Requisitos de cifrado de la normativa PCI: lo que deben saber las empresas antes de su próxima auditoría

Payments

Acepta pagos por Internet y en persona desde cualquier rincón del mundo con una solución de pagos diseñada para todo tipo de negocios, desde startups en crecimiento hasta grandes empresas internacionales.

Más información 
  1. Introducción
  2. De un vistazo
  3. ¿Cuáles son los requisitos de cifrado de la normativa PCI?
  4. ¿Qué estándares y protocolos criptográficos aprueba la normativa PCI DSS para el cifrado?
  5. ¿Cómo reduce el cifrado el alcance de cumplimiento de la normativa PCI?
  6. Cifrado o tokenización: ¿qué estrategia se adapta mejor a tus necesidades de cifrado PCI?
  7. ¿Por qué la gestión de claves es una parte del cifrado PCI que suele pasarse por alto?
  8. ¿Qué ocurre si tu empresa no cumple los requisitos de cifrado de la normativa PCI?
  9. Cómo puede ayudar Stripe Payments

El Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (PCI DSS) exige a las empresas proteger la información del titular de la tarjeta cuando está almacenada y cuando se mueve por una red. Esto significa exigir una criptografía sólida, así como un conjunto de reglas de apoyo que cubren todo, desde la solidez del certificado hasta la generación, el almacenamiento y la retirada de las claves criptográficas.

Cumplir estos requisitos de cifrado de PCI afecta a algo más que a tu lista de comprobación de cumplimiento de la normativa. Puede ayudar a reducir tu superficie de ataque y determinar el nivel de exposición de tu empresa si alguna vez se produce una brecha de seguridad. El coste medio de una filtración de datos alcanzó los 4,44 millones de $ en todo el mundo en 2025, lo que subraya la importancia de proteger los registros confidenciales. A continuación, explicamos lo que PCI DSS exige realmente para el cifrado, qué algoritmos y protocolos cumplen ese nivel en la actualidad, y cómo el cifrado interactúa con estrategias relacionadas como la tokenización y la segmentación de redes.

De un vistazo

  • PCI DSS exige una criptografía sólida para la información del titular de la tarjeta tanto en reposo como en tránsito, con el Advanced Encryption Standard (AES) con una clave de 256 bits y Transport Layer Security (TLS) 1.2 o superior como niveles básicos aceptados.

  • Dado que el cifrado y la tokenización resuelven problemas diferentes, puedes reducir el alcance de tu cumplimiento de la normativa PCI combinando el cifrado de punto a punto (P2PE) con la tokenización.

  • Una gestión de claves deficiente es una de las razones más comunes por las que las empresas no superan una evaluación de PCI DSS, a pesar de contar con algoritmos criptográficos subyacentes sólidos.

¿Cuáles son los requisitos de cifrado de la normativa PCI?

Las reglas de cifrado de la normativa PCI DSS se definen en el requisito 3 de la lista de comprobación de conformidad, que abarca los datos almacenados de los titulares de la tarjeta, y en el requisito 4, que se aplica a los datos en tránsito por las redes. Los auditores de la normativa PCI comprueban ambos aspectos al evaluar cómo se gestiona la información de la tarjeta.

Según el requisito 3, si almacenas el número de cuenta principal (PAN), debes hacer que sea ilegible allí donde aparezca, ya sea en una base de datos, un archivo de registro o una copia de seguridad. Aunque la criptografía robusta es el principal método de protección, el truncamiento y el hashing también son opciones posibles, especialmente para ocultar los PAN en los recibos o las pantallas destinadas a los clientes. El requisito 4 establece que todos los datos de tarjetas que transiten por redes públicas abiertas deben cifrarse de un extremo a otro. No existen excepciones por conveniencia interna ni para entornos heredados anteriores al estándar.

Con los datos de autenticación confidenciales (SAD), se adopta un enfoque diferente que incluye los datos completos de la banda magnética o el chip, el código de verificación de la tarjeta (CVV) y el bloque del PIN. La normativa PCI DSS no permite almacenar ninguno de estos datos después de que se complete la autorización, independientemente de su estado de cifrado.

¿Qué estándares y protocolos criptográficos aprueba la normativa PCI DSS para el cifrado?

La normativa PCI DSS exige una «criptografía robusta», que el Consejo de Normas de Seguridad de la Industria de Tarjetas de Pago (PCI SSC) define como cualquier método que ofrezca al menos 112 bits de longitud efectiva de clave. En la práctica, esa definición remite a una breve lista de opciones aceptadas:

  • Datos en reposo: AES-256 es el estándar habitual. Supera el umbral de solidez y cuenta con un amplio nivel de compatibilidad entre los proveedores de la nube y la infraestructura de pagos. En el plano técnico, 3DES (Triple DES) aún cumple los requisitos en determinadas configuraciones, pero el Consejo de Normas de Seguridad de la Industria de Tarjetas de Pago (PCI SSC) lo ha marcado para que quede obsoleto y, en la mayoría de los sistemas nuevos, se omite por completo.

  • Cifrado asimétrico: se utiliza para el intercambio de claves simétricas o la firma de certificados; por lo general, se refiere a RSA (Rivest-Shamir-Adleman) de 2048 bits o más, o criptografía de curva elíptica (ECC) de 224 bits o más.

  • Datos en tránsito: TLS 1.2 es el nivel mínimo requerido, y TLS 1.3 se considera cada vez más la opción predeterminada en la práctica. SSL en todas sus versiones, así como las primeras versiones de TLS (1.0 y 1.1), se prohíben expresamente.

  • Conjuntos de cifrado: los conjuntos aptos no deben tener vulnerabilidades conocidas, lo cual descarta RC4 (Rivest Cipher 4) y cualquier cifrado de nivel de exportación que quede de configuraciones más antiguas.

  • Robustez de los certificados: los certificados de acceso público requieren RSA de 2048 bits o superior, tener fechas de caducidad vigentes y haber sido emitidos por una autoridad de certificación de confianza.

  • Negociación de protocolos: los servidores deben rechazar los intentos de conexión que recurran a versiones de protocolos no permitidas en lugar de admitirlas de forma silenciosa.

¿Cómo reduce el cifrado el alcance de cumplimiento de la normativa PCI?

En el contexto de la normativa PCI DSS, el alcance del cumplimiento hace referencia a todos los sistemas que almacenan, procesan o transmiten datos de los titulares de la tarjeta, además de todo lo conectado a dichos activos que pudiera afectar a su seguridad. Esto se conoce de forma colectiva como el entorno de datos de los titulares de la tarjeta (CDE).

Si un sistema gestiona datos de los titulares de la tarjeta cifrados sin tener acceso a los medios para descifrarlos, el Consejo de Normas de Seguridad de la Industria de Tarjetas de Pago (PCI SSC) considera que queda fuera del alcance o, como mínimo, lo clasifica en una categoría de alcance reducido. Aquí es donde entra en juego el P2PE. Una solución P2PE validada para la normativa PCI cifra los datos de las tarjetas en el punto de interacción, dentro de hardware validado. El descifrado se limita al entorno seguro del proveedor de la solución P2PE, y no a la propia infraestructura de la empresa.

Una solución P2PE validada suele cumplir los requisitos de un Cuestionario de autoevaluación (SAQ) P2PE, uno de los SAQ de la normativa PCI más breves, ya que el P2PE reduce sustancialmente el alcance de la evaluación. La segmentación lo reduce aún más. Cuando los sistemas de datos de tarjetas se aíslan en su propio segmento de red, de forma independiente a los sistemas comerciales generales, los sistemas que nunca procesan datos de los titulares de la tarjeta pueden quedar totalmente excluidos de la evaluación.

Cifrado o tokenización: ¿qué estrategia se adapta mejor a tus necesidades de cifrado PCI?

El cifrado transforma el PAN en texto cifrado ilegible, pero el número original sigue existiendo en alguna parte. Cualquiera que disponga de la clave adecuada puede invertir el proceso. La tokenización elimina el PAN del entorno de la empresa por completo y lo sustituye por un token que no tiene relación matemática con el número original ni valor alguno en caso de robo.

Cuando existe la necesidad de hacer referencia al método de pago de un cliente tras la transacción inicial, como ocurre con las suscripciones, los métodos de pago guardados o el proceso de compra en un solo clic, la tokenización marca la diferencia. Si se almacena internamente un PAN cifrado, se sigue conservando el número de tarjeta completo y todo lo que ello conlleva, incluidas las tareas de gestión de claves, la ampliación del alcance de la auditoría y la exposición de los datos si la clave asociada se ve comprometida. En cambio, si almacenas un token, generado y custodiado por un proveedor de pagos como Stripe, el valor confidencial no entra en contacto en ningún momento con tus sistemas. En muchas configuraciones, se combinan ambos métodos y se utiliza la tokenización para todo lo que se almacena a largo plazo y el cifrado para todo lo que se transmite a través de una red.

¿Por qué la gestión de claves es una parte del cifrado PCI que suele pasarse por alto?

El cifrado depende del grado de protección que se aplique a sus claves, y esas prácticas se suelen pasar por alto. Ten en cuenta lo siguiente:

  • Conocimiento fragmentado y control dual: no es necesario que una clave criptográfica completa sea accesible a una sola persona. El hecho de dividir los componentes de las claves entre varias personas y exigir que más de una persona reconstruya una clave evita que un solo individuo comprometa el entorno por sí mismo.

  • Almacenamiento seguro de claves: las claves deben almacenarse de forma separada de los datos que protegen, por lo general en un módulo de seguridad de hardware (HSM) o en un sistema de gestión de claves equivalente. No deben guardarse en la misma base de datos ni en el mismo sistema de archivos que los valores cifrados.

  • Criptoperíodos definidos: para cada clave debe documentarse una vida útil tras la cual se retirará y sustituirá. Esto se basará en factores como la cantidad de datos que protege y la frecuencia con la que se utiliza.

  • Responsabilidades documentadas de los encargados de la custodia de claves: es necesario que en los procedimientos escritos se identifique a los responsables de las tareas de gestión de claves. Dichos encargados deben asumir formalmente dicha responsabilidad.

Según la normativa PCI DSS 4.0, las empresas deben revisar su arquitectura criptográfica al menos una vez cada 12 meses para confirmar que los algoritmos, protocolos y longitudes de clave utilizados siguen cumpliendo los estándares actuales y no han quedado obsoletos.

¿Qué ocurre si tu empresa no cumple los requisitos de cifrado de la normativa PCI?

El incumplimiento de los requisitos de cifrado de la normativa PCI DSS cambia lo que ocurre antes y después de que se produzca una filtración de datos. Antes de cualquier incidente, el incumplimiento se detecta en el proceso de revisión anual. Los bancos adquirentes y las redes de tarjetas podrían marcar a una empresa como no conforme, lo que afectaría a su capacidad para seguir procesando pagos con tarjeta y daría lugar a una supervisión más estrecha o a requisitos de revisión adicionales en el futuro.

Las consecuencias se agravan si se produce una filtración de datos y en la investigación se determina que, en ese momento, no se cumplieron dichos controles. Por lo general, se requiere una investigación forense después de que se confirme una filtración que afecte a datos de los titulares de la tarjeta. En ella, se examinará de forma específica si el PAN se cifró correctamente durante su almacenamiento y transmisión. Si no fue así, la responsabilidad no se compartirá con el proveedor de servicios de pago ni con el banco adquirente, sino que recaerá en mayor medida sobre la empresa.

Puede resultar difícil recuperar la confianza de un banco adquirente o de un proveedor de pagos tras un hallazgo de este tipo. Dado que los fallos criptográficos también suelen poner de manifiesto otros puntos débiles en la gestión interna de los datos, es probable que un banco no se conforme con la corrección de un único control de forma aislada cuando ha detectado brechas en otros.

Cómo puede ayudar Stripe Payments

Stripe Payments ofrece una solución de pagos internacional unificada que ayuda a cualquier empresa, desde startups en expansión hasta grandes corporaciones internacionales, a aceptar pagos en línea, en persona y en todo el mundo.

Stripe Payments puede ayudarte a:

  • Optimiza tu proceso de compra: crea una experiencia para los clientes sin fricciones y ahorra tiempo de programación con interfaces de usuario para pagos prediseñadas, acceso a más de 125 métodos de pago y Link, un monedero creado por Stripe.

  • Expandirte a nuevos mercados más rápido: llega a clientes de todo el mundo y simplifica la gestión de los tipos de intercambio gracias a las opciones para pagar internacionales, que admiten 195 países y más de 135 divisas.

  • Unificar los pagos por Internet y en persona: crea una experiencia de comercio unificado entre tus canales en línea y presenciales para personalizar la relación con tus clientes, fomentar su fidelidad y aumentar tus ingresos.

  • Mejorar el rendimiento de tus pagos: aumenta tus ingresos con herramientas de pagos configurables y fáciles de implementar, que incluyen soluciones sin programación de protección antifraude y funciones avanzadas para mejorar las tasas de autorización.

  • Hacer crecer tu empresa con una plataforma fiable: desarrolla tu negocio sobre una infraestructura que está preparada para escalar contigo. Stripe ha logrado mantener un tiempo de actividad histórico del 99,999 % y garantiza una fiabilidad líder en el sector.

Obtén más información sobre cómo Stripe Payments puede impulsar tus pagos en línea y en persona, o empieza hoy mismo.

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.

Más artículos

  • Se ha producido un error. Vuelve a intentarlo o contacta con soporte.

¿A punto para empezar?

Crea una cuenta y empieza a aceptar pagos: no tendrás que firmar ningún contrato ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros y diseñaremos un paquete personalizado para tu empresa.
Payments

Payments

Acepta pagos por Internet, en persona y desde cualquier rincón del mundo con una solución de pagos diseñada para todo tipo de negocios.

Documentación de Payments

Encuentra una guía para integrar las API de pagos de Stripe.