• Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Llámanos hoy: +52 56 4001 5585

Encuéntranos
ecalvillo@ocd-tech.com.mx
OCD Tech MéxicoOCD Tech México
  • Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Cumplimiento PCI DSS: la terminal es del banco, el riesgo es tuyo.

Inicio » Blog OCD Tech » Cumplimiento PCI DSS: la terminal es del banco, el riesgo es tuyo.

Cumplimiento PCI DSS: la terminal es del banco, el riesgo es tuyo.

¿Tu negocio cobra con una terminal que te entregó el banco o con una pasarela de pago en línea? Si es así, es muy probable que en algún momento hayas pensado: “PCI DSS es asunto de ellos, no mío”. Es una de las ideas más comunes que escuchamos en OCD Tech cuando platicamos con dueños y directores de MiPyMEs mexicanas.

La buena noticia es que usar la infraestructura de un tercero sí te ayuda. La no tan buena es que no te libera por completo. Y desde el 31 de marzo de 2025, la diferencia entre ambas cosas pesa más que nunca.

Qué es PCI DSS y por qué te aplica aunque no guardes tarjetas

PCI DSS (Payment Card Industry Data Security Standard) es el estándar de seguridad que definen las grandes marcas de tarjetas a través del PCI Security Standards Council. Aplica a cualquier organización que almacene, procese o transmita datos de tarjetas, o que pueda afectar la seguridad de esos datos.

Esa última parte es la clave. Tu negocio quizá nunca vea un número de tarjeta completo, pero tu personal manipula la terminal, tu red puede conectarla a internet y tu sitio web puede redirigir al cliente hacia la pasarela. Todo eso forma parte de la cadena.

Además, tu contrato con el banco adquirente normalmente te obliga a cumplir el estándar. Es decir, el compromiso lo firmaste tú, aunque la terminal tenga el logo de otro.

Terminal o pasarela de un tercero: cómo cambia el alcance de PCI DSS

El alcance de PCI DSS es el conjunto de personas, procesos y sistemas que deben cumplir los controles. Mientras más cerca estás de los datos de tarjeta, más grande es tu alcance.

Lo que sí transfieres

Cuando usas una terminal certificada o una pasarela validada, el proveedor asume buena parte del trabajo técnico pesado: el cifrado de los datos, la seguridad de sus servidores y la protección de la transacción en tránsito. En muchos casos, eso te permite validar tu cumplimiento con un cuestionario de autoevaluación (SAQ) más corto, como el SAQ B-IP para terminales independientes conectadas por IP, el SAQ P2PE para soluciones de cifrado punto a punto validadas o el SAQ A para comercio electrónico totalmente tercerizado.

Lo que sigue siendo tuyo

Aquí es donde vemos las brechas. Aunque el proveedor cubra la tecnología, a ti te siguen correspondiendo cosas como:

  • Proteger las terminales físicas contra manipulación o sustitución, llevar un inventario de ellas, revisarlas periódicamente y capacitar a tu personal para detectar alteraciones.
  • Gestionar a tus proveedores: tener acuerdos por escrito, saber qué controles cubre cada uno y confirmar al menos una vez al año que siguen cumpliendo.
  • Documentar y confirmar tu alcance de PCI DSS por lo menos cada 12 meses.
  • Contar con un plan de respuesta a incidentes.
  • En comercio electrónico, cuidar que tu propio sitio no pueda ser alterado para desviar al cliente o capturar sus datos antes de llegar a la pasarela.

Un ejemplo sencillo: si alguien cambia la terminal de tu mostrador por una idéntica pero manipulada, el banco no tiene forma de saberlo. Tu equipo sí.

PCI DSS v4.0.1: qué cambió desde el 31 de marzo de 2025

La versión 4.0 del estándar se publicó en 2022 e incluyó 51 requisitos que se consideraban “a futuro”. Durante tres años fueron recomendaciones. Desde el 31 de marzo de 2025, son obligatorios en cualquier evaluación. La versión vigente hoy es la 4.0.1, una revisión que aclaró redacción sin agregar ni quitar requisitos.

Entre los cambios que más impactan a una MiPyME están:

  • Autenticación multifactor (MFA) para todo acceso al entorno de datos de tarjeta.
  • Capacitación específica sobre phishing e ingeniería social.
  • Mecanismos para detectar y proteger contra phishing.
  • Controles sobre los scripts de las páginas de pago, para quienes venden en línea.
  • Una matriz clara de responsabilidades compartidas con cada proveedor de servicios.

En otras palabras, el estándar pasó de ser una foto anual a pedir evidencia de que la seguridad funciona todo el año.

Errores que vemos con frecuencia en MiPyMEs mexicanas

En OCD Tech hemos visto patrones que se repiten:

  • Asumir que el SAQ más corto aplica, sin revisar los criterios de elegibilidad.
  • No saber cuántas terminales hay ni dónde están.
  • Conectar la terminal a la misma red Wi-Fi donde navegan empleados y clientes.
  • Tener contratos con proveedores que no dicen quién es responsable de qué.
  • Llenar el cuestionario una vez al año sin evidencia que lo respalde.

Ninguno de estos errores requiere una gran inversión para corregirse. Lo que requieren es visibilidad.

PCI DSS, nearshoring y LFPDPPP: la conversación ya es de negocio

Si tu empresa es o quiere ser proveedora de compañías en Estados Unidos, esto va más allá de tu terminal. Muchos clientes estadounidenses incluyen preguntas sobre PCI DSS en sus cuestionarios de seguridad, sobre todo si tu empresa atiende pagos por teléfono, desarrolla software que toca transacciones o gestiona datos de clientes finales. En esos casos podrías ser considerado un proveedor de servicios, con requisitos más estrictos que los de un comercio.

A esto se suma el marco mexicano. Los datos de tarjeta son datos personales de carácter financiero, protegidos por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Con la nueva ley publicada en 2025, la supervisión cambió de autoridad, pero la obligación de proteger esos datos sigue ahí. Una fuga de datos de tarjetas puede implicar al mismo tiempo problemas con tu banco, con la autoridad y con tu reputación.

Demostrar que tienes esto bajo control se ha vuelto una ventaja comercial, no solo un requisito.

Cómo empezar sin frenar tu operación

  1. Haz un inventario de cómo cobras: terminales, pasarelas, links de pago, cobros por teléfono.
  2. Confirma con tu banco o proveedor qué SAQ te corresponde y qué cubre cada parte.
  3. Revisa tus contratos y pide a cada proveedor su evidencia de cumplimiento.
  4. Separa la red de pagos del resto de tu red.
  5. Capacita a tu personal de caja y atención a clientes.

Hablemos de tu caso

La terminal puede ser del banco, pero el negocio es tuyo, y protegerlo también. En OCD Tech México te ayudamos a entender tu alcance real de PCI DSS, cerrar brechas con prioridades claras y prepararte para las preguntas de tus clientes y tu adquirente.

Agenda una evaluación inicial con nuestro equipo y descubre, en una conversación, qué te toca y qué no.

Leave a Reply

Your email is safe with us.
Cancel Reply

Contáctenos

Si tiene alguna duda sobre nuestros servicios, escribanos y nos comunicaremos a la brevedad.

Enviar mensaje

Auditoría de TI – Consultoría en Ciberseguridad – Aseguranza

OCD Tech, con sede en Boston, ha sido un referente en la región noreste de EE.UU. Con más de 12 años de operación, hemos consolidado nuestra experiencia en ciberseguridad.

En 2022, tras un crecimiento excepcional en Auditoría y Seguridad de TI, nos convertimos en una entidad independiente y expandimos nuestro alcance con la creación de OCD Tech México, fortaleciendo nuestra presencia internacional en ciberseguridad.

Información de Contacto

  • OCD Tech México
  • Av. San Jerónimo 1256, San Jerónimo Lídice, La Magdalena Contreras, 10200 Ciudad de México, CDMX
  • +52 56 4001 5585
  • lmendoza@ocd-tech.com.mx
  • ecalvillo@ocd-tech.com.mx

ocd-tech.com.mx

Síguenos

Certificaciones de nuestro Equipo

  • Certified Information Systems Security Professional (CISSP)
  • Certified Information Systems Auditor (CISA)
  • Offensive Security Wireless Professional (OSCP)
  • System Security Certified Practitioner (SSCP)
  • CSX Cybersecurity Practitioner
  • CyberArk Trustee / CyberArk Defender
  • Symantec Certified Security Awareness Advocate
  • Qualys Certified Vulnerability Management Specialist
  • Project Management Professional (PMP)
  • GIAC Penetration Tester (GPEN)
  • CompTIA Security+
  • CompTIA Network+
  • Certified in Risk and Information Systems Control (CRISC)
  • Jamf Certified Associate
  • Microsoft Technology Associate – Security
  • AWS Certified Cloud Practitioner
  • Apple Certified Associate
  • Sumo Logic Certified
  • Splunk Core Certified User
  • JumpCloud Core Certification

© 2026 — Highend WordPress Theme. Theme by HB-Themes.

  • Aviso de Privacidad