Inicio › Marcos › PCI DSS

Software de cumplimiento PCI DSS para comercios y proveedores de servicios.

Los 12 requisitos de PCI DSS v4 como 35 controles recurrentes con evidencias, documentos de alcance y flujo de datos en Preparar la auditoría, una cadencia de análisis ASV trimestral y de pruebas de penetración anual. Incluido en Enterprise, 499 € al mes.

De un vistazo

  • Requisitos 1-2: seguridad de red: cortafuegos, configuraciones seguras, segmentación del entorno de datos del titular de la tarjeta (CDE).
  • Requisitos 3-4: protección de los datos de titulares de tarjetas: minimización del almacenamiento, cifrado en reposo y en tránsito.
  • Requisitos 5-6: gestión de vulnerabilidades: antimalware, desarrollo seguro, control de cambios.
  • Requisitos 7-9: control de acceso: necesidad de conocer, identificadores únicos, MFA, acceso físico.

En esta página

  1. ¿Qué es PCI DSS?
  2. Quién debe cumplir
  3. Principales controles de PCI DSS que cubre Dazr
  4. Qué buscan los auditores
  5. Cómo te ayuda Dazr con PCI DSS

¿Qué es PCI DSS?

PCI DSS v4.0 (Payment Card Industry Data Security Standard). Comercios, proveedores de servicios, procesadores de pagos y cualquier organización que almacene, procese o transmita datos de titulares de tarjetas: comercio electrónico, plataformas de pago, fintech, hostelería, sanidad con cobro con tarjeta en el establecimiento.

Quién debe cumplir

  • Comercios electrónicos que aceptan pagos con tarjeta en línea
  • Plataformas SaaS con flujos de pago integrados (a menudo en el alcance de nivel 4 o de proveedor de servicios)
  • Proveedores de servicios de pago, ISV, facilitadores de pagos
  • Hostelería y comercio minorista con terminales de tarjeta en el establecimiento
  • Proveedores sanitarios con cobro con tarjeta en el establecimiento

Principales controles de PCI DSS que cubre Dazr

Requisitos 1-2Seguridad de red: cortafuegos, configuraciones seguras, segmentación del entorno de datos del titular de la tarjeta (CDE).
Requisitos 3-4Protección de los datos de titulares de tarjetas: minimización del almacenamiento, cifrado en reposo y en tránsito.
Requisitos 5-6Gestión de vulnerabilidades: antimalware, desarrollo seguro, control de cambios.
Requisitos 7-9Control de acceso: necesidad de conocer, identificadores únicos, MFA, acceso físico.
Requisitos 10-11Supervisión y pruebas: registro y monitorización, análisis ASV (trimestrales), análisis internos de vulnerabilidades, pruebas de penetración (anuales), monitorización de la integridad de archivos.
Requisito 12Política de seguridad de la información, evaluación de riesgos, respuesta a incidentes, gestión de terceros, formación de concienciación.

Qué buscan los auditores

Los evaluadores de PCI DSS toman muestras de evidencias de los 12 requisitos durante el periodo de auditoría: que los análisis ASV trimestrales se hicieron de verdad, que las pruebas de penetración anuales tuvieron lugar, que la segmentación es demostrablemente eficaz, que se realizaron las revisiones de acceso y que se siguió la gestión de cambios. Dazr es el sistema de registro.

Cómo te ayuda Dazr con PCI DSS

Dazr Compliance es una plataforma de gestión del cumplimiento alojada en la UE (software GRC) para organizaciones europeas de cualquier tamaño, desde un equipo de cinco personas hasta la gran empresa. PCI DSS es uno de sus once marcos, incluido en Enterprise, 499 € al mes. En la práctica, eso significa:

  • Mantener actualizados el alcance del CDE y el diagrama de flujo de datos, con los sistemas del CDE en el inventario de activos
  • Hacer seguimiento de los análisis ASV trimestrales y las pruebas de penetración anuales como controles recurrentes con evidencias del proveedor
  • Mantener a los proveedores de servicios externos en el registro de proveedores, con la matriz de responsabilidades enlazada como evidencia
  • Realizar las revisiones de acceso con la cadencia debida, según el alcance de roles y componentes del CDE
  • Entregar al QSA una vista de solo lectura para el muestreo del RoC, o un rastro de auditoría en un único PDF

Volver a la visión general de Dazr Compliance › | Regístrate gratis ›

Preguntas sobre PCI DSS, respondidas.

¿Sustituye Dazr a nuestro QSA?

No. El Informe de Cumplimiento (RoC) o el Cuestionario de Autoevaluación (SAQ) lo firma tu QSA o tu propio equipo interno. Dazr es el sistema de registro del que ellos toman las muestras.

¿Admitís el enfoque personalizado de la v4.0?

En parte. No hay un flujo de trabajo de enfoque personalizado independiente: registras el enfoque por requisito en la evidencia del control y enlazas allí el análisis de riesgos específico.

¿Qué pasa con los análisis ASV y las pruebas de penetración?

Dazr hace seguimiento de la cadencia (análisis externos trimestrales, pruebas de penetración anuales, análisis por cambios) y enlaza a los informes reales de los análisis. Los análisis en sí los realiza tu proveedor ASV o de pruebas de penetración.

¿Dónde se alojan los datos?

Solo en la Unión Europea. Los registros del espacio de trabajo se cifran en reposo con AES-256-GCM en la capa de aplicación; los archivos de evidencia subidos se apoyan en el cifrado en reposo del proveedor de almacenamiento. Entidad italiana, jurisdicción de la UE. Nota: Dazr no almacena datos de titulares de tarjetas; guardamos evidencias de cumplimiento sobre tu CDE.

¿Listo para empezar tu programa PCI DSS?

PCI DSS está incluido en Enterprise (499 €/mes, autoservicio con Mollie, sin IVA, cancela cuando quieras). Free y Basic cubren ISO 27001, RGPD y NIS2; Pro añade NEN 7510, ISO 27701, ISO 22301 y SOC 2. Custom es el único plan con contrato, con precio bajo petición.