Tokenización para el cumplimiento de la normativa PCI: Por qué los tokens reducen el alcance mientras que el cifrado no lo hace

Payments

Acepta pagos en línea y en persona desde cualquier parte del mundo con una solución de pagos diseñada para todo tipo de negocios: desde startups en crecimiento hasta grandes empresas internacionales.

Más información 
  1. Introducción
  2. Puntos clave
  3. ¿Qué es el cumplimiento de la normativa del PCI DSS?
  4. Lo que dice el PCI DSS sobre la tokenización
  5. Cómo la tokenización reduce el alcance del cumplimiento de la normativa PCI
  6. Pautas y requisitos de tokenización del PCI DSS para la reducción del alcance
    1. Generación de tokens:
    2. Vaults de tokens
  7. Cómo se compara la tokenización con el cifrado según el PCI DSS
  8. ¿Quién es el responsable de mantener el cumplimiento de la normativa de tokenización después de la implementación?
  9. ¿La tokenización es suficiente para garantizar el cumplimiento de la normativa PCI DSS por sí sola?
  10. La brecha de elegibilidad del cuestionario de autoevaluación (SAQ)
  11. Cómo puede ayudar Stripe Payments

Los datos de la tarjeta son una responsabilidad conocida para las empresas. El costo promedio global de una vulneración de datos fue de USD 4.44 millones en 2025. Cada servidor, archivo de registros y copia de seguridad que almacena un número de cuenta principal (PAN, por sus siglas en inglés) pasa a formar parte de lo que el Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (PCI DSS) denomina entorno de datos del titular de tarjeta (CDE), y cada aspecto de ese entorno está sujeto a requisitos de cumplimiento de la normativa.

La tokenización cambia lo que realmente hay en ese entorno al reemplazar el PAN por un valor sustituto que no tiene un valor que se pueda explotar por sí solo. Si implementas la tokenización de manera correcta, puedes reducir tus obligaciones de cumplimiento de la normativa a una fracción de lo que serían de otro modo. A continuación, explicamos cómo funciona la tokenización para el cumplimiento de la normativa PCI, los límites de sus protecciones, dónde se deben implementar otros controles de seguridad y qué exige el Consejo de Normas de Seguridad de la PCI a un sistema de tokens que cumpla la normativa.

Puntos clave

  • La tokenización puede eliminar sistemas enteros del alcance del cumplimiento de la normativa del Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (PCI DSS), pero solo cuando la generación de tokens, la seguridad del vault y los controles de destokenización cumplen con estándares técnicos específicos.

  • El cifrado y la tokenización protegen los datos de la tarjeta de manera diferente en virtud del PCI DSS, y muchas arquitecturas que cumplen la normativa dependen de ambos en lugar de elegir uno por sobre el otro.

  • Cumplir con los requisitos del cuestionario de autoevaluación sobre el cumplimiento de la normativa PCI más simple depende de cómo fluyen los datos de la tarjeta a través de una integración en lugar de simplemente si la tokenización está presente en alguna parte del sistema.

¿Qué es el cumplimiento de la normativa del PCI DSS?

El cumplimiento de la normativa PCI DSS significa cumplir con los requisitos de seguridad establecidos por el Consejo de Normas de Seguridad de la PCI para cualquier empresa que almacene, procese o transmita datos del titular de tarjeta. El estándar cubre 12 requisitos principales que abarcan la seguridad de la red, el control de acceso, el cifrado y el monitoreo. Se aplica tanto si gestionas una sola terminal de pagos como si procesas millones de transacciones al año.

Lo que dice el PCI DSS sobre la tokenización

La guía del PCI DSS para la tokenización aconseja que, si un token no tiene valor fuera del sistema que lo creó, y si ese sistema está correctamente aislado y protegido, entonces no es necesario evaluar los entornos en los que reside el token como si contuvieran datos de la tarjeta reales. Cada PAN aún existe en algún lugar, por lo general dentro de un vault cifrado, pero la tokenización significa que solo existe en esa única ubicación y no está distribuido en distintos sistemas.

Cómo la tokenización reduce el alcance del cumplimiento de la normativa PCI

La tokenización reduce el alcance del cumplimiento de la normativa PCI al limitar la cantidad de lugares donde los datos legibles de la tarjeta se almacenan o transmiten. Esto es válido siempre que ninguna persona ajena al sistema de tokenización pueda revertir los tokens al PAN original. Si alguien puede calcular el PAN a partir del token mediante el uso de lógica conocida, el token no reduce el alcance.

Pautas y requisitos de tokenización del PCI DSS para la reducción del alcance

Las directrices del Consejo de Normas de Seguridad de la PCI incluyen expectativas técnicas específicas para cualquier sistema que reclame una reducción del alcance. Estas se dividen en dos categorías principales: generación de tokens y vaults de tokens.

Generación de tokens:

La generación de tokens debe resistir la ingeniería inversa. Los tokens que conservan el formato y que imitan la longitud y la estructura de un determinado número de tarjeta son seguros siempre que la sustitución en sí sea impredecible en lugar de derivarse a través de una fórmula reversible.

Los tokens creados a través de un proceso unidireccional, por lo que no hay una función inversa matemática, califican de manera más confiable para la reducción del alcance que los tokens generados a través de un cifrado con una clave recuperable. Los valores cifrados se siguen considerando datos del titular de tarjeta según las definiciones del PCI DSS, incluso cuando tienen un formato que los hace parecer tokens. La forma en que se generan los tokens determina cómo un evaluador clasifica tu sistema. Las pautas del PCI DSS también abordan la resistencia a la fuerza bruta. Si el algoritmo de tokenización se puede adivinar o revertir a través de intentos repetidos, el token no califica para la reducción del alcance, independientemente de cómo se genere.

Vaults de tokens

El sistema para almacenar tokens se denomina vault. El vault de tokens debe situarse en una zona de red segmentada, aplicar un estricto control de acceso basado en roles a los datos que asignan los tokens al PAN original y registrar cada evento de destokenización con suficiente detalle como para respaldar una revisión forense. Los asesores de PCI DSS por lo general se atienen al estándar de que la destokenización debe ser poco frecuente, deliberada y auditable. La guía también requiere que el proveedor de tokenización, ya sea un equipo interno o un tercero, se someta a su propia evaluación de PCI DSS. Un vault comprometido anula el propósito de la tokenización.

La documentación tiene que demostrar a los evaluadores la afirmación de reducción del alcance y debe incluir un diagrama de flujo de datos que muestre exactamente dónde existen los PAN en texto plano (es decir, datos legibles que no están cifrados), dónde ocurre la tokenización y dónde toman el control los tokens en tus sistemas. El diagrama se debe actualizar cada vez que un nuevo sistema ingresa en la ruta de pago; de lo contrario, la afirmación de reducción del alcance deja de coincidir con la realidad, incluso si no ha cambiado nada más.

Cómo se compara la tokenización con el cifrado según el PCI DSS

Tanto la tokenización como el cifrado protegen los mismos datos subyacentes, pero el PCI DSS los trata de forma muy diferente cuando se trata del alcance. Por lo general, un PAN cifrado se mantiene dentro del alcance a menos que el sistema en el que se almacena no tenga acceso a las claves de descifrado necesarias para leer el texto cifrado (el formato cifrado). El sistema que contiene el texto cifrado tiene que cumplir los mismos requisitos de control de acceso, registro de actividad y gestión de vulnerabilidades que un sistema que almacena el PAN en texto plano, aunque el riesgo práctico sea menor.

Con la tokenización, no hay ninguna clave que proteger. Cuando se genera un token a través de un proceso unidireccional implementado correctamente, no se puede revertir matemáticamente, lo que significa que los sistemas que lo contienen existen fuera del CDE.

En la práctica, muchas arquitecturas que cumplen la normativa PCI utilizan tanto el cifrado como la tokenización, ya que cada uno añade diferentes salvaguardas. El cifrado protege el PAN dentro del vault para la autorización y acreditación de fondos, mientras que la tokenización protege el PAN en cualquier otro lugar, como en los sistemas que necesitan hacer referencia a una transacción, reembolsar o mostrar a un cliente los últimos cuatro dígitos, sin necesitar nunca el número real. En última instancia, el cifrado protege los datos utilizables y la tokenización los elimina de un sistema por completo.

¿Quién es el responsable de mantener el cumplimiento de la normativa de tokenización después de la implementación?

El cumplimiento de la normativa PCI DSS requiere una validación continua, y la tokenización agrega su propio mantenimiento además de la aplicación de parches habitual del estándar (es decir, la aplicación de actualizaciones de seguridad) y el ciclo de monitoreo. Si utilizas un proveedor de tokenización de terceros, aún eres responsable de confirmar que el proveedor mantiene su propia validación de PCI DSS y de revisar su Atestación de Cumplimiento todos los años. Una certificación vencida por parte del proveedor pone en riesgo tu propia afirmación de reducción del alcance, incluso si nada ha cambiado por tu parte.

A nivel interno, alguien tiene que ser el propietario del diagrama de flujo de datos y actualizarlo cada vez que un nuevo sistema ingresa a la ruta de pago. La reducción del alcance puede verse erosionada silenciosamente cuando, por ejemplo, se conecta una nueva herramienta de análisis o un equipo de soporte exporta datos de transacciones a una hoja de cálculo para solucionar problemas y encuentra un PAN de texto plano que nadie tuvo en cuenta en la última evaluación. Los registros de acceso al vault también necesitan una revisión periódica para detectar las solicitudes de destokenización que no coinciden con los procesos de negocio esperados.

En muchas medianas empresas, esta es responsabilidad de quien gestiona la infraestructura de pagos (a menudo alguien de finanzas o ingeniería), que trabaja con un asesor de seguridad cualificado (QSA) durante el ciclo de evaluación anual. Las empresas más pequeñas que utilizan un proveedor de pagos que se encarga de la tokenización de principio a fin tienen una carga más liviana, pero aun así deben confirmar que no han reintroducido los PAN en sus propios sistemas a través de exportaciones, capturas de pantalla o flujos de trabajo de servicio al cliente que quedaron fuera de la reducción de alcance original.

¿La tokenización es suficiente para garantizar el cumplimiento de la normativa PCI DSS por sí sola?

La tokenización reduce el alcance, pero no elimina las obligaciones de cumplimiento de la normativa para los sistemas que permanecen dentro del alcance. El vault aún necesita un cumplimiento total: la lógica de generación, los datos de mapeo de tokens a PAN y los controles de destokenización deben cumplir todos con los estándares completos de PCI DSS.

Los puntos de contacto previos a la tokenización también deben permanecer dentro del alcance. Cualquier sistema que maneje un PAN antes de que sea tokenizado, como una página de confirmación de compra o una terminal de un sistema de puntos de venta (sistema POS), necesita cifrado en tránsito, segmentación de red y análisis de vulnerabilidades.

La brecha de elegibilidad del cuestionario de autoevaluación (SAQ)

Muchas empresas asumen que cualquier solución de tokenización las califica para usar el Cuestionario de autoevaluación A (SAQ A), el cuestionario de autoevaluación más simple. Pero eso es cierto solo si el sistema de tokenización evita que la empresa alguna vez maneje, transmita o almacene PAN, por lo general a través de una página de pago alojada o un componente integrado donde los datos de la tarjeta van directamente del navegador del cliente al proveedor de pagos. Un enfoque de tokenización en el que los datos brutos de la tarjeta aún pasan por el propio servidor de la empresa, incluso de forma breve, antes de ser tokenizados mantiene a ese servidor en un alcance más amplio, independientemente de cuán fuerte sea la tokenización a partir de ese punto.

Cómo puede ayudar Stripe Payments

Stripe Payments proporciona una solución de pagos unificada y global que permite que cualquier empresa, desde startups en expansión hasta empresas globales, acepte pagos en línea, en persona y en todo el mundo.

Con Stripe Payments, puedes hacer lo siguiente:

  • Optimiza tu experiencia de confirmación de compra: Crea una experiencia de cliente sin fricciones y ahorra tiempo de ingeniería con interfaces de usuario de pago prediseñadas, acceso a más de 125 métodos de pago y Link, una cartera desarrollada por Stripe.

  • Llegar a nuevos mercados más rápido: conéctate con clientes de todo el mundo y reduce la complejidad y los costos de la gestión de múltiples monedas mediante opciones de pago transfronterizas, disponibles en 195 países y en más de 135 monedas.

  • Unificar los pagos en línea y en persona: crea una experiencia de comercio unificado en todos los canales, tanto en línea como en persona, para personalizar las interacciones, recompensar la lealtad y aumentar los ingresos.

  • Mejorar el rendimiento de los pagos: aumenta los ingresos con una gama de herramientas de pago personalizables y fáciles de configurar, que incluyen protección contra fraudes que no requiere programación, además de funcionalidades avanzadas para mejorar las tasas de autorización.

  • Avanzar más rápido con una plataforma flexible y confiable para el crecimiento: desarrolla tu negocio sobre una plataforma diseñada a fin de crecer contigo, con un tiempo de actividad histórico del 99.999 % y una confiabilidad líder en el sector.

Obtén más información sobre cómo Stripe Payments puede potenciar tus pagos en línea y en persona, o empieza hoy.

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.

Más artículos

  • Hubo un problema. Vuelve a intentarlo o comunícate con soporte.

¿Todo listo para empezar?

Crea una cuenta y empieza a aceptar pagos sin necesidad de firmar contratos ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros para que diseñemos un paquete personalizado para tu empresa.
Payments

Payments

Acepta pagos en línea y en persona desde cualquier parte del mundo con una solución de pagos diseñada para todo tipo de negocios.

Documentación de Payments

Encuentra una guía para integrar las API de pagos de Stripe.