Actualizado el 18/8/26
La norma PCI DSS ha experimentado su mayor transformación en más de una década.
La versión 4.0 de la norma PCI DSS introdujo cambios significativos en la forma en que las organizaciones protegen los datos de las cuentas de pago, evalúan los riesgos y demuestran el cumplimiento. A esta le siguió la versión 4.0.1 de la norma PCI DSS, una revisión limitada diseñada para aclarar y mejorar la norma sin introducir nuevos requisitos ni eliminar los ya existentes.
En 2026, el periodo de transición habrá finalizado. Los requisitos con fecha futura introducidos en la versión 4.x de la norma PCI DSS entraron en vigor el 31 de marzo de 2025, lo que significa que las organizaciones ya deberían estar operando plenamente de acuerdo con los requisitos de la versión 4.0.1 de la norma PCI DSS.
Entonces, ¿qué ha cambiado, qué requisitos son los más importantes y en qué deberían centrarse ahora las organizaciones?
-
¿Qué es la norma PCI DSS 4.0.1?
La versión 4.0.1 de la norma PCI DSS es la versión actual de la Norma de Seguridad de Datos de la Industria de Tarjetas de Pago, el estándar de seguridad global diseñado para proteger los datos de las cuentas de pago.
La norma PCI DSS se aplica a las organizaciones que almacenan, procesan o transmiten datos de titulares de tarjetas o datos de autenticación sensibles, así como a aquellas organizaciones cuyos sistemas o servicios puedan afectar a la seguridad del Entorno de Datos del Titular de la Tarjeta (CDE).
La versión 4.0 de la norma PCI DSS se publicó originalmente en marzo de 2022 y supuso la primera revisión importante de la norma en más de una década.
La versión 4.0.1 de la norma PCI DSS se publicó en junio de 2024.
Cabe destacar que la versión PCI DSS v4.0.1 fue una revisión limitada. No introdujo nuevos requisitos ni eliminó los ya existentes. En su lugar, aclaró la redacción, corrigió el formato y abordó las dudas surgidas desde la introducción de la versión v4.0.
Por lo tanto, para las organizaciones que evalúen su cumplimiento en 2026, la versión 4.0.1 de la norma PCI DSS debería ser la base sobre la que se construya su programa de cumplimiento de la norma PCI DSS.
¿Sigue siendo válida la norma PCI DSS 4.0?
La versión 4.0 de la norma PCI DSS dejó de estar vigente el 31 de diciembre de 2024.
La versión 4.0.1 de la norma PCI DSS es ahora la versión vigente.
Por lo tanto, las organizaciones deben asegurarse de que sus evaluaciones, documentación, políticas, controles y programas de cumplimiento reflejen los requisitos y la documentación de apoyo asociados a la versión 4.0.1.
¿Qué ha cambiado con la versión 4.0 de la norma PCI DSS?
La versión 4.0 de la norma PCI DSS introdujo 64 nuevos requisitos en comparación con la versión 3.2.1.
Trece de ellos entraron en vigor con la entrada en vigor de la versión 4.0, mientras que los 51 restantes se consideraron inicialmente como buenas prácticas antes de pasar a ser obligatorios el 31 de marzo de 2025.
Para las organizaciones, en 2026 esos requisitos ya no serán meras consideraciones futuras.
Forman parte de la norma.
Entre los cambios más significativos se incluyen requisitos de autenticación más estrictos, un mayor énfasis en la seguridad continua, análisis de riesgos específicos, protecciones mejoradas para el comercio electrónico, una mayor flexibilidad en la forma en que las organizaciones cumplen los requisitos y expectativas más detalladas en relación con los proveedores de servicios externos.
1. Mayor énfasis en el cumplimiento continuo
Uno de los cambios más importantes introducidos por la norma PCI DSS v4.x es el abandono de la idea de que el cumplimiento normativo sea un ejercicio que se realiza una vez al año.
La norma PCI DSS siempre ha exigido que los controles se mantengan a lo largo de todo el año, pero la versión 4.x refuerza la necesidad de que la seguridad funcione como un proceso continuo, en lugar de como algo que se prepara específicamente para una evaluación anual.
Esto significa que las organizaciones deben pensar más allá de simplemente superar una auditoría.
Los controles deben permanecer operativos, supervisados y documentados a lo largo de todo el año. Los procesos deben mantenerse intactos ante cambios de personal, cambios en la infraestructura, migraciones a la nube y nuevos proveedores, sin dejar de cumplir con la normativa.
La cuestión ya no es simplemente:
«¿Podremos superar nuestra evaluación de la norma PCI DSS?»
Debería ser:
«¿Podemos demostrar que estos controles funcionan de manera eficaz a lo largo de todo el año?»
2. Se han ampliado los requisitos de autenticación multifactorial
La versión 4.x de la norma PCI DSS ha reforzado considerablemente los requisitos de autenticación.
Se exige la autenticación multifactorial para acceder al Entorno de Datos del Titular de la Tarjeta (CDE) y para cualquier acceso remoto que pueda dar lugar al CDE.
Esto refleja la creciente importancia de la identidad como vector de ataque.
Las contraseñas por sí solas ofrecen una protección limitada cuando las credenciales pueden ser sustraídas mediante phishing, malware de robo de información, «credential stuffing» u otras técnicas.
Por lo tanto, las organizaciones deberían revisar exactamente quién puede acceder al CDE, desde dónde y utilizando qué mecanismos de autenticación.
Esto incluye a empleados, administradores, desarrolladores, contratistas y proveedores de servicios externos.
3. Los requisitos de contraseña son más estrictos
La norma PCI DSS v4.x también ha reforzado los controles sobre las contraseñas.
Cuando se utilicen contraseñas o frases de contraseña como factores de autenticación, se espera que las organizaciones apliquen requisitos más estrictos en materia de contraseñas y garanticen que las credenciales se gestionen de forma segura.
La norma hace mayor hincapié en la protección de las credenciales de autenticación a lo largo de todo su ciclo de vida, en lugar de basarse únicamente en cambios frecuentes de contraseña.
En la práctica, esto significa que las organizaciones deben examinar la solidez de las contraseñas, la gestión de cuentas, las cuentas inactivas, el almacenamiento de credenciales y los procesos de autenticación como parte de sus controles más amplios de seguridad de la identidad.
4. Los análisis de riesgos específicos son ahora una parte importante de la norma PCI DSS
La versión 4.x de la norma PCI DSS introdujo el concepto de «análisis de riesgos específico», a menudo abreviado como TRA.
Un análisis de riesgo específico permite a una organización evaluar los riesgos asociados a actividades o controles concretos y, en determinados casos, utilizar ese análisis para determinar con qué frecuencia debe realizarse una actividad.
Por ejemplo, cuando la norma PCI DSS permite a una organización definir la frecuencia de un control concreto, esa decisión debe estar respaldada por un análisis de riesgos documentado, en lugar de por un calendario arbitrario.
El Consejo de Normas de Seguridad de la PCI describe dos tipos de análisis de riesgo específico en la versión 4.x de la norma PCI DSS: los análisis utilizados para determinar la frecuencia de los controles y los análisis que respaldan el uso del «enfoque personalizado».
Lo importante es que la norma PCI DSS exige cada vez más a las organizaciones que comprendan y justifiquen sus decisiones en materia de seguridad.
Limitarse a decir «Hacemos esto cada seis meses porque siempre lo hemos hecho» no constituye un enfoque basado en el riesgo.
La organización debe demostrar por qué esa frecuencia es adecuada.
5. Enfoque definido frente a enfoque personalizado
Uno de los mayores cambios estructurales introducidos por la norma PCI DSS v4.0 fue la incorporación del «enfoque personalizado».
En el marco del enfoque definidotradicional , las organizaciones implementan controles que cumplen los requisitos y los procedimientos de prueba establecidos por la norma PCI DSS.
El «Enfoque personalizado» ofrece una mayor flexibilidad.
En lugar de implementar un control tal y como se describe en el «enfoque definido», las organizaciones pueden utilizar controles alternativos que permitan alcanzar el mismo objetivo de seguridad.
Eso no significa necesariamente que el cumplimiento sea más fácil.
En muchos casos, la evaluación resulta más exigente, ya que la organización debe definir claramente el control, explicar cómo cumple el objetivo del requisito, realizar un análisis de riesgos específico y aportar pruebas suficientes que demuestren su eficacia.
Para las organizaciones que cuentan con capacidades consolidadas en materia de ciberseguridad, ingeniería y gestión de riesgos, esto puede suponer una valiosa flexibilidad.
Para otras, el «enfoque definido» puede seguir siendo considerablemente más sencillo.
6. Requisitos de seguridad más estrictos para el comercio electrónico
La seguridad del comercio electrónico es uno de los aspectos más importantes de la norma PCI DSS v4.x.
Los requisitos 6.4.3 y 11.6.1 entraron en vigor el 31 de marzo de 2025 y están diseñados específicamente para hacer frente a amenazas como el «e-skimming» y los ataques a las páginas de pago.
Los entornos modernos de comercio electrónico suelen basarse en JavaScript y otros scripts ejecutados por el navegador y proporcionados por múltiples fuentes internas y externas.
Esos scripts pueden convertirse en un objetivo atractivo.
Los atacantes que consigan manipular un script de una página de pago podrían llegar a capturar la información del titular de la tarjeta directamente desde el navegador del cliente.
Por ello, la norma PCI DSS establece requisitos más estrictos en materia de identificación, autorización y gestión de los scripts de las páginas de pago.
Las organizaciones deben saber qué scripts están presentes, por qué son necesarios y si se puede confiar en su integridad.
La norma PCI DSS también exige mecanismos capaces de detectar modificaciones no autorizadas de las páginas de pago y de los encabezados HTTP que afecten a la seguridad.
Para las empresas de comercio electrónico, estos requisitos deben considerarse ahora controles fundamentales, en lugar de proyectos que aún están pendientes de una fecha límite de cumplimiento.
7. Mayor atención al phishing y a la concienciación sobre la seguridad
La versión 4.x de la norma PCI DSS ha reforzado los requisitos relativos a la concienciación sobre seguridad.
Los empleados deben comprender las amenazas de ingeniería social que podrían dar lugar a la vulneración de los sistemas de pago o de los datos de las cuentas.
Entre ellas se incluyen amenazas como:
- Phishing
- Suplantación de identidad en el correo electrónico empresarial
- Ingeniería social
- Enlaces maliciosos
- Solicitudes de autenticación sospechosas
- Ataques de suplantación de identidad
La formación debería reflejar el entorno de amenazas real de la organización, en lugar de limitarse a ofrecer una formación genérica anual sobre ciberseguridad.
La concienciación en materia de seguridad debe ser relevante, cuantificable y reforzarse con el tiempo.
8. Mayor énfasis en la gestión de vulnerabilidades y malware
La norma PCI DSS v4.x también ha modernizado la forma en que se espera que las organizaciones aborden la gestión de vulnerabilidades y el malware.
Las organizaciones deben identificar las vulnerabilidades de seguridad utilizando fuentes externas de confianza y evaluar el riesgo que suponen para el entorno.
La gestión de parches debe priorizarse en función del riesgo, mientras que no debe darse por sentado que los sistemas que tradicionalmente no se consideran susceptibles al malware estén permanentemente a salvo.
Es necesario realizar evaluaciones periódicas para determinar si esos sistemas siguen considerándose libres de riesgo de malware.
Este es otro ejemplo de cómo la norma se está orientando hacia una evaluación continua en lugar de hacia suposiciones estáticas.
9. Controles más estrictos en torno a la gestión de cuentas
Las cuentas inactivas, compartidas y mal controladas pueden brindar a los atacantes oportunidades para acceder a los entornos de pago.
La versión 4.x de la norma PCI DSS ha reforzado los requisitos relativos a las cuentas de usuario, los privilegios y las revisiones de acceso.
Las organizaciones deben asegurarse de que el acceso se conceda de acuerdo con las necesidades empresariales y el principio del privilegio mínimo.
Las cuentas deben revisarse periódicamente, deben eliminarse los accesos innecesarios y debe revocarse sin demora el acceso de los usuarios que hayan dejado de formar parte de la organización.
Esto resulta especialmente importante cuando las cuentas con privilegios permiten el acceso a sistemas dentro del CDE.
10. El alcance debe confirmarse periódicamente
El alcance de la norma PCI DSS siempre ha sido importante, pero la versión 4.x hace mayor hincapié en que las organizaciones comprendan y validen su alcance.
Las organizaciones deben identificar a todas las personas, procesos, tecnologías y terceros que almacenen, traten o transmitan datos de cuentas, o que puedan afectar a la seguridad del CDE.
El alcance de la norma PCI DSS no debe limitarse a copiarse de la evaluación del año anterior.
Las redes cambian.
Las aplicaciones cambian.
Los entornos en la nube cambian.
Los proveedores cambian.
Los procesos de pago cambian.
Por lo tanto, las organizaciones necesitan procesos que identifiquen esos cambios y determinen si alteran el alcance de la norma PCI DSS.
Reducir el alcance innecesario puede simplificar considerablemente el cumplimiento normativo, pero dicha reducción debe ser técnicamente justificable y no simplemente una cuestión de conveniencia.
11. Los proveedores de servicios externos siguen siendo responsabilidad suya
El hecho de recurrir a un proveedor externo que cumpla con la norma PCI DSS no exime automáticamente a su organización de sus responsabilidades en materia de PCI DSS.
Las organizaciones deben identificar a los terceros que almacenan, tratan o transmiten datos de cuentas o que podrían afectar a su seguridad.
Deben comprender qué controles son:
- gestionados por el proveedor
- gestionados por la organización
- Compartidos entre ambas partes
También debe revisarse detenidamente una declaración de conformidad.
No basta con comprobar que un proveedor se autodenomine «conforme con la norma PCI».
Las organizaciones deben verificar que la evaluación cubra realmente el servicio, la entidad jurídica y el entorno que utilizan, y que la validación del proveedor siga estando vigente.
Por lo tanto, el cumplimiento de la norma PCI DSS por parte de terceros debe formar parte de los procesos de contratación, gestión de proveedores y cumplimiento continuo, en lugar de comprobarse únicamente poco antes de una evaluación.
12. La norma PCI DSS exige más documentación y pruebas
La norma PCI DSS v4.x también se basa en mayor medida en las pruebas.
No basta con que las políticas existan sobre el papel.
Los evaluadores necesitan cada vez más pruebas que demuestren que los controles funcionan realmente.
Entre ellas pueden figurar:
- Pruebas de configuración
- Revisiones de acceso
- Análisis de vulnerabilidades
- Resultados de pruebas de penetración
- Registros
- Análisis de riesgos específicos
- Registros de concienciación sobre seguridad
- Documentación sobre la gestión de cambios
- Pruebas de cumplimiento normativo de terceros
- Pruebas de respuesta ante incidentes
- Pruebas de supervisión de las páginas de pago
Esta es una de las razones por las que las organizaciones que consideran la norma PCI DSS como un proyecto anual pueden tener dificultades.
Intentar reconstruir 12 meses de pruebas poco antes de una evaluación resulta considerablemente más difícil que recopilarlas de forma continua.
¿En qué deberían centrarse las organizaciones para cumplir con la norma PCI DSS en 2026?
El periodo de transición ha finalizado.
Por lo tanto, para la mayoría de las organizaciones, en 2026 no se tratará tanto de prepararse para la versión 4.x de la norma PCI DSS como de demostrar que los nuevos controles funcionan de manera eficaz.
Las áreas prioritarias deberían incluir la comprensión del alcance, la verificación de que los requisitos con fecha futura se han implementado íntegramente, la revisión de los análisis de riesgos específicos, la comprobación de los controles de comercio electrónico, la validación de las responsabilidades de terceros y la garantía de que existen pruebas suficientes para respaldar la evaluación.
Las organizaciones también deberían examinar detenidamente los controles que se hayan implementado rápidamente antes de la fecha límite de marzo de 2025.
El hecho de que un control esté técnicamente presente no significa necesariamente que funcione de manera eficaz.
El año 2026 ofrece la oportunidad de pasar de la implementación inicial a un cumplimiento maduro y sostenible.
¿Es obligatorio cumplir con la norma PCI DSS cada año?
Sí.
La validación de la norma PCI DSS se lleva a cabo de forma periódica, normalmente una vez al año, y el método exacto de validación depende de factores como la función de la organización, los volúmenes de transacciones y los requisitos establecidos por las marcas de pago o las entidades adquirentes.
Algunas organizaciones pueden realizar la validación mediante un cuestionario de autoevaluación, mientras que otras requieren un informe de cumplimiento formal elaborado con un evaluador de seguridad cualificado.
La norma PCI DSS también incluye requisitos que deben cumplirse con una frecuencia superior a la anual, entre los que se encuentran diversas actividades de supervisión, pruebas, análisis y revisión.
Por lo tanto, el cumplimiento de la norma PCI DSS debe considerarse un programa continuo respaldado por un ejercicio de validación anual.
¿Cómo se prepara uno para una evaluación de la norma PCI DSS 4.0.1?
La preparación debe comenzar por definir el alcance.
Identifica por dónde entran los datos de las cuentas en la organización, por dónde circulan, dónde se almacenan y qué sistemas, personas y terceros pueden afectar a su seguridad.
A partir de ahí, realice una evaluación de deficiencias con respecto a la norma PCI DSS v4.0.1.
Se debe prestar especial atención a los controles introducidos o modificados en la versión 4.x, especialmente a aquellos que pasaron a ser obligatorios en marzo de 2025.
A continuación, cualquier deficiencia deberá priorizarse mediante un programa de corrección antes de que comience la validación formal.
Las pruebas deben recopilarse a medida que se aplican los controles, en lugar de reunirse de forma retrospectiva en el momento de la evaluación.
Preguntas frecuentes sobre la norma PCI DSS 4.0.1
¿Cuál es la versión actual de la norma PCI DSS en 2026?
La versión 4.0.1 de la norma PCI DSS es la versión actual de la Norma de Seguridad de Datos de la Industria de Tarjetas de Pago.
Se publicó en junio de 2024 como una revisión limitada de la versión 4.0 de la norma PCI DSS.
¿Cuál es la diferencia entre PCI DSS 4.0 y 4.0.1?
La versión 4.0.1 de PCI DSS introdujo aclaraciones y correcciones a la versión 4.0 de PCI DSS, pero no introdujo nuevos requisitos ni eliminó los ya existentes.
Las organizaciones deben utilizar ahora la versión 4.0.1 para las evaluaciones actuales de la norma PCI DSS.
¿Cuándo entraron en vigor los requisitos de la PCI DSS 4.0 con fecha futura?
Los requisitos de la versión 4.x de la norma PCI DSS con fecha futura entraron en vigor el 31 de marzo de 2025.
Por lo tanto, en 2026 serán requisitos obligatorios y no meras prácticas recomendadas.
¿Cuántos nuevos requisitos introdujo la versión 4.0 de la norma PCI DSS?
La versión 4.0 de la norma PCI DSS introdujo 64 nuevos requisitos en comparación con la versión 3.2.1.
De ellos, 51 eran inicialmente requisitos con fecha de entrada en vigor futura antes de entrar en vigor el 31 de marzo de 2025.
¿En qué consisten los requisitos 6.4.3 y 11.6.1 de la norma PCI DSS?
Los requisitos 6.4.3 y 11.6.1 están diseñados para reforzar la seguridad de las páginas de pago del comercio electrónico.
Abordan aspectos como la gestión de scripts en las páginas de pago, la autorización e integridad de los scripts, y los mecanismos capaces de detectar cambios no autorizados en las páginas de pago y en los encabezados HTTP que afectan a la seguridad.
¿Exige la norma PCI DSS 4.0.1 la autenticación multifactorial?
La versión 4.x de la norma PCI DSS amplió los requisitos relativos a la autenticación multifactorial, incluyendo el acceso al Entorno de Datos del Titular de la Tarjeta (CDE) y determinados escenarios de acceso remoto.
Las organizaciones deben revisar todas las vías de autenticación a los sistemas que se encuentren dentro del CDE o que estén conectados a él.
¿Qué es un análisis de riesgos específico de la norma PCI DSS?
Un análisis de riesgo específico es una evaluación de riesgos documentada que se utiliza en circunstancias concretas de la norma PCI DSS para justificar decisiones como la frecuencia con la que debe aplicarse un control o para respaldar los controles implementados mediante el enfoque personalizado.
¿Qué es el «enfoque personalizado» de la norma PCI DSS?
El «Enfoque Personalizado» permite a las organizaciones elegibles cumplir el objetivo de seguridad de un requisito de la norma PCI DSS utilizando un control alternativo, en lugar de seguir al pie de la letra el «Enfoque Definido».
La organización debe demostrar que el control alternativo cumple con la intención del requisito y proporciona la protección adecuada.
¿Es el cumplimiento de la norma PCI DSS un requisito legal?
La norma PCI DSS es un estándar de seguridad del sector, no una ley.
No obstante, los requisitos de cumplimiento se imponen a través del ecosistema de tarjetas de pago y de las relaciones contractuales con los bancos adquirentes, las marcas de pago y otras partes.
Las organizaciones que incumplan sus obligaciones pueden enfrentarse a consecuencias financieras, comerciales y de reputación.
¿El hecho de utilizar un proveedor de pagos que cumpla con la norma PCI garantiza que mi organización también cumpla con ella?
No.
Recurrir a un proveedor de servicios conforme a la norma puede reducir el alcance y transferir la responsabilidad de determinados controles, pero su organización sigue siendo responsable de comprender sus propias obligaciones en materia de PCI DSS y de confirmar qué requisitos son competencia de cada parte.
Cómo puede ayudar Integrity360 con la norma PCI DSS 4.0.1
El cumplimiento de la norma PCI DSS se ha vuelto más complejo, pero no debería convertirse en una carrera de última hora cada año.
Integrity360 ofrece servicios integrales de cumplimiento normativo en materia de pagos, diseñados para ayudar a las organizaciones a comprender su ámbito de aplicación, identificar deficiencias y desarrollar programas sostenibles de cumplimiento de la norma PCI DSS.
Nuestros servicios incluyen:
- Evaluaciones del alcance y de las deficiencias de la norma PCI DSS
- Validación del cumplimiento
- Servicios de QSA
- Apoyo en la corrección de deficiencias
- Pruebas de penetración
- Análisis de vulnerabilidades y servicios ASV de PCI
- Pruebas de control
- Apoyo en el análisis de riesgos específico
- Revisiones de cumplimiento por parte de terceros
- Preparación de auditorías
- Apoyo continuo en materia de cumplimiento normativo
Tanto si se está preparando para su próxima evaluación de la norma PCI DSS v4.0.1, como si está revisando los controles implementados para el plazo de marzo de 2025 o intentando reducir la complejidad de su entorno de pagos, Integrity360 puede ayudarle.
Habla con nuestros especialistas en cumplimiento normativo de pagos para evaluar tu preparación para la norma PCI DSS 4.0.1 y desarrollar un enfoque más sostenible en materia de cumplimiento normativo.