PCI DSS 4.0 – ¿Qué hay de nuevo en la seguridad de los pagos con tarjeta?

Inicio Blog Ciberseguridad

La última versión del estándar de seguridad de los datos de tarjetas de pago (PCI DSS), 4.0, trae consigo actualizaciones significativas en comparación con la versión anterior 3.2.1. El objetivo de estos cambios es mejorar la protección de los datos de pago, adaptar el estándar a nuevas amenazas y aumentar la flexibilidad para las empresas. Pero, ¿qué significa esto en la práctica?

1. Roles y responsabilidades definidos con mayor claridad

Uno de los mayores cambios es que los roles y responsabilidades ahora deben documentarse y entenderse en todos los niveles. Esto se aplica especialmente a:

  • Soluciones de protección de red

  • Mantenimiento de configuraciones seguras

  • Protección de los datos del titular de la tarjeta

  • Cifrado de la transmisión de datos

  • Gestión de accesos y seguimiento de registros

En la versión anterior no existía un requisito tan detallado. Esto significa que las empresas deben realizar una asignación clara de responsabilidades para llevar a cabo las tareas de seguridad de la información.

2. Requisitos más estrictos para la protección de los datos de tarjetas

El almacenamiento y el cifrado de los datos de tarjetas ya eran requisitos clave anteriormente, pero ahora son aún más estrictos:

  • Nuevas reglas sobre los datos de autenticación sensibles almacenados (SAD – Sensitive Authentication Data), especialmente para las entidades emisoras.

  • Requisitos de cifrado: los datos SAD deben cifrarse antes de enviarse para su autorización.

  • Controles técnicos para impedir la copia del número de tarjeta (PAN) en conexiones remotas.

  • Los requisitos de hash criptográfico ahora están definidos claramente.

  • No se pueden utilizar las mismas claves de cifrado en entornos de producción y de prueba.

Anteriormente, estos requisitos no estaban definidos con la misma precisión, lo que podía llevar a prácticas más laxas.

3. Nuevos requisitos para el cifrado de la transmisión de datos

Todos los datos PAN (Primary Account Number) ahora deben transmitirse únicamente a través de certificados validados y debe mantenerse una lista de todas las claves y certificados de confianza.

En la versión anterior no había un requisito de validación de certificados, lo que significaba que muchas empresas quizá no habían prestado suficiente atención a esto.

4. Nuevos requisitos para la protección contra malware y phishing

A medida que aumentan las amenazas de seguridad de la información, la protección contra malware y phishing se ha vuelto aún más importante:

  • Evaluación basada en riesgos para sistemas que no son vulnerables al malware.

  • Análisis de malware continuos y regulares.

  • Protección antimalware independiente para memorias USB y otros medios extraíbles.

  • Los mecanismos de prevención de ataques de phishing ahora son obligatorios.

En la versión anterior no había requisitos específicos para prevenir el phishing.

5. Desarrollo seguro de sistemas de información y aplicaciones

  • Todas las aplicaciones personalizadas ahora deben documentarse e inventariarse.

  • Para los sitios web públicos se exige protección de seguridad de la información automatizada obligatoria.

  • La gestión de scripts de las páginas de pago ahora está definida claramente.

Antes, las prácticas de seguridad del desarrollo de aplicaciones eran más laxas, lo que podía aumentar las vulnerabilidades.

6. Autenticación multifactor (MFA) para todos los usuarios del sistema CDE

Antes, la autenticación multifactor (MFA) solo se exigía para conexiones remotas, pero ahora es obligatoria para todo uso del entorno CDE (Cardholder Data Environment). Además:

  • Los bloqueos de cuenta entran en vigor después de 10 intentos fallidos (antes 6).

  • La longitud mínima de las contraseñas ahora es de 12 caracteres (antes 7 caracteres).

Esto significa que todas las organizaciones que utilizan sistemas de pago tendrán que ampliar significativamente el uso de MFA.

7. Mejoras en el control de acceso físico

En cuanto a la seguridad física, ahora se exige:

  • Bloqueo automático de consolas en áreas críticas.

  • Inspecciones de terminales de pago (POI) basadas en riesgos.

Antes, esto eran más recomendaciones que requisitos obligatorios.

8. Requisitos de registro y supervisión

  • Los mecanismos automatizados de revisión de registros ahora son obligatorios.

  • Se requieren revisiones periódicas de registros basadas en riesgos.

  • Debe responderse de forma sistemática a los fallos de los controles de seguridad de la información.

En la versión anterior, el seguimiento de registros era en gran medida un proceso manual.

9. Pruebas de los sistemas y procesos de seguridad de la información

  • Todas las vulnerabilidades deben gestionarse activamente.

  • Las evaluaciones internas de vulnerabilidades autenticadas ahora son obligatorias.

  • Los proveedores de servicios deben apoyar a sus clientes en las pruebas de penetración.

  • Detección y bloqueo de la intrusión de canales de malware.

Esto significa que las pruebas de seguridad de la información serán más sistemáticas y amplias.

10. Políticas de seguridad de la información y gestión de riesgos

  • Evaluación y documentación anual de la tecnología.

  • Enfoque basado en riesgos para métodos de protección personalizados.

  • Las formaciones de concienciación en seguridad de la información se han ampliado para ser más completas.

  • Planes de respuesta ante el almacenamiento inesperado de datos de tarjetas.

Antes, las políticas de seguridad de las organizaciones eran más de carácter recomendado que los requisitos detallados definidos ahora.

¿Qué significa esto para las empresas?

Con estos cambios, PCI DSS 4.0 exige una gestión de la seguridad de la información más activa y proactiva. Esto significa:

  • Las organizaciones deben clarificar sus áreas de responsabilidad.

  • El cifrado y las prácticas de protección de datos se endurecen significativamente.

  • La autenticación multifactor pasa a ser obligatoria para todos los usuarios del entorno CDE.

  • El seguimiento de registros y las pruebas de seguridad de la información deben ser continuos y automatizados.

  • La protección contra malware y la defensa contra phishing se han elevado a un requisito central.

En la práctica, esto significa que las empresas deben actualizar su estrategia de seguridad de la información para cumplir los requisitos revisados, lo que puede requerir nuevas tecnologías, procesos y formación para el personal.

Resumen

PCI DSS 4.0 aporta actualizaciones significativas a la protección de los datos de pago. Los cambios se centran en clarificar roles, mejorar el cifrado, una seguridad basada en riesgos y la autenticación multifactor. Ahora es el momento de asegurarse de que tu organización está preparada para estos requisitos.

#SeguridadDeLaInformación #PCIDSS #PagosConTarjeta

Markku Arvekari

Markku Arvekari

Experto en Transformación Digital

Evästeasetukset

Tämä verkkosivusto käyttää evästeitä parhaan mahdollisen käyttökokemuksen tarjoamiseksi. Evästeet tallennetaan selaimeesi ja ne auttavat meitä tunnistamaan sinut, kun palaat sivustolle. Ne myös auttavat tiimiämme ymmärtämään, mitkä verkkosivuston osat ovat sinulle mielenkiintoisia ja hyödyllisiä.