto .

Los bancos emisores no están obligados a someterse a la validación PCI DSS, aunque deben proteger los datos confidenciales de conformidad con dicha norma. Los bancos adquirentes deben cumplir con PCI DSS y someter su cumplimiento a una auditoría . En caso de una brecha de seguridad, cualquier entidad comprometida que no cumpliera con PCI DSS en el momento de la brecha podría estar sujeta a sanciones adicionales (como multas) por parte de las marcas de tarjetas o los bancos adquirentes.

Ningún organismo gubernamental exige ni impone el cumplimiento de PCI DSS, pero si algún requisito de PCI DSS entra en conflicto con la legislación nacional, estatal o local, se aplicará la legislación. [ 2 ] El Reglamento General de Protección de Datos (RGPD) de la Unión Europea (UE) es una norma legislativa que rige los datos personales. El RGPD tiene estándares de control de seguridad similares a los de PCI DSS en lo que respecta a los datos de los titulares de tarjetas, ya que estos se consideran una forma de datos personales según el RGPD. [ 37 ] Por lo tanto, para muchas organizaciones europeas, una infracción de PCI DSS a menudo constituye también una infracción del RGPD, lo que puede resultar en multas tanto de las principales marcas de tarjetas de pago como de la Unión Europea. [ 31 ] [ 37 ] Estas multas del RGPD pueden llegar hasta "20 millones de euros o el 4 % de la facturación global anual" (lo que sea mayor). [ 31 ]

Legislación en los Estados Unidos

Aunque el cumplimiento de PCI DSS no es un requisito de la ley federal en los Estados Unidos , [ 38 ] las leyes de algunos estados de EE. UU. hacen referencia directa a PCI DSS o establecen disposiciones equivalentes. En 2007, Minnesota promulgó una ley que prohíbe la retención de ciertos tipos de datos de tarjetas de pago durante más de 48 horas después de la autorización de una transacción. [ 39 ] [ 40 ] Nevada incorporó el estándar a su legislación estatal dos años después, exigiendo que los comerciantes que operan en ese estado cumplan con el PCI DSS vigente y protegiendo a las entidades que cumplen con la normativa de responsabilidad. La ley de Nevada también permite a los comerciantes evitar la responsabilidad mediante otros estándares de seguridad aprobados. [ 41 ] [ 42 ] En 2010, Washington también incorporó el estándar a su legislación estatal. A diferencia de la ley de Nevada, las entidades no están obligadas a cumplir con PCI DSS; sin embargo, las entidades que cumplen con la normativa están protegidas de responsabilidad en caso de una violación de datos. [ 43 ] [ 42 ] Los expertos legales Edward Morse y Vasant Raval han afirmado que, al consagrar el cumplimiento de PCI DSS en la legislación, las redes de tarjetas reasignaron el costo del fraude de los emisores de tarjetas a los comerciantes. [ 42 ]

Controversia y críticas

Las principales marcas de tarjetas de pago imponen multas por incumplimiento. Algunos dueños de negocios, especialmente los de pequeñas empresas, [ 44 ] critican el sistema PCI DSS porque las marcas de tarjetas de pago imponen multas a los negocios incluso cuando no se produce ningún fraude. Stephen y Theodora "Cissy" McComb, dueños de un pequeño restaurante llamado Cisero's Ristorante and Nightclub en Park City, Utah , fueron multados por una infracción para la cual dos empresas forenses no pudieron encontrar evidencia. Afirman que el sistema PCI DSS existe principalmente para que las principales marcas de tarjetas obtengan ganancias de estas empresas comerciales en lugar de garantizar la seguridad de los datos de los titulares de tarjetas. [ 45 ]

Michael Jones, quien era CIO de Michaels en ese momento, testificó ante un subcomité del Congreso de los Estados Unidos sobre el PCI DSS: [ 46 ]

Los requisitos de PCI DSS son muy costosos de implementar, confusos de cumplir y, en última instancia, subjetivos, tanto en su interpretación como en su aplicación. A menudo se afirma que solo existen doce "requisitos" para el cumplimiento de PCI. En realidad, hay más de 220 subrequisitos; algunos de los cuales pueden suponer una carga enorme para un minorista y muchos de ellos están sujetos a interpretación .

Los defensores del PCI DSS sostienen que este estándar puede obligar a las empresas a prestar más atención a la seguridad informática, incluso si los estándares mínimos no son suficientes para erradicar los problemas de seguridad. Bruce Schneier se pronunció a favor del estándar:

La regulación —SOX, HIPAA , GLBA, la normativa PCI del sector de las tarjetas de crédito, las diversas leyes de divulgación, la Ley Europea de Protección de Datos, etc.— ha sido la mejor herramienta que la industria ha encontrado para presionar a las empresas. Y funciona. La regulación obliga a las empresas a tomarse la seguridad más en serio y, a su vez, aumenta las ventas de productos y servicios. [ 47 ]

El director general del Consejo PCI, Bob Russo, respondió a las objeciones de la Federación Nacional de Minoristas :

[PCI es una] combinación estructurada  ... [de] especificidad y conceptos de alto nivel [que permite] a las partes interesadas la oportunidad y la flexibilidad de trabajar con Evaluadores de Seguridad Calificados (QSA) para determinar los controles de seguridad apropiados dentro de su entorno que cumplan con la intención de los estándares PCI. [ 48 ]

La exdirectora de riesgos empresariales de Visa, Ellen Richey, dijo en 2018: "Todavía no se ha encontrado que ninguna entidad comprometida esté en cumplimiento con PCI DSS en el momento de una violación". [ 49 ] Sin embargo, una violación de 2008 de Heartland Payment Systems (validada como compatible con PCI DSS) resultó en el compromiso de más de cien millones de números de tarjetas. [ 50 ] Alrededor de esa época, Hannaford Brothers y TJX Companies (también validadas como compatibles con PCI DSS) fueron violadas de manera similar como resultado de los esfuerzos supuestamente coordinados de Albert Gonzalez y dos hackers rusos no identificados. [ 51 ] [ 50 ] En diciembre de 2013, más de cuarenta millones de cuentas de clientes de Target fueron comprometidas en una violación de datos. [ 52 ] [ 50 ] El vicepresidente ejecutivo y director financiero de Target en ese momento, John Mulligan, confirmó que Target estaba certificado como compatible con PCI meses antes de la filtración en septiembre de 2013. [ 53 ] Las noticias de los incidentes fueron generalizadas y pusieron en duda la adecuación del PCI DSS.

Las evaluaciones examinan el cumplimiento de los comercios y proveedores de servicios con la norma PCI DSS en un momento específico, utilizando frecuentemente el muestreo para demostrar dicho cumplimiento con sistemas y procesos representativos. Es responsabilidad del comercio y del proveedor de servicios lograr, demostrar y mantener el cumplimiento durante todo el ciclo anual de validación y evaluación en todos sus sistemas y procesos. Un fallo en el cumplimiento de la norma escrita por parte del comercio y del proveedor de servicios podría haber sido la causa de las infracciones; Hannaford Brothers recibió la validación de su cumplimiento con la norma PCI DSS un día después de haber sido informado de una vulneración de seguridad de dos meses en sus sistemas internos.

La validación de cumplimiento solo es obligatoria para los comercios de nivel 1 a 3 y puede ser opcional para el nivel 4, dependiendo de la marca de la tarjeta y del adquirente. Según los detalles de validación de cumplimiento de Visa para comercios, los requisitos de validación de cumplimiento para comercios de nivel 4 ("Comercios que procesan menos de 20 000 transacciones de comercio electrónico con Visa al año y todos los demás comercios que procesan hasta 1 millón de transacciones con Visa al año") los establece el adquirente . Más del 80 % de las vulneraciones de seguridad de tarjetas de pago entre 2005 y 2007 afectaron a comercios de nivel 4, que gestionaron el 32 % de todas esas transacciones. [ 54 ]

Véase también

Referencias

  1. 1 2 "Guía de referencia rápida de PCI DSS" (PDF) . Archivado (PDF) del original el 12 de noviembre de 2020. Recuperado el 12 de noviembre de 2020 .
  2. 1 2 3 4 5 6 7 "Estándar de seguridad de datos de la industria de tarjetas de pago: requisitos y procedimientos de prueba Versión 4.0.1. Junio ​​de 2024" (PDF) . PCI Security Standards Council, LLC . Recuperado el 25 de octubre de 2025 .
  3. "Requisitos y procedimientos de evaluación de seguridad del estándar de seguridad de datos de la industria de tarjetas de pago (PCI), versión 3.2.1, mayo de 2018" (PDF) . PCI Security Standards Council, LLC. Archivado (PDF) del original el 1 de septiembre de 2018. Consultado el 4 de septiembre de 2018 .
  4. 1 2 3 4 5 "Guía de cumplimiento de PCI: Proteja los datos de pago y prevenga el fraude" . www.jpmorgan.com . Consultado el 22 de noviembre de 2025 .
  5. 1 2 3 "Historia del cumplimiento y los estándares de seguridad PCI" . Verizon Business . Consultado el 26 de octubre de 2025 .
  6. 1 2 3 4 5 6 7 8 9 10 Chippagiri, Srinivas; Ramesh, Apoorva (2025). "PCI DSS: Un análisis crítico de la implementación, la efectividad y el impacto legislativo en la seguridad de las tarjetas de pago" . Revista internacional de investigación científica en informática, ingeniería y tecnología de la información . 11 (1): 1258– 1266. doi : 10.32628/CSEIT251112115 .
  7. Blackwell, Clive (noviembre de 2008). «Gestión de datos de tarjetas de crédito en línea mediante el estándar de seguridad de datos de la industria de tarjetas de pago». Tercera Conferencia Internacional sobre Gestión de Información Digital de 2008. págs. 838–843 . doi : 10.1109/ICDIM.2008.4746843 . ISBN  978-1-4244-2916-5 vía IEEE Xplore.
  8. "Fraude con tarjetas de crédito | Estrategias de prevención y detección | Britannica" . www.britannica.com . Consultado el 26 de octubre de 2025 .
  9. 1 2 "La historia del cumplimiento de PCI: cómo empezó y hacia dónde nos dirigimos | MRC" . merchantriskcouncil.org . Consultado el 26 de octubre de 2025 .
  10. 1 2 Laredo, Vanesa Gil (1 de abril de 2008). "Cumplimiento de PCI DSS: una cuestión de estrategia" . Card Technology Today . 20 (4): 9. doi : 10.1016/S0965-2590(08)70094-X . ISSN 0965-2590 . 
  11. Liu, Jing; Xiao, Yang; Chen, Hui; Ozdemir, Suat; Dodle, Srinivas; Singh, Vikas (2010). "Un estudio sobre el estándar de seguridad de datos de la industria de tarjetas de pago". IEEE Communications Surveys & Tutorials . 12 (3): 287– 303. doi : 10.1109/SURV.2010.031810.00083 . S2CID 18117838 . 
  12. "Acerca de nosotros" . Consejo de Estándares de Seguridad PCI . Archivado del original el 2 de abril de 2022. Consultado el 15 de diciembre de 2022 .
  13. 1 2 Goodspeed, Lindsay. "Cronología actualizada de PCI DSS v4.0" . blog.pcisecuritystandards.org . Consultado el 16 de noviembre de 2025 .
  14. "Cronograma de implementación de la versión 4.0 de PCI DSS" . BDO . 9 de noviembre de 2022. Consultado el 16 de noviembre de 2025 .
  15. 1 2 "Biblioteca de documentos" . Consejo de Estándares de Seguridad PCI. Archivado del original el 7 de noviembre de 2020. Recuperado el 12 de noviembre de 2020 .
  16. "Estándar de seguridad de datos de la industria de tarjetas de pago: Resumen de los cambios de la versión 1.2.1 a la 2.0 de PCI DSS. Octubre de 2010" (PDF). PCI Security Standards Council, LLC. Consultado el 25 de octubre de 2025.
  17. Malone, Alicia. "Recién publicado: PCI DSS v4.0.1" . blog.pcisecuritystandards.org . Consultado el 25 de octubre de 2025 .
  18. "Garantizando el futuro de los pagos: PCI SSC publica la versión 4.0 del estándar de seguridad de datos PCI" . Consejo de Estándares de Seguridad PCI. 31 de marzo de 2022. Archivado del original el 9 de abril de 2022. Consultado el 8 de abril de 2022 .
  19. "Preguntas frecuentes" . Consejo de Estándares de Seguridad PCI . Archivado del original el 20 de septiembre de 2022. Consultado el 25 de octubre de 2025 .
  20. "Controles futuros de PCI DSS: 7 cambios críticos que definirán su estrategia de seguridad" . Barr Advisory . 7 de febrero de 2025. Consultado el 25 de octubre de 2025 .
  21. 1 2 "Estándar de seguridad de datos de la industria de tarjetas de pago: Resumen de cambios de PCI DSS versión 4.0 a 4.0.1. Agosto de 2024" (PDF) . PCI Security Standards Council, LLC . Recuperado el 31 de diciembre de 2024 .
  22. "Suplemento informativo: Directrices inalámbricas PCI DSS" (PDF) . 26 de agosto de 2011. Archivado (PDF) del original el 31 de octubre de 2018. Consultado el 8 de agosto de 2018 .
  23. "Centro de recursos de PCI DSS v4.0" . Archivado del original el 23 de marzo de 2023. Consultado el 24 de marzo de 2023 .
  24. "Niveles de comerciantes de PCI DSS: Guía para principiantes sobre el cumplimiento" . nationalprocessing.com . 20 de octubre de 2024. Consultado el 24 de octubre de 2025 .
  25. "Sitio oficial del Consejo de Estándares de Seguridad PCI: verifique el cumplimiento de PCI, descargue los estándares de seguridad de datos y de tarjetas de crédito" . www.pcisecuritystandards.org . Archivado del original el 2 de septiembre de 2019. Consultado el 21 de febrero de 2007 .
  26. 1 2 "Programa de seguridad de la información de la cuenta (AIS) y PCI" . corporate.visa.com . Consultado el 23 de noviembre de 2025 .
  27. "Visa en Europa" . Archivado del original el 9 de febrero de 2019. Consultado el 8 de febrero de 2019 .
  28. "Lo que los comerciantes deben saber | Procesamiento de datos de pago y transacciones seguras | Mastercard" . www.mastercard.us . Archivado del original el 9 de febrero de 2019. Consultado el 8 de febrero de 2019 .
  29. 1 2 "Programa de protección de datos del sitio (SDP) de Mastercard y PCI" . Mastercard . Archivado del original el 29 de septiembre de 2025. Recuperado el 23 de noviembre de 2025 .
  30. "Requisitos de cumplimiento de PCI | Servicios empresariales y financieros" . bfs.ucsb.edu . Consultado el 22 de noviembre de 2025 .
  31. 1 2 3 "PCI DSS | Qué es y cómo cumplir | IT Governance UK" . itgovernance.co.uk . Consultado el 23 de noviembre de 2025 .
  32. "Informe de seguridad de pagos de 2018" . Verizon Enterprise . Consultado el 23 de noviembre de 2025 .
  33. 1 2 PCI Security Standards Council. "Requisitos y procedimientos de evaluación de seguridad del estándar de seguridad de datos de la industria de tarjetas de pago (PCI), versión 3.2" (PDF) . PCI Security Standards Council, LLC. Archivado del original el 19 de julio de 2023. Recuperado el 4 de septiembre de 2018 .
  34. "Evaluadores de seguridad calificados" . Consejo de estándares de seguridad PCI. Archivado del original el 18 de mayo de 2023. Recuperado el 18 de mayo de 2023 .
  35. "Requisitos de cualificación para evaluadores de seguridad cualificados (QSA)" (PDF) . Consejo de Normas de Seguridad PCI.
  36. "Evite pagar por la certificación PCI que no necesita" . FierceRetail . 12 de mayo de 2010. Archivado del original el 17 de mayo de 2022. Consultado el 26 de marzo de 2018 .
  37. 1 2 Elluri, Lavanya; Nagar, Ankur; Joshi, Karuna Pande (diciembre de 2018). "Un grafo de conocimiento integrado para automatizar el cumplimiento del RGPD y la PCI DSS". 2018 IEEE International Conference on Big Data (Big Data) . págs. 1266–1271 . doi : 10.1109/BigData.2018.8622236 . ISBN  978-1-5386-5036-3.
  38. "El estándar PCI DSS (Estándar de seguridad de datos de la industria de tarjetas de pago) | IT Governance USA" . itgovernanceusa.com . Consultado el 25 de octubre de 2025 .
  39. James T. Graves, « La ley PCI de Minnesota: un pequeño paso hacia un deber legal de diligencia debida en materia de seguridad de datos». Archivado el 6 de agosto de 2020 en Wayback Machine . William Mitchell Law Review 34, n.º 3 (2008): 1115-1146.
  40. "MINN. STAT. § 325E.64" . Archivado del original el 10 de octubre de 2019. Consultado el 10 de octubre de 2019 .
  41. "NEV. REV. STAT. § 603A.215" . Archivado del original el 1 de octubre de 2019. Consultado el 10 de octubre de 2019 .
  42. 1 2 3 Edward A. Morse; Vasant Raval, Ordenamiento privado a la luz de la ley: Lograr la protección del consumidor mediante medidas de seguridad de las tarjetas de pago Archivado el 6 de agosto de 2020 en Wayback Machine DePaul Business & Commercial Law Journal 10, n.º 2 (invierno de 2012): 213-266
  43. "Leyes de Sesión de Washington de 2010, 1055, § 3" (PDF) . Archivado (PDF) del original el 28 de julio de 2019. Recuperado el 10 de octubre de 2019 .
  44. Boese IV, Robert F. (2020). "Desafíos de cumplimiento de PCI DSS para pequeñas empresas" . Disertaciones y tesis de Utica College ProQuest . ProQuest 2378961709 vía ProQuest. 
  45. Zetter, Kim. "Una rara batalla legal pone en tela de juicio los estándares de seguridad y las multas de las compañías de tarjetas de crédito" . Wired . ISSN 1059-1028 . Consultado el 29 de noviembre de 2025 . 
  46. Congreso de los Estados Unidos (31 de marzo de 2009). "¿Reducen los estándares de datos de la industria de tarjetas de pago el cibercrimen? Audiencia ante el Subcomité de Amenazas Emergentes, Ciberseguridad y Ciencia y Tecnología del Comité de Seguridad Nacional, Cámara de Representantes, Centésimo Undécimo Congreso, Primera Sesión" . Biblioteca Digital de Seguridad Nacional . Consultado el 9 de abril de 2026 .
  47. «Bruce Schneier reflexiona sobre una década de tendencias en seguridad» . Schneier on Security. 15 de enero de 2008. Archivado del original el 3 de marzo de 2019. Consultado el 8 de marzo de 2019 .
  48. "¿Puede el cumplimiento de PCI ser perjudicial para su iniciativa de seguridad?" . www.brighttalk.com . Archivado del original el 18 de abril de 2021 . Consultado el 9 de octubre de 2020 .
  49. Vijayan, Jaikumar (19 de marzo de 2009). "Las críticas posteriores a la brecha de seguridad sobre el estándar de seguridad PCI son infundadas, dice un ejecutivo de Visa" . Computerworld . Archivado del original el 4 de septiembre de 2018. Recuperado el 4 de septiembre de 2018 .
  50. 1 2 3 Williams, Branden R.; Chuvakin, Anton A.; Milroy, Derek (2015). Cumplimiento de PCI: comprender e implementar el cumplimiento efectivo del estándar de seguridad de datos PCI (4.ª edición (Online-Ausg.) ed.). Waltham, Massachusetts: Syngress. ISBN  978-0-12-801579-7.
  51. Salim, Hamid M. (2014). Seguridad cibernética: pensamiento sistémico y enfoque de teoría de sistemas para la gestión de riesgos de ciberseguridad (Tesis). Instituto Tecnológico de Massachusetts. hdl : 1721.1/90804 . Archivado del original el 18 de abril de 2021. Recuperado el 8 de octubre de 2020 .
  52. Prensa, Associated (19 de diciembre de 2013). "Target afirma que la filtración de datos posiblemente afectó a millones de tarjetas de crédito" . The Guardian . ISSN 0261-3077 . Consultado el 26 de octubre de 2025 . 
  53. Informe del personal de la mayoría para el presidente Rockefeller. (2014). Un análisis de la “cadena de ataque” de la filtración de datos de Target de 2013. Comité de Comercio, Ciencia y Transporte del Senado de los Estados Unidos.
  54. "Validación de Cumplimiento | Seguridad de la Información" . caribbean.visa.com . Consultado el 3 de noviembre de 2025 .
  • Sitio web oficial del Consejo de Normas de Seguridad PCI