PCI DSS y Pagos Digitales: Cómo vender en línea sin poner en riesgo los datos bancarios de tus clientes
Compliance

PCI DSS y Pagos Digitales: Cómo vender en línea sin poner en riesgo los datos bancarios de tus clientes

Si tu tienda en línea guarda números de tarjeta de crédito — aunque sea en un Excel 'por si acaso' — ya estás en incumplimiento de PCI DSS y potencialmente responsable por el fraude que resulte. Acá está todo lo que necesitás saber.

Equipo Cibershield17 Jul, 202612 min de lectura

Cómo vender en línea sin poner en riesgo los datos bancarios de tus clientes

Imaginá que tenés una tienda física y, para agilizar las compras recurrentes de clientes frecuentes, hacés una fotocopia de su cédula y su tarjeta de crédito la primera vez que compran, y la guardás en una carpeta abierta en la recepción — disponible para cualquier empleado, visitante o técnico de mantenimiento que pase por ahí. Nadie lo haría así. Sin embargo, el equivalente digital ocurre en cientos de e-commerces centroamericanos que almacenan datos de tarjetas en hojas de cálculo, bases de datos sin cifrar o correos electrónicos, porque "es más fácil para hacer cobros recurrentes".

Esa práctica tiene nombre en el mundo del compliance: incumplimiento de PCI DSS. Y tiene consecuencias que van desde multas millonarias hasta la inhabilitación permanente para procesar pagos con tarjeta.


¿Qué es PCI DSS y a Quién Aplica?

PCI DSS (Payment Card Industry Data Security Standard) es el estándar de seguridad creado y mantenido por el PCI Security Standards Council, que agrupa a Visa, Mastercard, American Express, Discover y JCB. No es una ley per se, sino un requisito contractual: si querés procesar pagos con esas marcas, debés cumplir PCI DSS.

La regla es simple: aplica a cualquier organización que procese, transmita o almacene datos de tarjetas de pago. Esto incluye:

Tiendas en línea que reciben pagos con tarjeta
Empresas que guardan números de tarjeta para cobros recurrentes
Sistemas POS (puntos de venta físicos) que leen tarjetas
Proveedores de software que manejan datos de tarjetas de sus clientes
Empresas de call center que toman números de tarjeta por teléfono

No aplica (o aplica de forma muy reducida) si: usás exclusivamente pasarelas de pago que manejan toda la captura de datos (como Stripe Elements o PayPal Checkout) y nunca tocás los datos de la tarjeta directamente en tu servidor.


Los Datos que PCI DSS Protege

No todos los datos de tarjetas tienen el mismo nivel de sensibilidad bajo PCI DSS:

Datos que NUNCA se pueden almacenar (post-autorización)

CVV/CVV2/CVC:: El código de 3 o 4 dígitos del reverso de la tarjeta. Nunca, bajo ninguna circunstancia.
PIN y PIN block:: El número de identificación personal.
Datos completos de la banda magnética o chip:: Los datos del track 1 y track 2.

Datos que se PUEDEN almacenar (con controles adecuados)

PAN (Primary Account Number):: El número de la tarjeta — solo si está enmascarado (mostrar máximo los últimos 4 dígitos) o cifrado con AES-256.
Fecha de expiración:: Solo junto con el PAN y con los controles apropiados.
Nombre del titular:: Con controles de acceso y cifrado.

La regla práctica para el 99% de los e-commerces: no almacenés ningún dato de tarjeta en tus propios sistemas. Dejá eso en manos de la pasarela de pago.


Los 12 Requisitos de PCI DSS (Versión Simplificada)

PCI DSS v4.0 (la versión actual, publicada en 2022 con plazo de cumplimiento en 2025) tiene 12 requisitos principales organizados en 6 objetivos:

Construir y Mantener una Red Segura

Requisito 1: Instalar y mantener controles de seguridad de red (firewalls) para proteger el entorno de datos de tarjetas.

Requisito 2: No usar contraseñas predeterminadas ni otros parámetros de seguridad por defecto del proveedor.

Proteger los Datos de los Titulares de Tarjetas

Requisito 3: Proteger los datos almacenados de los titulares (cifrado, enmascaramiento, eliminación cuando ya no son necesarios).

Requisito 4: Proteger los datos de los titulares durante la transmisión en redes abiertas (TLS 1.2 o superior obligatorio).

Mantener un Programa de Gestión de Vulnerabilidades

Requisito 5: Proteger todos los sistemas contra malware y actualizar regularmente el software antivirus.

Requisito 6: Desarrollar y mantener sistemas y software seguros (gestión de parches, SDL).

Implementar Medidas de Control de Acceso

Requisito 7: Restringir el acceso a datos de titulares de tarjetas según necesidad de negocio.

Requisito 8: Identificar y autenticar el acceso a componentes del sistema (MFA requerido para accesos administrativos).

Requisito 9: Restringir el acceso físico a datos de titulares de tarjetas.

Monitorear y Probar las Redes Regularmente

Requisito 10: Registrar y monitorear todos los accesos a recursos de red y datos de titulares.

Requisito 11: Probar regularmente los sistemas y procesos de seguridad (escaneos de vulnerabilidad, pen testing).

Mantener una Política de Seguridad de la Información

Requisito 12: Mantener una política que aborde la seguridad de la información para todo el personal.


Los Niveles de Cumplimiento PCI DSS

PCI DSS no es igual para todos. El nivel de cumplimiento exigido depende del volumen de transacciones anuales:

Nivel 1: Más de 6 millones de transacciones anuales. Requiere auditoría anual presencial por un QSA (Qualified Security Assessor) certificado. Costo: $50,000-$200,000+.

Nivel 2: 1-6 millones de transacciones. Cuestionario de Autoevaluación (SAQ) anual + escaneos trimestrales de red.

Nivel 3: 20,000-1 millón de transacciones de e-commerce. SAQ + escaneos trimestrales.

Nivel 4: Menos de 20,000 transacciones de e-commerce O hasta 1 millón de transacciones de cualquier canal. SAQ anual recomendado, escaneos trimestrales recomendados.

La mayoría de PYMEs centroamericanas son Nivel 4, el más accesible. El SAQ (Self-Assessment Questionnaire) es un cuestionario que completás vos mismo — sin necesidad de un auditor externo. Hay varios tipos de SAQ según cómo procesás los pagos:

SAQ A:: El más simple. Para e-commerces que redirigen completamente al usuario a la pasarela de pago (Stripe Checkout, PayPal). Básicamente solo necesitás tener TLS en tu sitio y no almacenar datos de tarjetas.
SAQ A-EP:: Para e-commerces que usan JavaScript/iframes de la pasarela pero el script carga en tu dominio.
SAQ D:: El más completo. Para negocios que manejan cualquier almacenamiento de datos de tarjetas.

Por Qué las Pasarelas de Pago Son Tu Mejor Amiga

La estrategia de PCI DSS más inteligente para una PYME es simple: nunca toques los datos de la tarjeta. Delegá esa responsabilidad completamente a una pasarela de pago certificada en PCI DSS Nivel 1.

Opciones para el Mercado Centroamericano

Stripe: Disponible en Costa Rica y varios países de LATAM. SAQ A si usás Stripe Elements o Stripe Checkout. Comisión: 2.9% + $0.30 por transacción. Documentación en español, soporte de primera clase.

PayPal / Braintree: Ampliamente conocido y confiable para el mercado regional. Reduce la fricción para compradores que ya tienen cuenta PayPal.

Kushki: Pasarela especializada en LATAM, con presencia en Costa Rica, Guatemala, Honduras. Diseñada específicamente para las particularidades regulatorias de la región.

SINPE Móvil (Costa Rica): Para transacciones locales en colones. No involucra datos de tarjeta — es transferencia bancaria directa. Elimina completamente el alcance PCI DSS para esas transacciones.

Wompi (Colombia, Guatemala): Buena opción para el mercado guatemalteco y colombiano.

Credomatic / BAC e-commerce gateway: Opción local en Centroamérica con soporte regional.

La Regla de Oro del E-commerce Seguro

Si la pasarela maneja el formulario de captura de tarjeta (hosted payment page o iframe), vos nunca ves los datos de la tarjeta — ni siquiera pasan por tu servidor. Esto no solo simplifica tu cumplimiento PCI DSS, también significa que si tu sitio es comprometido, el atacante no obtiene datos de tarjetas porque nunca estuvieron ahí.


Caso Real: El Excel con Tarjetas de Crédito

En 2023, un pequeño e-commerce de ropa en Costa Rica con suscripción mensual tomaba los datos de tarjeta de sus clientes a través de un formulario propio — los guardaba en un Google Sheet para poder hacer cobros recurrentes mes a mes. El sheet era compartido con 3 empleados para gestionar los cobros.

Uno de los empleados fue víctima de phishing. Su cuenta de Google fue comprometida. Los atacantes obtuvieron acceso al Sheet con más de 1,200 registros de tarjetas completos — número, nombre, fecha de expiración, CVV.

Consecuencias:

340 tarjetas fueron usadas fraudulentamente antes de que los bancos las detectaran.
El banco procesador inició el proceso de auditoría PCI DSS. Al no cumplir con ningún requisito, se les cobró $25,000 en multas.
Se les suspendió la capacidad de procesar tarjetas por 6 meses — prácticamente el cierre del negocio.
Demandas civiles de algunos clientes afectados.
Cobertura de prensa local que destruyó la reputación de la marca.

La solución que habrían necesitado: integrar Stripe Checkout (10 horas de desarrollo) y nunca almacenar el número de tarjeta. Para cobros recurrentes, Stripe ofrece Billing — que maneja todo el almacenamiento seguro de tokens de tarjeta, sin que el negocio jamás toque los datos sensibles.


Consecuencias del Incumplimiento

Multas por las Marcas de Tarjeta

Visa y Mastercard pueden imponer multas de $5,000 a $100,000 por mes a los bancos adquirentes (los bancos que procesan tus pagos) por incumplimientos de sus comercios. Ese costo generalmente se traslada al comercio. Adicionalmente, si hay una brecha, las multas pueden escalar a $500,000 o más dependiendo del volumen de datos comprometidos.

Costo de Remediación Post-Brecha

Según el Verizon Payment Security Report 2025, el costo promedio de remediar una brecha que involucra datos de tarjetas para un comercio pequeño es de $86,000. Esto incluye investigación forense, notificación a clientes, monitoreo de crédito para afectados, y actualizaciones de seguridad.

Inhabilitación para Procesar Pagos

En casos de incumplimiento grave o reincidencia, las marcas de tarjeta pueden prohibir al comercio procesar transacciones permanentemente. Para la mayoría de los e-commerces, esto equivale al cierre del negocio.

Responsabilidad Civil

En Costa Rica y Guatemala existe el marco legal para demandar civilmente a una empresa que no protegió adecuadamente datos financieros. Con la Ley 8968 de Protección de Datos en Costa Rica y la normativa de protección al consumidor, los afectados tienen herramientas legales crecientes.


Pasos Prácticos para E-commerces Centroamericanos

Paso 1: Auditá Dónde Están los Datos de Tarjeta Ahora Mismo

Esta es la conversación más incómoda pero más importante. ¿Hay algún lugar en tu negocio donde se almacenen datos de tarjetas? Revisá:

Bases de datos de la tienda en línea
Hojas de cálculo de cobros
Correos electrónicos con datos de clientes
Cuadernos físicos o formularios impresos
Grabaciones de llamadas de call center
Software de facturación

Si encontrás datos almacenados, eliminá los que ya no son necesarios y planificá cómo eliminar la necesidad de almacenarlos.

Paso 2: Migrá a una Pasarela de Pago Certificada

Elige una pasarela que ofrezca SAQ A (la más simple) para tu modelo de negocio. Prioridad: el formulario de captura de tarjeta debe estar 100% alojado en los servidores de la pasarela, nunca en los tuyos.

Paso 3: Asegurate que Tu Sitio Tenga HTTPS con TLS 1.2+

Este es el Requisito 4 de PCI DSS y también un requisito básico de Google. Si tu e-commerce aún usa TLS 1.0 o 1.1, estás en incumplimiento. Verificá en ssllabs.com/ssltest — debés obtener al menos una calificación B, idealmente A.

Paso 4: Completá el SAQ Correspondiente

Descargá el SAQ A (para redireccionamiento completo a pasarela) del sitio de PCI SSC (pcisecuritystandards.org). Para nivel 4, esto es una autoevaluación honesta. Muchas pasarelas como Stripe tienen guías específicas para completar el SAQ A con su plataforma.

Paso 5: Configurá Escaneos Trimestrales de Vulnerabilidades

El nivel 4 de PCI DSS recomienda (y algunos bancos adquirentes exigen) escaneos de vulnerabilidades externos trimestrales por un Approved Scanning Vendor (ASV). Herramientas como Qualys, Tenable o servicios especializados pueden hacer esto desde $200/año.

Paso 6: Documentá tus Políticas

PCI DSS requiere que tengas documentadas tus políticas de seguridad de la información, aunque sea de forma básica. Un documento que describe cómo protegés los datos de pago, quién tiene acceso y cómo respondés a incidentes ya cumple con el Requisito 12 en el nivel básico.


PCI DSS y el Contexto Regulatorio Centroamericano

Costa Rica: La SUGEF (Superintendencia General de Entidades Financieras) exige PCI DSS a entidades financieras supervisadas. La Ley 8968 de Protección de Datos complementa PCI DSS para e-commerces.

Guatemala: La Superintendencia de Bancos ha emitido normativas alineadas con PCI DSS para el sistema financiero. El e-commerce minorista aún tiene cumplimiento voluntario pero las marcas de tarjeta lo exigen contractualmente.

El Salvador, Honduras, Nicaragua: El marco regulatorio es menos específico, pero los requisitos contractuales de Visa/Mastercard aplican universalmente si procesás transacciones con esas marcas.


CiberShield: Compliance de Pagos para PYMEs

En CiberShield acompañamos a e-commerces y negocios que procesan pagos a través del proceso de cumplimiento PCI DSS, desde la auditoría inicial (¿dónde están los datos hoy?) hasta la implementación de controles y la completación del SAQ.

Nuestro servicio de compliance incluye revisión de arquitectura de pagos, evaluación de brechas contra los 12 requisitos, recomendaciones de pasarelas de pago para el mercado centroamericano y documentación de políticas adaptadas a tu negocio.

No necesitás un equipo legal y de compliance de tiempo completo para cumplir con PCI DSS. Contactanos para una evaluación gratuita del estado actual de cumplimiento de tu e-commerce.

¿Necesita ayuda con su ciberseguridad?

Nuestro equipo está listo para ayudarle a proteger su empresa.