Tokenización para el cumplimiento de la normativa PCI: por qué los tokens reducen el alcance y el cifrado no

Payments

Acepta pagos por Internet y en persona desde cualquier rincón del mundo con una solución de pagos diseñada para todo tipo de negocios, desde startups en crecimiento hasta grandes empresas internacionales.

Más información 
  1. Introducción
  2. Puntos clave
  3. ¿Qué es el cumplimiento de la normativa PCI DSS?
  4. Qué dice el PCI DSS sobre la tokenización
  5. Cómo la tokenización reduce el alcance del cumplimiento de la normativa PCI
  6. Pautas y requisitos de la tokenización del PCI DSS para la reducción del alcance
    1. Generación de tokens
    2. Bóvedas de tokens
  7. Cómo se compara la tokenización con el cifrado en virtud del PCI DSS
  8. ¿Quién es responsable de mantener el cumplimiento de la normativa de la tokenización tras su implementación?
  9. ¿Basta la tokenización para garantizar el cumplimiento de la normativa PCI DSS por sí sola?
  10. Brecha de idoneidad del cuestionario de autoevaluación (SAQ, por sus siglas en inglés)
  11. Cómo puede ayudarte Stripe Payments

La información de la tarjeta es una responsabilidad conocida para las empresas. El coste medio global de una filtración de datos fue de 4,44 millones de $ en 2025. Cada servidor, archivo de registros y copia de seguridad que almacena un número de cuenta principal (PAN) pasa a formar parte de lo que el Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS, por sus siglas en inglés) denomina el entorno de datos del titular de la tarjeta (CDE), y cada aspecto de ese entorno está sujeto a requisitos de cumplimiento de la normativa.

La tokenización cambia lo que realmente hay en ese entorno al reemplazar el PAN por un valor sustituto que no tiene ningún valor explotable por sí solo. Si implementas la tokenización correctamente, puedes reducir tus obligaciones de cumplimiento de la normativa a una fracción de lo que serían de otro modo. A continuación, explicamos cómo funciona la tokenización para el cumplimiento de la normativa PCI, los límites de sus protecciones, dónde deben implementarse otros controles de seguridad y qué exige el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago a un sistema de tokens que cumpla la normativa.

Puntos clave

  • La tokenización puede eliminar sistemas enteros del alcance del cumplimiento de la normativa del Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS), pero solo cuando la generación de tokens, la seguridad de la bóveda y los controles de destokenización cumplen unos estándares técnicos específicos.

  • El cifrado y la tokenización protegen la información de la tarjeta de forma diferente en virtud del PCI DSS, y muchas arquitecturas que cumplen la normativa dependen de ambos en lugar de elegir uno u otro.

  • Cumplir los requisitos del cuestionario de autoevaluación de cumplimiento de la normativa PCI más sencillo depende de cómo fluye la información de la tarjeta a través de una integración, en lugar de depender de si la tokenización está presente en algún lugar del sistema.

¿Qué es el cumplimiento de la normativa PCI DSS?

El cumplimiento de la normativa PCI DSS implica el cumplimiento de los requisitos de seguridad que establece el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago para cualquier empresa que almacena, procesa o transmite la información del titular de la tarjeta. El estándar abarca 12 requisitos fundamentales que incluyen la seguridad de la red, el control de acceso, el cifrado y la supervisión. Se aplica tanto si gestionas un único terminal de pagos como si procesas millones de transacciones al año.

Qué dice el PCI DSS sobre la tokenización

Las pautas del PCI DSS sobre la tokenización advierten que, si un token no tiene valor fuera del sistema que lo ha creado y si dicho sistema está correctamente aislado y protegido, entonces no es necesario evaluar los entornos en los que reside el token como si tuvieran información de la tarjeta real. Cada PAN sigue existiendo en algún lugar, normalmente dentro de una bóveda cifrada, pero la tokenización significa que solo existe en esa única ubicación y no distribuido por los sistemas.

Cómo la tokenización reduce el alcance del cumplimiento de la normativa PCI

La tokenización reduce el alcance del cumplimiento de la normativa PCI al limitar la cantidad de lugares donde se almacena o transmite la información de la tarjeta legible. Esto es cierto siempre que nadie ajeno al sistema de tokenización pueda revertir los tokens al PAN original. Si alguien puede calcular el PAN a partir del token mediante una lógica conocida, el token no reduce el alcance.

Pautas y requisitos de la tokenización del PCI DSS para la reducción del alcance

Las pautas del Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago incluyen expectativas técnicas específicas para cualquier sistema que solicite una reducción del alcance. Estas se dividen en dos categorías principales: la generación de tokens y las bóvedas de tokens.

Generación de tokens

La generación de tokens debe resistir a la ingeniería inversa. Los tokens que conservan el formato y que imitan la longitud y la estructura de un determinado número de tarjeta son seguros siempre que la sustitución en sí sea impredecible, en lugar de derivar de una fórmula reversible.

Los tokens que se crean mediante un proceso unidireccional, por lo que no hay ninguna función inversa matemática, cumplen los requisitos para la reducción del alcance de forma más fiable que los tokens que se generan a través de un cifrado con una clave recuperable. Los valores cifrados se siguen considerando datos del titular de la tarjeta según las definiciones del PCI DSS, incluso cuando su formato se asemeja a un token. La forma en que se generan los tokens determina cómo clasifica tu sistema un evaluador. Las pautas del PCI DSS también abordan la resistencia a los ataques de fuerza bruta. Si el algoritmo de tokenización se puede adivinar o revertir mediante intentos repetidos, el token no cumple los requisitos para la reducción del alcance, independientemente de cómo se haya generado.

Bóvedas de tokens

El sistema para almacenar tokens se denomina bóveda. La bóveda de tokens debe situarse en una zona de red segmentada, aplicar un estricto control de acceso basado en funciones a los datos que asignan los tokens al PAN original y registrar todos los eventos de destokenización con el detalle suficiente como para respaldar una revisión forense. Por lo general, los evaluadores del PCI DSS se atienen al estándar de que la destokenización debe ser excepcional, deliberada y auditable. Las pautas también exigen que el proveedor de tokenización, tanto si se trata de un equipo interno como de un tercero, se someta a su propia evaluación del PCI DSS. Una bóveda vulnerada anula el propósito de la tokenización.

La documentación debe demostrar la solicitud de reducción del alcance a los evaluadores y debería incluir un diagrama de flujo de datos que muestre exactamente dónde existen los PAN en texto no cifrado (es decir, en datos legibles que no están cifrados), dónde se produce la tokenización y dónde los tokens asumen el control en tus sistemas. El diagrama debe actualizarse cada vez que un nuevo sistema entre en la ruta del pago; si no es así, la solicitud de reducción del alcance dejará de corresponderse con la realidad, incluso si no ha cambiado nada más.

Cómo se compara la tokenización con el cifrado en virtud del PCI DSS

Tanto la tokenización como el cifrado protegen los mismos datos subyacentes, pero el PCI DSS los trata de forma muy diferente en lo que respecta al alcance. Un PAN cifrado suele permanecer dentro del alcance, a menos que el sistema que lo almacena no tenga acceso a las claves de descifrado necesarias para leer el texto cifrado (el formato cifrado). El sistema que contiene el texto cifrado tiene que cumplir los mismos requisitos de control de acceso, registro de actividad y gestión de vulnerabilidades que un sistema que almacena el PAN en texto no cifrado, aunque el riesgo práctico sea menor.

Con la tokenización, no hay ninguna clave que proteger. Cuando se genera un token a través de un proceso unidireccional implementado correctamente, no se puede revertir matemáticamente, lo que significa que los sistemas que lo contienen existen fuera del CDE.

En la práctica, muchas arquitecturas que cumplen la normativa PCI utilizan tanto el cifrado como la tokenización, porque cada uno añade medidas de seguridad diferentes. El cifrado protege el PAN dentro de la bóveda para la autorización y el cobro, mientras que la tokenización protege el PAN en el resto de los lugares, como en los sistemas que necesitan hacer referencia a una transacción, emitir un reembolso o mostrar a un cliente los últimos cuatro dígitos, sin necesitar nunca el número real. En última instancia, el cifrado protege los datos utilizables y la tokenización los elimina de un sistema por completo.

¿Quién es responsable de mantener el cumplimiento de la normativa de la tokenización tras su implementación?

El cumplimiento de la normativa PCI DSS exige una validación continua, y la tokenización añade su propio mantenimiento al ciclo habitual de aplicación de parches (es decir, la aplicación de actualizaciones de seguridad) y supervisión del estándar. Si utilizas un proveedor de tokenización externo, sigues teniendo la responsabilidad de confirmar que dicho proveedor mantiene su propia validación del PCI DSS y de revisar su Atestación de cumplimiento cada año. Una certificación caducada por parte del proveedor pone en riesgo tu propia solicitud de reducción del alcance, incluso si en tu caso no ha cambiado nada.

A nivel interno, alguien debe ser el propietario del diagrama de flujo de datos y actualizarlo cada vez que un nuevo sistema entre en la ruta del pago. La reducción del alcance se puede deteriorar de forma silenciosa cuando, por ejemplo, se conecta una nueva herramienta de análisis o un equipo de soporte exporta los datos de las transacciones a una hoja de cálculo para solucionar un problema y encuentra un PAN en texto no cifrado que nadie tuvo en cuenta en la última evaluación. Los registros de acceso de la bóveda también necesitan una revisión periódica para detectar las solicitudes de destokenización que no se ajustan a los procesos empresariales esperados.

En muchas medianas empresas, esta responsabilidad recae en la persona que gestiona la infraestructura de pagos (que suele ser del departamento de finanzas o ingeniería), que trabaja con un evaluador de seguridad cualificado (QSA, por sus siglas en inglés) durante el ciclo de evaluación anual. Las empresas más pequeñas que utilizan un proveedor de pagos que se encarga de la tokenización de principio a fin tienen un trabajo más ligero, pero siguen teniendo que confirmar que no han vuelto a introducir PAN en sus propios sistemas a través de exportaciones, capturas de pantalla o flujos de trabajo de atención al cliente que quedaran fuera de la reducción del alcance original.

¿Basta la tokenización para garantizar el cumplimiento de la normativa PCI DSS por sí sola?

La tokenización reduce el alcance, pero no elimina las obligaciones de cumplimiento de la normativa para los sistemas que permanecen dentro del alcance. La bóveda sigue necesitando un cumplimiento de la normativa completo: la lógica de generación, los datos de asignación de tokens a PAN y los controles de destokenización tienen que cumplir todos los estándares del PCI DSS.

Los puntos de contacto de la pretokenización también deben permanecer en el alcance. Cualquier sistema que gestione un PAN antes de que se tokenice, como una página del proceso de compra o un terminal de punto de venta (sistema POS), necesita cifrado en tránsito, segmentación de la red y análisis de vulnerabilidades.

Brecha de idoneidad del cuestionario de autoevaluación (SAQ, por sus siglas en inglés)

Muchas empresas asumen que cualquier solución de tokenización las califica para utilizar el Cuestionario de autoevaluación A (SAQ A), que es el cuestionario de autoevaluación más sencillo. Sin embargo, esto solo es cierto si el sistema de tokenización impide que la empresa gestione, transmita o almacene PAN, normalmente a través de una página de pago alojada o un componente integrado donde la información de la tarjeta pasa directamente del navegador del cliente al proveedor de pagos. Un enfoque de tokenización en el que la información sin procesar de la tarjeta siga pasando a través del propio servidor de la empresa, aunque sea brevemente, antes de que se tokenice, mantiene a ese servidor en un alcance más amplio, con independencia de lo segura que sea la tokenización a partir de ese momento.

Cómo puede ayudarte Stripe Payments

Stripe Payments ofrece una solución de pagos internacional unificada que ayuda a cualquier empresa, desde startups en expansión hasta grandes corporaciones internacionales, a aceptar pagos en línea, en persona y en todo el mundo.

Stripe Payments puede ayudarte a:

  • Optimiza tu proceso de compra: Crea una experiencia del cliente sin fricciones y ahorra tiempo de ingeniería con interfaces de usuario de pago prediseñadas, acceso a más de 125 métodos de pago y Link, un monedero creado por Stripe.

  • Expandirte a nuevos mercados más rápido: llega a clientes de todo el mundo y simplifica la gestión de los tipos de intercambio gracias a las opciones para pagar internacionales, que admiten 195 países y más de 135 divisas.

  • Unificar los pagos por Internet y en persona: crea una experiencia de comercio unificado entre tus canales en línea y presenciales para personalizar la relación con tus clientes, fomentar su fidelidad y aumentar tus ingresos.

  • Mejorar el rendimiento de tus pagos: aumenta tus ingresos con herramientas de pagos configurables y fáciles de implementar, que incluyen soluciones sin programación de protección antifraude y funciones avanzadas para mejorar las tasas de autorización.

  • Hacer crecer tu empresa con una plataforma fiable: desarrolla tu negocio sobre una infraestructura que está preparada para escalar contigo. Stripe ha logrado mantener un tiempo de actividad histórico del 99,999 % y garantiza una fiabilidad líder en el sector.

Obtén más información sobre cómo Stripe Payments puede impulsar tus pagos en línea y en persona, o empieza hoy mismo.

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.

Más artículos

  • Se ha producido un error. Vuelve a intentarlo o contacta con soporte.

¿A punto para empezar?

Crea una cuenta y empieza a aceptar pagos: no tendrás que firmar ningún contrato ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros y diseñaremos un paquete personalizado para tu empresa.
Payments

Payments

Acepta pagos por Internet, en persona y desde cualquier rincón del mundo con una solución de pagos diseñada para todo tipo de negocios.

Documentación de Payments

Encuentra una guía para integrar las API de pagos de Stripe.