PCI DSS 4.0: ¿qué hay de nuevo en la seguridad de los pagos con tarjeta?

Inicio Blog Ciberseguridad

La última versión del estándar de seguridad para los datos de tarjetas de pago (PCI DSS), la 4.0, trae consigo actualizaciones significativas en comparación con la anterior versión 3.2.1. El objetivo de estos cambios es mejorar la protección de los datos de pago, adaptar el estándar a nuevas amenazas y aumentar la flexibilidad para las empresas. Pero ¿qué significa esto en la práctica?

1. Roles y responsabilidades definidos con mayor claridad

Uno de los mayores cambios es que los roles y las responsabilidades ahora deben documentarse y comprenderse en todos los niveles. Esto se aplica especialmente a:

  • Soluciones de seguridad de red

  • Mantenimiento de configuraciones seguras

  • Protección de los datos del titular de la tarjeta

  • Cifrado de la transferencia de datos

  • Gestión de accesos y seguimiento de registros

En la versión anterior no existía un requisito tan detallado. Esto significa que las empresas deben establecer una clara asignación de responsabilidades para gestionar las tareas de seguridad de la información.

2. Requisitos más estrictos para la protección de los datos de tarjetas

El almacenamiento y el cifrado de los datos de tarjetas ya han sido requisitos clave anteriormente, pero ahora son aún más estrictos:

  • Nuevas normas sobre los datos de tarjetas almacenados (SAD – Sensitive Authentication Data), especialmente para las entidades emisoras.

  • Requisitos de cifrado: los datos SAD deben cifrarse antes de enviarse para su aprobación.

  • Controles técnicos para impedir la copia del número de tarjeta (PAN) en conexiones remotas.

  • Los requisitos de hash criptográfico ahora están claramente definidos.

  • No se deben usar las mismas claves de cifrado en los entornos de producción y de pruebas.

Antes, estos requisitos no estaban definidos con tanta precisión, lo que podía dar lugar a prácticas más laxas.

3. Nuevos requisitos para el cifrado de la transmisión de datos

Todos los datos PAN (Primary Account Number) ahora deben transmitirse únicamente a través de certificados validados y se debe mantener una lista de todas las claves y certificados de confianza.

En la versión anterior no existía el requisito de validación de certificados, lo que significaba que muchas empresas quizá no le habían prestado suficiente atención.

4. Nuevos requisitos para la protección contra malware y el phishing

A medida que aumentan las amenazas de ciberseguridad, la protección contra el malware y el phishing se ha vuelto aún más importante:

  • Evaluación basada en el riesgo para sistemas que no son vulnerables al malware.

  • Escaneos de malware continuos y periódicos.

  • Protección antimalware específica para memorias USB y otros medios extraíbles.

  • Los mecanismos de defensa contra ataques de phishing ahora son obligatorios.

En la versión anterior no había requisitos específicos para combatir el phishing.

5. Desarrollo seguro de sistemas de información y aplicaciones

  • Ahora deben documentarse e inventariarse todas las aplicaciones personalizadas.

  • Para los sitios web públicos se exige una protección de seguridad automatizada obligatoria.

  • La gestión de scripts de las páginas de pago ahora está claramente definida.

Antes, las prácticas de seguridad del desarrollo de aplicaciones eran más laxas, lo que podía aumentar las vulnerabilidades.

6. Autenticación multifactor (MFA) para todos los usuarios del sistema CDE

Anteriormente, la autenticación multifactor (MFA) solo se exigía para los accesos remotos, pero ahora es obligatoria para todo uso del entorno CDE (Cardholder Data Environment). Además:

  • El bloqueo de cuentas entra en vigor después de 10 intentos fallidos (antes 6).

  • La longitud mínima de las contraseñas es ahora de 12 caracteres (antes 7 caracteres).

Esto significa que todas las organizaciones que utilizan sistemas de pago deberán ampliar de forma significativa el uso de MFA.

7. Mejoras en el control de acceso físico

En lo que respecta a la seguridad física, ahora se exige:

  • Bloqueo automático de las consolas en áreas críticas.

  • Inspecciones de terminales de pago (POI) basadas en el riesgo.

Anteriormente, estas eran más recomendaciones que requisitos obligatorios.

8. Requisitos de registro y supervisión

  • Los mecanismos automatizados de verificación de registros ahora son obligatorios.

  • Se requieren revisiones periódicas de registros basadas en el riesgo.

  • Se debe reaccionar de forma sistemática ante los fallos de los controles de seguridad.

En la versión anterior, la supervisión de los registros era en gran medida un proceso manual.

9. Pruebas de los sistemas y procesos de seguridad

  • Todas las vulnerabilidades deben gestionarse activamente.

  • Las evaluaciones internas autenticadas de vulnerabilidades ahora son obligatorias.

  • Los proveedores de servicios deben apoyar a sus clientes en las pruebas de penetración.

  • Detección y bloqueo de la intrusión de canales de malware.

Esto significa que las pruebas de seguridad son ahora más sistemáticas y amplias.

10. Políticas de seguridad y gestión de riesgos

  • Evaluación y documentación anual de la tecnología.

  • Enfoque basado en riesgos para métodos de protección personalizados.

  • Formaciones de concienciación sobre seguridad ampliadas para ser más completas.

  • Planes de respuesta ante el almacenamiento inesperado de datos de tarjetas.

Anteriormente, las políticas de seguridad de las organizaciones eran más orientativas que los requisitos detallados definidos ahora.

¿Qué significa esto para las empresas?

Con estos cambios, PCI DSS 4.0 exige una gestión de la seguridad de la información más activa y proactiva que antes. Esto significa:

  • Las organizaciones deben clarificar sus áreas de responsabilidad.

  • El cifrado y las políticas de protección de datos se endurecen de forma significativa.

  • La autenticación multifactor pasa a ser obligatoria para todos los usuarios del entorno CDE.

  • La monitorización de registros y las pruebas de seguridad deben ser continuas y automatizadas.

  • La protección contra malware y la protección contra el phishing se han elevado a un requisito fundamental.

  • En la práctica, esto significa que las empresas deben actualizar su estrategia de ciberseguridad para cumplir con los requisitos actualizados, lo que puede requerir nuevas tecnologías, procesos y formación para el personal.

    Resumen

    PCI DSS 4.0 trae actualizaciones significativas para proteger los datos de pago. Los cambios se centran en clarificar los roles, mejorar el cifrado, la seguridad basada en riesgos y la autenticación multifactor. Ahora es el momento de asegurarse de que tu organización esté preparada para estos requisitos.

    #Ciberseguridad #PCIDSS #PagosConTarjeta

    Markku Arvekari

    Markku Arvekari

    Digital Transformation Expert

    Espera un momento. Este contenido aún no se ha traducido al idioma seleccionado, por lo que se está traduciendo ahora. Puede tardar un poco.
    Markku Arvekari
    Privacy Overview

    This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.