Si su empresa se encarga de gestionar pagos con tarjeta de crédito, el cumplimiento de la norma PCI DSS es un elemento esencial para proteger los datos de las tarjetas de pago de sus clientes y para proteger a su propia empresa de las devastadoras consecuencias de una filtración de datos.

La lamentable realidad es que el fraude con tarjetas de crédito sigue aumentando y, según la Red Consumer Sentinel de la Comisión Federal de Comercio, las denuncias de fraude con tarjetas de crédito se incrementaron en un 104 % entre el primer trimestre de 2019 y el primer trimestre de 2020.

La protección de los datos de los titulares de tarjetas nunca ha sido tan importante, y la norma PCI DSS sienta las bases para mantener las estrictas medidas de seguridad necesarias para proteger estos datos confidenciales. Nuestra guía sobre el cumplimiento de la norma PCI DSS le ayuda a comprender cómo funciona dicha norma, a quiénes se aplica y qué pasos debe seguir para cumplir con ella.

¿Qué es la norma PCI DSS?

La Norma de Seguridad de Datos del Sector de Tarjetas de Pago (PCI DSS) es un conjunto de normas de seguridad diseñadas para reducir el riesgo de fraude con tarjetas de crédito y aumentar la seguridad de los datos de las tarjetas de pago. Fue creada en 2004 por las cuatro principales empresas emisoras de tarjetas de crédito: Visa, Mastercard, Discover y American Express. La norma PCI DSS ha evolucionado a lo largo de los años y actualmente está regulada por el Consejo de Normas de Seguridad PCI (PCI SSC). El PCI SSC define y gestiona las normas, mientras que el cumplimiento de las mismas lo garantizan las propias empresas emisoras de tarjetas de crédito.

¿A quiénes afecta la norma PCI DSS?

La norma PCI DSS se aplica a cualquier organización que almacene, procese o transmita datos de titulares de tarjetas. Para determinar los requisitos de cumplimiento que se aplican a cada empresa en particular, el PCI SCC ha creado un sistema de cuatro niveles que clasifica a las empresas en función del volumen de las transacciones y del riesgo.

Nivel 1: comerciantes que procesan más de 6 millones de transacciones al año, o aquellos cuyos datos se han visto comprometidos en el pasado.

Nivel 2: comerciantes que procesan entre 1 y 6 millones de transacciones al año.

Nivel 3: comerciantes que procesan entre 20 000 y 1 millón de transacciones al año.

Nivel 4: comerciantes que procesan menos de 20 000 transacciones al año.

A pesar de la creación de varios niveles, los requisitos siguen siendo los mismos para todos los comerciantes y proveedores de servicios, en todos los sectores.

Cumplimiento de la norma PCI DSS

¿De qué manera podrían verse comprometidos los datos de los titulares de tarjetas?

Para acceder a los datos confidenciales de los titulares de tarjetas, los ciberdelincuentes intentarán aprovechar cualquier vulnerabilidad de seguridad de sus sistemas operativos y dispositivos. Esto podría producirse a través de:

    • Lectores de tarjetas

    • Sistema de punto de venta

    • Base de datos del sistema de pagos

    • Redes de almacenamiento

    • Portales en línea

    • Red inalámbrica

    • Documentos en papel

¿Cuáles son los 12 requisitos para el cumplimiento de la norma PCI DSS?

La norma PCI DSS contiene 12 requisitos diseñados para proteger los datos de los titulares de tarjetas y prevenir las filtraciones de datos. Estas normas no solo se aplican a los comerciantes, sino también a cualquier otra empresa que almacene, procese o transmita datos de titulares de tarjetas.

1. Instalar y mantener una configuración de cortafuegos para proteger los datos de los titulares de tarjetas

Un cortafuegos es un dispositivo de seguridad de red que supervisa el tráfico de red entrante y saliente y decide si bloquear un tráfico concreto basándose en un conjunto definido de reglas de seguridad. Constituye su primera línea de defensa frente a las amenazas de seguridad y debe someterse a pruebas, gestionarse y actualizarse periódicamente.

2. No utilice los valores predeterminados proporcionados por el fabricante para las contraseñas del sistema y otros parámetros de seguridad

Los ciberdelincuentes suelen utilizar contraseñas y configuraciones predeterminadas para comprometer los sistemas. Es fundamental que cambie inmediatamente cualquier credencial predeterminada antes de incorporar nuevos sistemas a su red.

3. Proteja los datos de los titulares de tarjetas almacenados

La protección de los datos de los titulares de tarjetas, ya sea en formato físico o digital, es fundamental para cumplir con la norma PCI DSS. Los ciberdelincuentes suelen atacar los datos de los titulares de tarjetas almacenados para, posteriormente, utilizarlos en la realización de transacciones fraudulentas. En los casos en que sea necesario almacenar dichos datos, debe asegurarse de que se apliquen las medidas de seguridad adecuadas para cumplir con los distintos requisitos legales, normativos y de cumplimiento.

4. Cifrar la transmisión de los datos de los titulares de tarjetas a través de redes públicas y abiertas

Cuando los datos de los titulares de tarjetas se transmiten a través de redes de fácil acceso, los ciberdelincuentes pueden intentar interceptarlos. Para garantizar la seguridad de los datos, estos deben cifrarse mediante sistemas de cifrado robustos y protocolos de seguridad como Secure Shell (SSH), IPSec y Transport Layer Security (TLS).

5. Utilice un programa antivirus y actualícelo periódicamente

Se debe instalar software antivirus en todos los sistemas críticos de la empresa para evitar que se introduzca malware en su red. Esto contribuirá a proteger los datos de los titulares de tarjetas y proporcionará una mayor protección frente a los virus de nueva aparición.

6. Desarrollar y mantener sistemas y aplicaciones seguros

Los ciberdelincuentes suelen aprovechar cualquier vulnerabilidad de su sistema para acceder a datos confidenciales de los titulares de tarjetas. Los proveedores de redes publican periódicamente parches para solucionar las vulnerabilidades de seguridad, por lo que es fundamental que los aplique tan pronto como se publiquen. Los parches son esenciales para mantener los sistemas actualizados, estables y a salvo del malware y otras amenazas.

7. Restrinja el acceso a los datos de los titulares de tarjetas en función de la necesidad de conocer dicha información por motivos de negocio

El acceso a los datos de los titulares de tarjetas solo debe concederse en función de la necesidad de conocerlos. Los errores de los empleados siguen siendo la principal causa de todas las filtraciones de datos, por lo que deben establecerse controles de acceso rigurosos para garantizar que solo se permita el acceso al personal que necesite realizar transacciones.

8. Identificar y autenticar el acceso a los componentes del sistema

A cada miembro del personal que tenga acceso a información confidencial se le debe asignar un identificador único. Esto le permitirá realizar un seguimiento de quién accede a sistemas concretos y cuándo lo hace.

9. Restringir el acceso físico a los datos de los titulares de tarjetas

El acceso físico a los sistemas informáticos que contengan datos de los titulares de tarjetas debe limitarse al personal autorizado. De este modo se evitará que cualquier persona no autorizada acceda físicamente a los sistemas o realice copias impresas de datos confidenciales.

10. Realizar un seguimiento y supervisar todos los accesos a los recursos de la red y a los datos de los titulares de tarjetas

El acceso a los recursos de la red y a los datos de los titulares de tarjetas debe supervisarse de cerca, y debe registrarse toda la actividad. Este registro de auditoría puede ayudar a detectar comportamientos maliciosos e identificar una violación de la seguridad.

11. Realice pruebas periódicas de los sistemas y procesos de seguridad

Constantemente surgen nuevas vulnerabilidades, por lo que es importante realizar pruebas periódicas de sus sistemas y procesos para garantizar que se mantenga la seguridad. La norma PCI DSS también recomienda realizar pruebas de penetración periódicas y utilizar sistemas de detección y prevención de intrusiones para garantizar la seguridad de los datos de los titulares de tarjetas.

12. Mantener una política que aborde la seguridad de la información para todo el personal

Se debe aplicar en toda la empresa una política de seguridad sólida y conforme a la norma PCI DSS. Esto contribuirá a establecer un estándar sobre lo que se espera de su personal y a poner de relieve la necesidad de garantizar la seguridad de los datos dentro de su organización.

¿Por qué es tan importante el cumplimiento de la norma PCI DSS?

El cumplimiento de los requisitos de la norma PCI DSS es fundamental si desea poder procesar transacciones con tarjeta, proteger los datos de los titulares de tarjetas y reducir el riesgo de sufrir una filtración de datos que pueda acarrear costosas consecuencias. Aunque la norma PCI DSS no es un requisito legal, según el RGPD, los datos de las tarjetas de crédito se consideran datos personales, lo que significa que está legalmente obligado a mantener dichos datos a salvo y protegidos.

¿Qué ocurre si no cumple con la norma PCI DSS?

El incumplimiento de la norma PCI DSS puede dar lugar a graves incidentes de seguridad, como la filtración o el robo de datos de los titulares de tarjetas. Una filtración de datos puede causar un daño irreparable a su empresa y, además de las multas devastadoras, su empresa podría enfrentarse a otras consecuencias derivadas de su incapacidad para proteger los datos confidenciales de los titulares de tarjetas. Entre ellas se incluyen:

    • Mayor riesgo de filtración de datos de tarjetas de pago

    • Multas y sanciones

    • Costes de remuneración

    • Pérdida de confianza de los consumidores

    • Daño a la reputación de la marca

    • Acciones judiciales: costas, acuerdos extrajudiciales y sentencias

    • Pérdida de puestos de trabajo

    • Suspensión de la capacidad para procesar tarjetas de pago

    • Cerrar el negocio

Conclusión

Los ciberdelincuentes se están aprovechando del aumento de las transacciones digitales y están explotando las vulnerabilidades de los sistemas para acceder a datos confidenciales de los titulares de tarjetas. Para combatir esta actividad fraudulenta, es fundamental que su organización cumpla con la norma PCI DSS y adopte todas las medidas necesarias para garantizar la seguridad de las transacciones de pago y proteger los datos de los clientes.