Checkout.com Blog
>
PCI DSS 4.0.1: ¿Qué deben saber los comercios?

PCI DSS 4.0.1: ¿Qué deben saber los comercios?

Aug 20, 2026

Proteger el dinero es fundamental. Y el Estándar de Seguridad de Datos, en su versión 4.0.1, contribuye a conseguirlo. También conocido como PCI DSS 4.0.1, establece una serie de directrices para todo el sector destinadas a proteger los pagos frente a los ciberataques. Publicado en junio de 2024, PCI DSS 4.0.1 pasó a ser la única versión vigente en enero de 2025.

PCI DSS 4.0.1 establece 12 requisitos para mantener un entorno de pagos seguro, que repasaremos brevemente en este artículo. Checkout.com cumple plenamente con PCI DSS Nivel 1, el nivel más alto de certificación. Esto significa que puedes confiar en nosotros para proteger los datos de las tarjetas de tus clientes cuando procesamos pagos en tu nombre.

¿Qué es PCI DSS 4.0.1?

PCI DSS 4.0.1 es la versión actual del estándar PCI DSS: un conjunto de normas de seguridad que deben cumplir todos los comercios que aceptan pagos con tarjetas de crédito y débito. Proporciona un marco de referencia para que las empresas protejan los datos confidenciales de los titulares de tarjetas y, de este modo, contribuye a proteger a sus clientes frente a distintos tipos de fraude en los pagos.

El estándar incluye 12 requisitos que detallan cómo mantener seguras las transacciones con tarjeta. Entre otras medidas, incluye directrices sobre cifrado, mantenimiento de la documentación y restricción del acceso a datos confidenciales.

PCI DSS está gestionado por el Payment Card Industry Security Standards Council (PCI SSC), un organismo privado encargado de establecer estándares de seguridad para la protección de los datos de las cuentas, creado por American Express, Discover, JCB International, Mastercard y Visa.

¿Qué novedades incorpora PCI DSS 4.0.1 respecto a la versión 4.0?

PCI DSS 4.0.1 no introdujo nuevos requisitos ni eliminó ninguno de los incluidos en la versión anterior, PCI DSS 4.0. En su lugar, aclaró varios aspectos del estándar.

Una de estas aclaraciones establece que el requisito de autenticación multifactor para accesos no administrativos al entorno de datos del titular de la tarjeta (requisito 8.4.2) no se aplica a las cuentas que se autentican exclusivamente mediante factores resistentes al phishing. Para las organizaciones que utilizan llaves de seguridad físicas o passkeys, esta distinción influye en la forma de definir el alcance y documentar los controles de autenticación multifactor.

Otra aclaración corrigió una interpretación errónea de la redacción de PCI DSS 4.0 relativa a la aplicación de parches de seguridad. El texto se había interpretado ampliamente como una ampliación del plazo de 30 días para instalar parches a un conjunto de vulnerabilidades mayor del previsto. PCI DSS 4.0.1 corrigió este punto y confirmó que el plazo de 30 días se aplica específicamente a las vulnerabilidades críticas.

¿Quién debe cumplir con PCI DSS 4.0.1?

Cualquier entidad que procese, almacene o transmita datos de tarjetas de pago debe cumplir con los estándares de seguridad PCI. Existen distintos niveles de cumplimiento en función del papel que desempeñe cada empresa en la aceptación o el envío de pagos. Las responsabilidades concretas dependerán del tamaño de la empresa, del volumen de transacciones y del nivel de acceso que tenga a los datos de pago de los titulares de tarjetas.

¿Qué debes hacer para cumplir con PCI DSS?

Debes revisar y validar tu certificación PCI DSS una vez al año. Recomendamos recurrir a asesoramiento independiente de profesionales acreditados para comprobar el estado de cumplimiento de PCI DSS de tu empresa. Este artículo ofrece únicamente una visión general con fines informativos.

Los Qualified Security Assessors (QSA) son profesionales y organizaciones independientes acreditados por el PCI Security Standards Council. Se encargan de validar el cumplimiento de PCI DSS, ayudarte a elegir el cuestionario de autoevaluación (SAQ) adecuado para tu empresa y acompañarte durante todo el proceso.

En Checkout.com colaboramos con ZeroRisk, una empresa QSA, para ayudar a los comercios con el cumplimiento de PCI DSS.

Resumen de PCI DSS 4.0.1 y sus 12 requisitos

Como hemos mencionado, PCI DSS 4.0.1 fue una actualización menor de la versión 4.0. Por ello, prácticamente todas las disposiciones de la versión 4.0 siguen vigentes en la 4.0.1. Estas sustituyen a las de PCI DSS 3.2.1, la última gran versión anterior del estándar.

Uno de los principales cambios entre PCI DSS 3.2.1 y PCI DSS 4.0 fue la introducción de dos nuevos requisitos —6.4.3 y 11.6.1— para hacer frente a los ataques de web skimming, en los que código JavaScript malicioso captura los datos de pago que los clientes introducen en una página web. Estos dos requisitos se encuentran entre los más exigentes de la versión 4.0.1 para los comercios electrónicos y son los que tienen más probabilidades de requerir nuevas herramientas e inversiones en procesos.

A continuación, resumimos los requisitos de PCI DSS 4.0.1, aunque esta información no pretende ser exhaustiva. Si necesitas más detalles, recomendamos consultar la web del PCI SSC y sus recursos.

Requisito 1 de PCI DSS 4.0.1: Establecer y mantener controles de seguridad de red

El primer requisito establece el uso adecuado de controles de seguridad, como los firewalls, para supervisar y controlar el tráfico de red entrante y saliente. Debes establecer una segmentación adecuada entre tu entorno de datos del titular de la tarjeta (Cardholder Data Environment o CDE) y el resto de las redes de la empresa, además de controlar cuidadosamente las comunicaciones hacia y desde el CDE. Estas medidas ayudan a proteger el entorno frente a accesos no autorizados.

Entre PCI DSS 3.2.1 y PCI DSS 4.0 se produjo un cambio de enfoque: se pasó de hablar específicamente de «firewalls» y «routers» a utilizar el concepto más amplio de «controles de seguridad de red». En la práctica, es probable que sigas necesitando firewalls robustos para proteger tu CDE, aunque puedes complementarlos con otras soluciones de software y hardware.

Requisito 2 de PCI DSS 4.0.1: Configurar de forma segura todos los componentes del sistema

Este requisito se centra principalmente en dos aspectos: garantizar una configuración segura del acceso a las cuentas y mantener de forma proactiva la seguridad de los sistemas.

Deberás aplicar medidas de hardening o refuerzo de seguridad a todas las aplicaciones, controladores y servicios. El objetivo es reducir al mínimo los posibles puntos de acceso que un ciberdelincuente podría aprovechar para robar información de tus sistemas. Por ejemplo, deberías eliminar cualquier script o servicio que no necesites.

En cuanto a los nombres de usuario y contraseñas predeterminados por los proveedores —ya sea en dispositivos de red, aplicaciones, servidores, firewalls, routers o cualquier otro software del que dependa tu empresa—, las directrices de PCI DSS 4.0.1 establecen que siempre debes sustituirlos por credenciales propias y contraseñas más robustas.

¿El motivo? Estos productos suelen incluir de fábrica contraseñas débiles y fáciles de adivinar, que en muchos casos incluso pueden encontrarse publicadas en internet y, por tanto, estar al alcance de ciberdelincuentes.

Además, debes mantener un inventario actualizado de todo el hardware y software relacionado con tu CDE, documentar los procedimientos correspondientes y asignar responsables para garantizar su correcto mantenimiento.

Requisito 3 de PCI DSS 4.0.1: Proteger los datos almacenados de cuentas y titulares de tarjetas

El requisito 3 se centra en cómo proteger los datos de cuentas y titulares de tarjetas que almacena tu empresa, con el objetivo de evitar filtraciones accidentales o accesos indebidos. Para ello, las principales medidas consisten en identificar exactamente dónde se almacenan los datos de pago, crear un mapa de sus flujos, confirmar qué tipos de datos está permitido almacenar y determinar cuáles deben cifrarse.

Pongamos un ejemplo sencillo para ilustrar algo muy serio: no puedes guardar una lista de números de tarjetas de crédito en una hoja de cálculo en el ordenador de la oficina. Simplemente, no ofrece un nivel de seguridad suficiente para proteger las cuentas de tus clientes. Existen demasiadas formas en las que un ciberdelincuente podría acceder a esa información y hacer un uso fraudulento de ella.

Si procesas transacciones con tarjetas de crédito y débito a través de un proveedor de servicios de pago como Checkout.com, nosotros podemos almacenar esos datos de forma segura por ti, reduciendo así la carga asociada al cumplimiento normativo.

Sin embargo, si almacenas datos de cuentas o titulares de tarjetas, como el PAN (Primary Account Number o número de cuenta principal), PCI DSS 4.0.1 exige que estos sean ilegibles y que compruebes periódicamente que continúan estando protegidos. Existen distintas estrategias eficaces para conseguirlo, como la tokenización, que sustituye el PAN por una cadena alfanumérica aleatoria.

Requisito 4 de PCI DSS 4.0.1: Cifrar los datos del titular de la tarjeta durante su transmisión

Del mismo modo que el requisito 3 exige proteger los datos de los titulares de tarjetas cuando están almacenados, el requisito 4 establece que también deben cifrarse mientras se transmiten.

Es importante analizar cuidadosamente a dónde envían tus redes los datos de pago confidenciales, ya que cada vez que la información se transmite existe el riesgo de que pueda ser interceptada. Por eso, PCI DSS 4.0.1 exige el uso de «criptografía robusta» para proteger los datos transmitidos a través de redes públicas y abiertas, como internet.

Por ejemplo, si utilizas PAN almacenados para cobrar de forma recurrente a un cliente por un servicio, como una suscripción o una membresía, puedes recurrir a la tokenización de pagos para mantener protegidos los datos del titular de la tarjeta durante su transmisión. También debes asegurarte de utilizar estándares de cifrado para internet aprobados y actualizados en los pagos realizados a través de tu sitio web.

Requisito 5 de PCI DSS 4.0.1: Mantener actualizada la protección contra malware

El quinto requisito de PCI DSS 4.0.1 se centra en proteger frente al software malicioso —o malware— los sistemas y redes de tu empresa incluidos en el alcance de la evaluación PCI DSS. Tu organización debería valorar la adopción de tecnologías avanzadas, como la inteligencia artificial y el aprendizaje automático, para reforzar la protección frente a amenazas emergentes.

Además de instalar soluciones antimalware de confianza, PCI DSS 4.0.1 exige mantenerlas actualizadas periódicamente y garantizar que se gestionan conforme a unos estándares de seguridad adecuados.

Requisito 6 de PCI DSS 4.0.1: Mantener las aplicaciones actualizadas y correctamente gestionadas

El sexto requisito de PCI DSS 4.0.1 establece que debes mantener actualizada la configuración de seguridad de todo tu software y hardware, aplicando periódicamente los últimos parches y correcciones disponibles, además de documentar los procedimientos de control de cambios. Los parches críticos deben instalarse en un plazo máximo de un mes desde su publicación, para lo que puedes establecer un calendario de actualizaciones manual o automático.

El requisito 6 ya no abarca únicamente las aplicaciones de tu empresa, sino todo el software que interviene en el proceso de pago, incluido parte del software que utilizan tus clientes.

Entre las principales medidas se incluyen:

  • Mantener actualizado un inventario de cualquier software propio o desarrollado a medida que utilices.
  • Utilizar firewalls de aplicaciones web para detectar y prevenir ataques a través de la web.
  • Gestionar los scripts que se cargan y ejecutan en la página de pago desde el navegador del cliente.

Requisito 6.4.3

El requisito 6.4.3 establece que los comercios deben mantener un inventario de todos los scripts que se ejecutan en sus páginas de pago, autorizar cada uno de ellos y proteger su integridad. En la versión 4.0.1, la responsabilidad sobre los scripts de los formularios de pago integrados se reparte entre el comercio y el proveedor: el comercio es responsable de los scripts y encabezados situados fuera del iframe del proveedor de servicios externo, mientras que el proveedor es responsable de los que se encuentran dentro de este.

Esta medida responde directamente a patrones de ataque como Magecart y el web skimming, que han provocado filtraciones de datos de tarjetas a gran escala en comercios. Para muchas empresas, cumplir este requisito implica implementar una política de seguridad de contenidos (Content Security Policy o CSP), una solución de monitorización de scripts o ambas.

Requisito 7 de PCI DSS 4.0.1: Limitar el acceso a los datos de los titulares de tarjetas

Tu empresa debe permitir o denegar el acceso a los datos de pago en función de permisos estrictamente definidos. El principio fundamental del requisito 7 es sencillo: solo deben poder acceder a estos datos quienes realmente los necesiten.

En otras palabras, el acceso a los datos de los titulares de tarjetas debe concederse exclusivamente en función de la necesidad de conocerlos (need-to-know), y no estar disponible para cualquier empleado.

Además, es necesario contar con un proceso continuo de revisión de cuentas y accesos. Esto implica evaluar —y, cuando sea necesario, actualizar— los roles y permisos de los usuarios cada seis meses y conceder acceso siguiendo el principio de mínimo privilegio. De este modo, quienes tengan acceso a datos de titulares de tarjetas dispondrán únicamente de los permisos imprescindibles para desempeñar su trabajo. También deberás documentar claramente quién tiene acceso a cada tipo de información.

Requisito 8 de PCI DSS 4.0.1: Identificar y autenticar a los usuarios

El octavo requisito de PCI DSS 4.0.1 exige utilizar nombres de usuario únicos y contraseñas robustas para acceder a los sistemas que contienen datos. Esto cumple una doble función: proteger la información frente a atacantes externos y permitir atribuir cada actividad al usuario que ha accedido al sistema, algo fundamental para mantener una trazabilidad adecuada en caso de una brecha de seguridad.

Las contraseñas deben tener un mínimo de 12 caracteres e incluir letras y números. Cuando la contraseña sea el único factor de autenticación, deberá cambiarse al menos cada 90 días o estar sujeta a un análisis dinámico del nivel de seguridad de la cuenta. Los nombres de usuario también deben ser difíciles de adivinar; por ejemplo, conviene evitar utilizar el nombre del administrador o de la propia empresa.

Las organizaciones deben implementar autenticación multifactor (MFA) para todos los usuarios con acceso a los datos de los titulares de tarjetas, no solo para los administradores. PCI DSS 4.0.1 también exige que los sistemas de MFA sean resistentes a ataques y que las empresas mantengan un control estricto sobre las excepciones o anulaciones administrativas. Esta obligación no se aplica a las cuentas que se autentican exclusivamente mediante factores resistentes al phishing.

Requisito 9 de PCI DSS 4.0.1: Restringir el acceso físico a los datos de los titulares de tarjetas

Cumplir con PCI DSS 4.0.1 implica controlar el acceso a los datos de los titulares de tarjetas no solo en el entorno digital, sino también en el físico. Esto significa impedir el acceso no autorizado a documentos en papel, puestos de trabajo o servidores que almacenen o transmitan información confidencial. Para ello, puedes utilizar sistemas de control de acceso en tus instalaciones y garantizar una cobertura adecuada mediante cámaras de seguridad en las zonas clave.

Como parte de estas medidas, deberás mantener documentación sobre quién puede acceder al hardware que almacena datos confidenciales y sobre cómo y dónde se utilizan los dispositivos que contienen este tipo de información. También debes disponer de un procedimiento claro para modificar o revocar los permisos de acceso cuando cambien las necesidades de un empleado, por ejemplo, si deja la empresa o cambia de equipo.

Requisito 10 de PCI DSS 4.0.1: Registrar y supervisar todos los accesos a los sistemas

El décimo requisito exige registrar el acceso a los recursos de red y a los datos de los titulares de tarjetas, manteniendo un historial preciso de cada ocasión en la que una persona de la organización accede a esta información. El sistema debe generar alertas cuando detecte posibles actividades sospechosas, como un intento de acceso no autorizado.

Una gestión adecuada de estos registros también permite mantener documentación precisa sobre los datos confidenciales: por qué y cómo se utilizan, dónde se almacenan y a dónde se envían.

De acuerdo con PCI DSS 4.0.1, las organizaciones deben:

  • Realizar revisiones automatizadas de los registros de actividad, para lo que pueden utilizar soluciones de software.
  • Revisar diariamente las alertas de los registros para identificar e investigar rápidamente posibles incidentes.
  • Detectar fallos en sistemas de control críticos, como una pérdida de conectividad de red, alertar al personal de seguridad y gestionar estos incidentes con rapidez cuando se produzcan.

Requisito 11 de PCI DSS 4.0.1: Evaluar periódicamente la seguridad de los sistemas y las redes

Realizar pruebas periódicas de los sistemas y redes de seguridad es fundamental. Entre las técnicas recomendadas se encuentran los análisis de vulnerabilidades, tanto internos como externos, y las pruebas de penetración o penetration testing. Estas últimas pueden requerir una inversión considerable, algo que conviene tener en cuenta a la hora de planificar recursos y presupuesto. En organizaciones de mayor tamaño, las pruebas de penetración pueden prolongarse durante varias semanas.

También deberás realizar análisis periódicos de las redes inalámbricas —normalmente cada trimestre— y contar con un proveedor de análisis aprobado por PCI (Approved Scanning Vendor o ASV) que revise tus direcciones IP externas y dominios. Además de identificar posibles vulnerabilidades o brechas en tu infraestructura de seguridad, serás responsable de corregirlas. Así podrás mantener tus sistemas protegidos y contribuir a garantizar la seguridad de los datos de tus clientes.

Requisito 11.6.1

El requisito 11.6.1 exige contar con un mecanismo capaz de detectar modificaciones no autorizadas en los encabezados HTTP y en el contenido de las páginas de pago, realizando comprobaciones al menos una vez cada siete días. De nuevo, se trata de una medida destinada a combatir el web skimming, que requiere una solución específica de monitorización o una solución propia diseñada adecuadamente para este fin.

Tras la revisión del SAQ A para PCI DSS 4.0.1 —publicada el 30 de enero de 2025 y en vigor desde el 31 de marzo de 2025—, los requisitos 6.4.3 y 11.6.1 dejaron de formar parte del SAQ A, junto con el análisis de riesgos específico del requisito 12.3.1. En su lugar, se introdujo un criterio de elegibilidad mediante el cual el comercio confirma que su sitio web no es susceptible a ataques basados en scripts.

El requisito 11.6.1 sigue siendo aplicable al SAQ A-EP, al SAQ D para comercios, al SAQ D para proveedores de servicios y a las evaluaciones realizadas in situ y validadas mediante una Attestation of Compliance (AOC).

Requisito 12 de PCI DSS 4.0.1: Mantener actualizadas las políticas y la documentación

El último requisito de PCI DSS 4.0.1 establece que tu organización debe desarrollar y mantener una política integral de seguridad de la información. Esta debe revisarse al menos una vez cada 12 meses y actualizarse cuando sea necesario. También es importante fomentar la implicación de los empleados, los equipos directivos y cualquier tercero al que resulte aplicable.

La formación de los empleados es especialmente importante. Debes contar con un programa de concienciación en materia de seguridad para que tu equipo sepa identificar, gestionar y comunicar posibles ciberataques. También será necesario reforzar los procedimientos de respuesta ante incidentes para garantizar que el equipo pueda actuar de forma rápida y adecuada en caso de exposición de datos PAN. Además, deberás impartir formación anual sobre ingeniería social y phishing.

También tendrás que mantener una lista actualizada de todos los proveedores de servicios externos y documentar un procedimiento para supervisar el cumplimiento de PCI DSS por parte de cada uno de ellos.

¿Qué ocurre si no cumples con PCI DSS?

El incumplimiento de PCI DSS puede tener graves consecuencias para tu empresa, entre ellas:

  • Sanciones económicas importantes, incluidas multas y mayores costes de procesamiento.
  • Las redes de tarjetas podrían dejar de aceptar solicitudes de pago de tu empresa.
  • Los proveedores de servicios de pago podrían dejar de trabajar con tu negocio.
  • Un mayor riesgo de fraude en los pagos, cuyas pérdidas económicas podrían recaer sobre tu empresa.
  • Costes de auditoría e investigación en caso de una brecha de datos.
  • Un posible incumplimiento de la normativa de protección de datos y de la legislación local, con las consecuencias adicionales que ello conlleva.

Aunque PCI DSS 4.0.1 no es un requisito legal en sí mismo, las consecuencias de no cumplirlo pueden ser muy significativas. No contar con el nivel de certificación PCI DSS adecuado puede llegar a comprometer seriamente la continuidad de un negocio.

Afortunadamente, las empresas disponen de recursos y apoyo para mantenerse al día con PCI DSS y proteger los datos de sus clientes. Es importante trabajar con un experto de confianza en PCI DSS para garantizar el cumplimiento en todos los mercados en los que procesas pagos. Habla con nuestro equipo comercial para descubrir cómo puedes expandir tus pagos a nivel internacional y cumplir con los estándares del sector y los requisitos legales aplicables.

Desbloquea tu potencial de pagos hoy

Contáctanos