Comisiones por incumplimiento de la normativa PCI: Costos, motivos de activación y cómo eliminarlas

Payments

Acepta pagos en línea y en persona desde cualquier parte del mundo con una solución de pagos diseñada para todo tipo de negocios: desde startups en crecimiento hasta grandes empresas internacionales.

Más información 
  1. Introducción
  2. Puntos clave
  3. ¿Qué es una comisión por incumplimiento de la normativa PCI?
  4. ¿Quién paga las comisiones por incumplimiento de la normativa PCI y por qué?
  5. ¿Cuánto cuestan las comisiones por incumplimiento de la normativa PCI?
  6. ¿Qué es lo que activa una comisión por incumplimiento de la normativa PCI?
  7. ¿Cuáles son los pasos para dejar de pagar comisiones por incumplimiento de la normativa PCI?
  8. ¿Vale la pena pagar por el cumplimiento de la normativa PCI para evitar comisiones por incumplimiento?
  9. Cómo puede ayudar Stripe Payments

Si no has completado la validación del Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (PCI DSS) de tu acuerdo comercial, es posible que debas pagar una comisión por incumplimiento de la normativa PCI. Este es un cargo mensual adicional que tu banco adquirente o proveedor de pagos agrega a tus costos de procesamiento. Se repite cada ciclo de facturación y permanece en tu estado de cuenta hasta que presentes una prueba de que has cumplido el estándar de cumplimiento de la normativa PCI DSS. Las comisiones por incumplimiento de la normativa PCI pueden ir de USD 25 a USD 100,000 por mes en función del tiempo que tu empresa haya incumplido la normativa.

A continuación, explicaremos quién paga en última instancia estas comisiones y por qué, cómo se comparan sus costos típicos con las multas que buscan prevenir y qué puede desencadenar un cargo.

Puntos clave

  • Las comisiones por incumplimiento de la normativa PCI son cobradas por los bancos adquirentes, no por las redes de tarjeta. Son una forma de compensar la responsabilidad que asumen por las empresas no validadas.

  • La comisión en sí es menor en comparación con las multas de la red de tarjeta y los costos por filtraciones contra los que está diseñada para proteger.

  • Completar el Cuestionario de Autoevaluación (SAQ) adecuado y reducir la cantidad de datos del titular de tarjeta que interactúan con tus propios sistemas son las formas más rápidas de eliminar el cargo.

¿Qué es una comisión por incumplimiento de la normativa PCI?

Una comisión por incumplimiento de la normativa PCI es un cargo mensual que añade el banco adquirente o proveedor de pagos de la empresa cuando no completó la validación PCI DSS que se exige en el contrato comercial.

Las empresas tienen distintos requisitos de validación. Las redes de tarjeta clasifican a las empresas en cuatro niveles según el volumen de transacciones anual: una empresa que procesa millones de transacciones al año requiere una documentación más estricta que una que procesa unos cuantos miles. Las empresas que gestionan los datos de las tarjetas directamente en sus propios servidores asumen más responsabilidad de cumplimiento de la normativa que aquellas que enrutan los campos de pago mediante una solución de tokenización o alojamiento, ya que el alcance de lo que hay que auditar cambia con cada configuración.

¿Quién paga las comisiones por incumplimiento de la normativa PCI y por qué?

Es la empresa quien paga las comisiones por incumplimiento de la normativa PCI. A pesar de que las redes de tarjetas establecen los estándares, los bancos adquirentes asumen la responsabilidad si la seguridad de la empresa que incumple la normativa resulta vulnerada, por lo que transfieren dicho riesgo en el proceso a través del contrato comercial.

Algunos procesadores de pago incluyen la supervisión del cumplimiento de la normativa en el contrato estándar y empiezan a facturar automáticamente tras un período de gracia, mientras que otros exigen un programa opcional y cobran solo a las empresas que ignoran los repetidos avisos.

¿Cuánto cuestan las comisiones por incumplimiento de la normativa PCI?

Los bancos adquirentes suelen cobrar entre USD 25 y USD 50 por mes durante los primeros meses, o hasta que la empresa valide el cumplimiento de la normativa. Si el problema no se resuelve pasados seis meses, las multas pueden ascender a una suma de entre USD 5,000 y USD 100,000 por mes.

Si se produce una vulneración de seguridad mientras la empresa incumple la normativa, puede enfrentarse a consecuencias mucho más graves. Las redes de tarjetas pueden imponer penalizaciones que van desde los USD 5,000 a los USD 100,000, en función de la red, la gravedad de la vulneración de seguridad y cuánto tiempo pasó la empresa sin validar el cumplimiento de la normativa. Una empresa que haya incumplido la normativa luego de una vulneración de seguridad también puede perder la capacidad de aceptar determinados tipos de tarjeta, enfrentarse a costos de investigación forense que pueden alcanzar las decenas de miles y cubrir el costo de volver a emitir tarjetas a cada cliente afectado.

¿Qué es lo que activa una comisión por incumplimiento de la normativa PCI?

Las comisiones por incumplimiento de la normativa PCI están ligadas a la documentación y a los procesos, no a si se ha producido o no una vulneración.

Las situaciones siguientes pueden activar la aplicación de una comisión:

  • Vencimiento del plazo para la entrega del cuestionario SAQ: Por lo general, los bancos adquirentes o sus proveedores de cumplimiento establecen una fecha límite para enviar el cuestionario de autoevaluación (SAQ) completado. Una vez pasada esa fecha sin que se haya enviado, se activará la comisión en el siguiente ciclo de facturación.

  • Caducidad de la declaración de cumplimiento: El cumplimiento de la normativa PCI se revalida anualmente. Si se deja que una Declaración de cumplimiento caduque, se activará la misma comisión que si nunca se hubiera completado.

  • Falla en el análisis de vulnerabilidades: Las empresas situadas en niveles de cumplimiento de la normativa superiores necesitan efectuar análisis trimestrales en la red por parte de un proveedor de escaneos de seguridad aprobado. Omitir un escaneo o que este falle puede activar la comisión por sí solo, de forma independiente del estado del cuestionario SAQ.

  • Cambios en los métodos o en el volumen de procesamiento: Ascender a un nivel de cumplimiento de la normativa superior o cambiar de un proceso de confirmación de compra alojado a una configuración donde la empresa asume la responsabilidad de manejar los datos de tarjetas más directamente, pueden reiniciar los requisitos y poner a cero el reloj del período de validación.

¿Cuáles son los pasos para dejar de pagar comisiones por incumplimiento de la normativa PCI?

Para eliminar la comisión es necesario completar el proceso de validación que se aplique a la empresa y, luego, mantenerlo actualizado.

A continuación, encontrarás la explicación:

  1. Confirma el nivel de comerciante y el cuestionario SAQ aplicable: El nivel de cumplimiento de la normativa se establece en función del volumen de transacciones anuales y de la forma en que la empresa gestione los datos de las tarjetas. El nivel de cumplimiento de la normativa determina cuál de los ocho tipos de cuestionarios SAQ se aplica. Una empresa que use un proceso de compra íntegramente alojado en el que los campos de tarjeta no tengan ningún contacto con sus propios servidores, generalmente califica para el cuestionario SAQ A, el formulario más corto. La que gestione los datos de la tarjeta más directamente se enfrenta a un cuestionario más largo que incluye la segmentación de la red, el cifrado y los controles de acceso.

  2. Reduce el alcance antes de rellenar nada: Cuanto menos contacto directo tenga una empresa con el entorno de datos del titular de tarjeta (CDE), más sencillo será el cuestionario SAQ aplicable. El enrutamiento de los campos de pago a través de un iframe alojado o de un servicio de tokenización transfiere la carga de proteger los números de tarjeta sin procesar al proveedor que gestiona esos datos, lo que a menudo reduce el nivel de la empresa al del cuestionario SAQ A.

  3. Completa el cuestionario SAQ y los análisis necesarios: Responde el cuestionario con honestidad, ejecuta un análisis de vulnerabilidad mediante un proveedor de análisis aprobado en caso de que el nivel de la empresa lo requiera y firma la declaración de cumplimiento.

  4. Envíalo al procesador o banco adquirente, no solo a las redes de tarjetas: La comisión proviene del banco, por lo que el banco necesita la documentación de manera directa, generalmente a través del portal de cumplimiento que utilice para llevar un seguimiento del estado del comerciante.

  5. Establece un recordatorio periódico para la revalidación: El cumplimiento de la normativa caduca anualmente. La forma más rápida de volver a incumplir la normativa es tratar esto como una tarea puntual y no anual.

Debido a que Stripe almacena y procesa los datos de los titulares de la tarjeta en nombre de las empresas que lo utilizan y cuenta con una infraestructura con certificación del Nivel 1 de la normativa PCI DSS, las empresas que enrutan datos de tarjetas exclusivamente a través de Stripe pueden reducir su alcance en materia de PCI. Eso no quita la responsabilidad que tiene la propia empresa de enviar un cuestionario SAQ. Modifica el cuestionario que se aplica y qué cantidad del entorno de los datos de la tarjeta se encuentra dentro del propio alcance de la auditoría de la empresa.

¿Vale la pena pagar por el cumplimiento de la normativa PCI para evitar comisiones por incumplimiento?

La matemática casi siempre favorece el cumplimiento. Para una empresa que ya utiliza una configuración de pagos alojados, completar un cuestionario SAQ A suele llevar menos de una hora. Si se compara con el conjunto de penalizaciones de las redes de tarjetas tras un incumplimiento de la normativa PCI, además de los costos forenses y los daños a la relación con los clientes cuando se exponen los datos de sus tarjetas, está claro que el cumplimiento es favorable.

Las empresas que permanecen más tiempo sin cumplir la normativa por lo general no evalúan esa contrapartida de forma deliberada. Simplemente pierden la pista de un formulario. Ese es el riesgo real: no que el cumplimiento de la normativa PCI sea caro, sino que es fácil olvidarse de él hasta que una comisión o una vulneración fuerzan el problema. Comprobar el nivel de comerciante, confirmar qué cuestionario SAQ es aplicable y fijar un recordatorio anual resulta mucho más económico que dejarlo pasar.

Cómo puede ayudar Stripe Payments

Stripe Payments proporciona una solución de pagos unificada y global que permite que cualquier empresa, desde startups en expansión hasta empresas globales, acepte pagos en línea, en persona y en todo el mundo.

Con Stripe Payments, puedes hacer lo siguiente:

  • Optimizar tu experiencia de confirmación de compra: crea una experiencia de cliente sin problemas y ahorra miles de horas de ingeniería con interfaces de usuario (IU) de pago previamente diseñadas, acceso a más de 125 métodos de pago y a Link, una cartera de Stripe.

  • Llegar a nuevos mercados más rápido: conéctate con clientes de todo el mundo y reduce la complejidad y los costos de la gestión de múltiples monedas mediante opciones de pago transfronterizas, disponibles en 195 países y en más de 135 monedas.

  • Unificar los pagos electrónicos y en persona: crea una experiencia de comercio unificado en todos los canales, tanto en línea como en persona, para personalizar las interacciones, recompensar la lealtad y aumentar los ingresos.

  • Mejorar el rendimiento de los pagos: aumenta los ingresos con una gama de herramientas de pago personalizables y fáciles de configurar, que incluyen protección contra fraudes que no requiere programación, además de funcionalidades avanzadas para mejorar las tasas de autorización.

  • Avanzar más rápido con una plataforma flexible y confiable para el crecimiento: desarrolla tu negocio sobre una plataforma diseñada a fin de crecer contigo, con un tiempo de actividad histórico del 99.999 % y una confiabilidad líder en el sector.

Obtén más información sobre cómo Stripe Payments puede potenciar tus pagos en línea y en persona, o empieza hoy.

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.

Más artículos

  • Hubo un problema. Vuelve a intentarlo o comunícate con soporte.

¿Todo listo para empezar?

Crea una cuenta y empieza a aceptar pagos sin necesidad de firmar contratos ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros para que diseñemos un paquete personalizado para tu empresa.
Payments

Payments

Acepta pagos en línea y en persona desde cualquier parte del mundo con una solución de pagos diseñada para todo tipo de negocios.

Documentación de Payments

Encuentra una guía para integrar las API de pagos de Stripe.