Para almacenar la información de las tarjetas de los clientes de forma legal y segura, las empresas deben usar el cifrado o la tokenización avanzados para proteger los datos de los titulares de la tarjeta y garantizar que la información confidencial nunca se retenga después de la autorización. Este proceso se rige estrictamente a nivel mundial por el Estándar de Seguridad de Datos del Sector de las Tarjetas de Pago (PCI DSS), un conjunto obligatorio de marcos de seguridad establecido por las principales redes de tarjetas para prevenir violaciones de seguridad de los datos y el fraude financiero.
El fraude con tarjetas de crédito es un problema grave y frecuente: en los Estados Unidos, por ejemplo, el 61 % de los titulares de tarjetas de crédito han sido víctimas de fraude. Para las empresas, el almacenamiento seguro de los datos de las tarjetas de los clientes es una protección importante contra el fraude.
Esto es lo que encontrarás en este artículo
- ¿Cómo funciona el almacenamiento de tarjetas?
- ¿Qué es el cumplimiento de la normativa PCI DSS?
- Requisitos PCI para el almacenamiento de tarjetas
- Prácticas recomendadas para el almacenamiento de tarjetas
- Desafíos y soluciones del almacenamiento de tarjetas
- Cómo puede ayudarte Stripe
¿Cómo funciona el almacenamiento de tarjetas?
El almacenamiento de tarjetas hace referencia a la retención por parte de las empresas de la información de las tarjetas de pago de los clientes, incluidos los números de las tarjetas de crédito y tarjetas de débito y sus datos identificativos asociados. Las cuatro categorías de datos que las empresas suelen almacenar son el nombre del titular de la tarjeta, el número de cuenta principal (PAN), la fecha de caducidad y el código de servicio.
Las empresas pueden elegir entre distintos sistemas para el almacenamiento de tarjetas que, por lo general, incluyen componentes como sistemas de almacenamiento de datos específicos, técnicas de cifrado y tokenización, y herramientas de prevención de pérdida de datos (DLP).
Si las credenciales de pago se gestionan de forma interna, la organización se expone a graves responsabilidades jurídicas, costosas auditorías de seguridad y posibles daños a su marca en caso de que se produzca una vulneración. Por este motivo, en el comercio digital moderno se aíslan los datos financieros confidenciales mediante un marco de tres partes que transfiere el riesgo fuera de la red interna de la empresa:
Intercepción: Los campos de texto seguro (como los iFrames) se integran directamente en la página del proceso de compra, lo que permite interceptar los datos sin procesar de la tarjeta en el momento en que se introducen para que eviten por completo los servidores web de la empresa.
Tokenización: El procesador de pagos bloquea los datos reales de la tarjeta en una cámara acorazada digital externa fuertemente protegida y genera una cadena de marcadores de posición aleatoria e inexpugnable, a la que llamamos token.
Almacenamiento: La empresa guarda solo este token inofensivo dentro de su base de datos de clientes, y lo transmite de vuelta al responsable del tratamiento para que pueda autorizar de forma segura las transacciones futuras sin tener que manejar nunca los datos financieros sin procesar.
¿Qué es el cumplimiento de la normativa PCI DSS?
La norma PCI DSS es un conjunto de estándares de seguridad que rigen cómo deben aceptar, procesar, almacenar y transmitir la información de las tarjetas de crédito las empresas. Este estándar protege los datos de los titulares de la tarjeta contra el fraude y el robo, y cualquier organización que maneje transacciones con tarjeta de crédito debe cumplirlo. La norma PCI DSS está gestionada por el Consejo de Estándares de Seguridad del Sector de las Tarjetas de Pago, que fue fundado por las principales empresas de tarjetas de crédito, como Visa, Mastercard, American Express, Discover y JCB. El cumplimiento de la normativa PCI DSS ayuda a las empresas a reducir el riesgo de violaciones de seguridad de los datos y a garantizar que sus transacciones con tarjeta sean seguras.
En sentido estricto, la norma PCI DSS no es una ley. No hay requisitos legales para el cumplimiento de la normativa. En su lugar, es un estándar de seguridad desarrollado por el sector. Sin embargo, considerarla puramente como una recomendación voluntaria del sector es un error crítico. La norma PCI DSS funciona como un requisito contractual obligatorio.
Los requisitos legales privados se escriben directamente en los acuerdos comerciales y las condiciones de servicio corporativas que cada empresa debe firmar con los procesadores de pagos, los bancos adquirentes y las redes comerciales antes de que puedan aceptar pagos electrónicos. Si quieres procesar tarjetas de crédito, estás obligado por contrato a mantener estos estándares.
Requisitos PCI para el almacenamiento de tarjetas
La normativa PCI DSS especifica los requisitos que deben cumplir las empresas en relación con el almacenamiento de tarjetas, entre los que destacan los siguientes:
Limitar el almacenamiento de datos: almacena únicamente los datos del titular de la tarjeta que sean necesarios para las necesidades de la empresa. No almacenes datos de autenticación confidenciales después de la autorización, ni siquiera si están cifrados. Esto incluye datos como la banda magnética completa, el código de validación de la tarjeta o el número de identificación personal (PIN)/bloqueo de PIN.
Proteger los datos almacenados: cifra todos los datos del titular de la tarjeta almacenados, incluido el PAN, que debe ser ilegible en cualquier lugar donde se almacene usando métodos como la criptografía.
Limitar el acceso a los datos: el acceso a los datos de los titulares de la tarjeta debe limitarse a las personas cuyos trabajos requieran dicho acceso. Implementa una política de «necesidad de conocimiento» que restrinja el acceso.
Crear id. únicos: asigna un id. único a cada persona que tenga acceso informático a los datos de los titulares de la tarjeta. Después de una violación de seguridad de los datos, esto ayuda a rastrear quién accedió a los datos.
Proteger los sitios físicos: protege los sitios físicos donde se almacenan los datos de los titulares de la tarjeta. Esto incluye medidas como la vigilancia, el acceso restringido a las áreas de almacenamiento de datos y los sistemas de almacenamiento seguros.
Establecer políticas de retención y eliminación: desarrolla una política de retención de datos que elimine los datos del titular de la tarjeta en cuanto ya no sean necesarios. Elimina ese tipo de datos y asegúrate de que sean irrecuperables.
Usar claves de cifrado: gestiona e implementa el uso de protocolos de seguridad y criptografía seguros, como el protocolo Secure Sockets Layer (SSL) o la Seguridad en la Capa de Transporte (TLS) o la Seguridad del Protocolo de Internet (IPSEC), para salvaguardar los datos confidenciales de los titulares de la tarjeta durante la transmisión a través de redes públicas y abiertas.
Mejores prácticas para el almacenamiento de tarjetas
Las empresas pueden adoptar diferentes enfoques para cumplir con los requisitos de cumplimiento de la normativa PCI. Estas mejores prácticas ayudarán a las empresas a proteger la información de las tarjetas de sus clientes y a mantener el cumplimiento de la normativa PCI de una manera que proteja la experiencia del usuario:
Minimizar el almacenamiento de datos del titular de la tarjeta: almacena únicamente la información requerida del titular de la tarjeta para la facturación recurrente y evita retener datos confidenciales a menos que sea absolutamente necesario. Usa una API especializada para los pagos de los clientes sin almacenar tarjetas. Reducir la cantidad de datos almacenados puede minimizar el riesgo y simplificar los esfuerzos de cumplimiento de la normativa.
Adoptar el estándar de cifrado avanzado (AES): usa AES con una clave de 256 bits para el cifrado al almacenar números de tarjetas de crédito en una base de datos. Esta metodología se alinea con las prácticas recomendadas actuales y supera los requisitos mínimos de cumplimiento de la normativa.
Implementar el cifrado de extremo a extremo (E2EE): más allá de las prácticas de cifrado básicas, implementa el E2EE para salvaguardar los datos de los titulares de la tarjeta desde el punto de captura hasta que lleguen al entorno de procesamiento seguro.
Mejorar los mecanismos de control de acceso: usa la autenticación multifactor y los controles de acceso pormenorizados basados en funciones para garantizar que únicamente el personal autorizado pueda acceder a los datos confidenciales de los titulares de la tarjeta. Ten un seguimiento de auditoría claro para todos los accesos y las acciones tomadas.
Integrar herramientas de DLP: implementa estrategias de DLP para supervisar y controlar la transferencia de datos, y evitar la exfiltración de datos no autorizada y garantizar que los datos de los titulares de la tarjeta no se almacenen o distribuyan de forma incorrecta.
Realizar pruebas de seguridad de forma periódica: para identificar de forma proactiva y corregir posibles debilidades de seguridad, realiza pruebas de penetración sofisticadas y evaluaciones de vulnerabilidad más allá de los requisitos estándar de la norma PCI DSS. Crea una lista de verificación de la normativa PCI para desarrolladores.
Considerar el uso de técnicas avanzadas de tokenización: considera la posibilidad de usar la tokenización dinámica, en la que los tokens varían con cada transacción, para proporcionar una capa adicional de seguridad y reducir aún más la utilidad de los datos interceptados.
Emplear la supervisión automatizada del cumplimiento de la normativa: usa herramientas automatizadas para supervisar continuamente el cumplimiento de la normativa de los estándares de la norma PCI DSS y detectar y abordar rápidamente cualquier desviación.
Usar una arquitectura de confianza cero: adopta un marco de seguridad de confianza cero que asuma que todos los usuarios, incluso los de la organización, podrían comprometer los datos de los titulares de la tarjeta. Aplica principios estrictos de verificación y acceso mínimo.
Explorar herramientas de criptografía resistente a la computación cuántica: para proteger frente a las amenazas emergentes que plantea la computación cuántica, explora la integración de algoritmos criptográficos resistentes a la computación cuántica.
Desarrollar un plan de respuesta: ten un plan para responder a los incidentes de seguridad. Si se produce una violación de seguridad de los datos, debes poder identificar rápidamente el problema, contener la infracción y mitigar cualquier posible daño.
Desafíos y soluciones del almacenamiento de tarjetas
El almacenamiento de tarjetas está estrechamente relacionado con muchos aspectos de la experiencia del cliente, la forma en que se accede a los productos y servicios, y la forma en que el equipo interno gestiona su interacción con los datos de los clientes. Incluso los sistemas de almacenamiento de tarjetas mejor diseñados crearán una cantidad considerable de complejidad. A continuación, se indican algunos desafíos comunes y sus soluciones:
Diseño de almacenamiento de tarjetas que se escala con el crecimiento de las transacciones
- Desafío: a medida que crecen los volúmenes de transacciones, puede resultar difícil mantener un alto rendimiento y el cumplimiento de la normativa PCI. Los problemas de escalabilidad tienen el potencial de afectar la experiencia del cliente y la eficiencia operativa.
- Solución: implementa arquitecturas de bases de datos distribuidas que puedan manejar altos rendimientos de lectura/escritura mientras mantienen la coherencia y el cumplimiento de la normativa de los datos. Usa soluciones elásticas basadas en la nube que puedan responder de forma dinámica a la demanda fluctuante y mantener el rendimiento sin comprometer la seguridad.
Modernización de los sistemas heredados y mantenimiento del cumplimiento de la normativa PCI
- Desafío: muchas organizaciones usan sistemas heredados que no están diseñados para cumplir los estándares de la norma PCI DSS. Esto puede crear deficiencias de cumplimiento de la normativa y seguridad.
- Solución: usa capas de abstracción de datos o arquitecturas orientadas a servicios para encapsular los sistemas heredados, lo que minimiza el acceso directo a los datos de los titulares de la tarjeta. Considera la posibilidad de reemplazar o modernizar los sistemas heredados con el tiempo mediante microservicios o la creación de contenedores para mejorar la agilidad y el cumplimiento de la normativa.
Gestión de datos transfronterizos de tarjetas y requisitos de privacidad regionales
- Desafío: las distintas regiones tienen diferentes normativas de protección de datos, y los requisitos de cumplimiento de la normativa aumentan para las empresas cuando almacenan los datos de los titulares de la tarjeta a través de las fronteras.
- Solución: implementa soluciones de residencia de datos que procesen y almacenen datos en cumplimiento de la normativa local. Usa el almacenamiento y el procesamiento de datos basados en geolocalización para dirigir y almacenar automáticamente los datos de acuerdo con la ubicación del titular de la tarjeta y en cumplimiento de los requisitos de cumplimiento de la normativa regionales.
Defensa frente a amenazas de seguridad avanzadas
- Desafío: dado que los atacantes cambian continuamente de táctica, las organizaciones deben luchar contra ciberataques cada vez más sofisticados y amenazas persistentes avanzadas (APT) que pueden eludir las medidas de seguridad convencionales.
- Solución: adopta un enfoque de seguridad en capas que incluya mecanismos avanzados de detección de amenazas y respuesta, como análisis de comportamiento impulsados por inteligencia artificial (IA) para identificar y mitigar las amenazas en tiempo real. Actualiza periódicamente los planes de respuesta a incidentes y recuperación ante desastres para abordar nuevos tipos de ciberamenazas.
Mantenimiento del cumplimiento de la normativa a medida que cambian los estándares de la norma PCI DSS
- Desafío: los estándares de la norma PCI DSS y los requisitos normativos relacionados cambian continuamente, y mantener el cumplimiento de la normativa puede ser un desafío constante.
- Solución: establece un programa de supervisión del cumplimiento de la normativa continuo que use herramientas de elaboración de informes y seguimiento del cumplimiento de la normativa automatizadas. Participa en foros y colaboraciones proactivos del sector para anticiparte a los nuevos estándares e incorporar las prácticas recomendadas a tu estrategia de cumplimiento de la normativa.
Garantía de datos de tarjetas precisos y coherentes en todos los sistemas
- Desafío: puede resultar difícil garantizar la integridad y coherencia de los datos del titular de la tarjeta en una variedad de sistemas y entornos de almacenamiento, en especial en arquitecturas distribuidas.
- Solución: implementa marcos sólidos de gobernanza de datos y usa herramientas de gestión de la calidad de los datos que mantengan su precisión y coherencia. Usa técnicas de sincronización de datos y replicación que se adhieran a las propiedades de atomicidad, coherencia, aislamiento y durabilidad (ACID) para mantener la integridad de los datos.
Cómo puede ayudarte Stripe
Trabajar con Stripe puede ayudar a las empresas a reducir la carga que supone el cumplimiento de la normativa PCI DSS. Al procesar los pagos a través de Stripe, las empresas no manejan directamente los datos confidenciales de las tarjetas. En su lugar, Stripe utiliza diversas funciones de seguridad avanzadas para proteger los datos de pago, lo que reduce el alcance de las responsabilidades de cumplimiento de la normativa de una empresa. Stripe es un proveedor de servicios PCI de nivel 1 certificado, el nivel más alto de cumplimiento de la normativa PCI, y se encarga de la mayoría de las tareas de seguridad de los datos de las tarjetas. Estas funciones de Stripe mantienen a salvo los datos de los titulares de las tarjetas, al tiempo que ayudan a las empresas a cumplir la normativa PCI:
Tokenización: El servicio de tokenización de Stripe sustituye los datos confidenciales de la tarjeta por identificadores únicos (tokens), que se pueden almacenar y utilizar de forma segura para las transacciones sin exponer los datos de la tarjeta.
Cifrado integral (E2EE): Stripe cifra todos los datos confidenciales desde el momento en que se capturan hasta que se procesan en su entorno seguro. Este cifrado de extremo a extremo minimiza el riesgo de que los datos se intercepten durante su transmisión.
Escalabilidad: La infraestructura de Stripe se basa en una plataforma en la nube diseñada para procesar grandes volúmenes de transacciones sin comprometer el rendimiento. Las empresas pueden escalar sus operaciones sin preocuparse por mantener los estándares de seguridad y cumplimiento de la normativa.
Integración con sistemas modernos y heredados: Stripe ofrece una amplia compatibilidad con interfaces de programación de aplicaciones (API), lo que facilita su integración con sistemas modernos y heredados. Esta flexibilidad ayuda a las empresas a modernizar su procesamiento de pagos sin necesidad de realizar grandes modificaciones en sus sistemas existentes.
Supervisión y actualizaciones continuas: Stripe supervisa de forma continua sus sistemas en busca de amenazas y actualiza periódicamente sus medidas de seguridad para hacer frente a las nuevas vulnerabilidades. Sus funciones de seguridad incluyen algoritmos de machine learning que detectan y previenen el fraude.
Cumplimiento de la normativa internacional: Stripe opera a escala mundial y puede ayudar a las empresas a lidiar con la complejidad de la residencia de datos y el cumplimiento de la normativa regional a través de las fronteras.
Gobernanza de datos: La infraestructura de Stripe respalda la integridad y coherencia de los datos.
Al confiar en Stripe para gestionar la mayor parte de la responsabilidad relacionada con el almacenamiento seguro de las tarjetas, el cifrado de datos, el cumplimiento de la normativa y la escalabilidad, las empresas pueden dedicar más tiempo a sus operaciones principales. Más información sobre los estándares de seguridad de Stripe Billing.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.