Comisiones por no cumplir la normativa PCI: costes, desencadenantes y cómo resolverlos

Payments

Acepta pagos por Internet y en persona desde cualquier rincón del mundo con una solución de pagos diseñada para todo tipo de negocios, desde startups en crecimiento hasta grandes empresas internacionales.

Más información 
  1. Introducción
  2. De un vistazo
  3. ¿Qué es una comisión por no cumplir la normativa PCI?
  4. ¿Quién paga las comisiones por no cumplir la normativa PCI y por qué?
  5. ¿Cuál es el coste de las comisiones por no cumplir la normativa PCI?
  6. ¿Qué activa una comisión por no cumplir la normativa PCI?
  7. ¿Cuáles son los pasos a seguir para dejar de pagar comisiones por no cumplir la normativa PCI?
  8. ¿Vale la pena pagar por el cumplimiento de la normativa PCI para evitar las comisiones por su no cumplimiento?
  9. Cómo puede ayudarte Stripe Payments

Si no has completado la validación del Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (PCI DSS) de tu acuerdo de comerciante, es posible que debas abonar una comisión por incumplimiento de la normativa PCI. Se trata de un cargo mensual adicional que tu banco adquirente o proveedor de pagos añade a tus costes de procesamiento. Se repite en cada ciclo de facturación y permanece en tu extracto hasta que envíes una prueba de que has alcanzado el estándar de cumplimiento de la normativa PCI DSS. Las comisiones por incumplimiento de la normativa PCI pueden oscilar entre 25 $ y 100.000 $ al mes, dependiendo del tiempo que lleve tu empresa sin cumplirla.

A continuación, analizaremos quién acaba pagando estas comisiones y por qué, cómo se comparan sus costes típicos con las sanciones que pretenden evitar y qué puede provocar un cargo.

De un vistazo

  • Las comisiones por incumplimiento de la normativa PCI las cobran los bancos adquirentes, no las redes de tarjetas. Son una forma de compensar la responsabilidad que asumen por las empresas no validadas.

  • La comisión en sí es menor en comparación con las sanciones de la red de tarjetas y los costes por filtraciones frente a los que está diseñada para proteger.

  • Completar el Cuestionario de Autoevaluación (SAQ) adecuado y reducir la cantidad de datos del titular de la tarjeta que entran en contacto con tus propios sistemas son las formas más rápidas de eliminar el cargo.

¿Qué es una comisión por no cumplir la normativa PCI?

Una comisión por no cumplir la normativa PCI es un cargo mensual que el banco adquirente o proveedor de pagos de la empresa añade cuando la empresa no ha completado la validación de la normativa PCI DSS como requiere su contrato comercial.

Las empresas tienen requisitos de validación diferentes. Las redes de tarjetas organizan las empresas en 4 niveles según el volumen de transacciones anual: una empresa que procesa millones de transacciones al año requiere una documentación más estricta que una que procesa varios miles. Las empresas que gestionan los datos de la tarjeta de forma directa en sus propios servidores tienen una responsabilidad de cumplimiento mayor que aquellas que dirigen los campos de pago a través de una solución alojada o con tokenización, ya que el alcance de lo que hay que auditar varía con cada configuración.

¿Quién paga las comisiones por no cumplir la normativa PCI y por qué?

La empresa abona las comisiones por no cumplir la normativa PCI. Incluso cuando las redes de tarjetas establecen el estándar, los bancos adquirentes asumen la responsabilidad cuando se vulnera a una empresa que no cumple con la normativa. Por ese motivo, traspasan dicho riesgo en sentido descendente por medio del acuerdo comercial.

Algunos responsables del tratamiento de pagos incluyen la supervisión del cumplimiento de la normativa en el contrato comercial estándar y empiezan la facturación de forma automática después de un período de gracia. Otros requieren un programa de habilitación voluntaria (opt-in) y solo cobran a las empresas que ignoran los continuos avisos.

¿Cuál es el coste de las comisiones por no cumplir la normativa PCI?

Normalmente, los bancos adquirentes cobran una cantidad que oscila entre los 25 y los 50 $ al mes durante los primeros meses o hasta que la empresa valide el cumplimiento de la normativa. Si el problema no se resuelve tras 6 meses, las multas pueden alcanzar entre 5000 y 100.000 $ al mes.

Si se produce una vulneración de seguridad mientras la empresa no cumple la normativa, esta puede enfrentarse a consecuencias mucho más graves. Las redes de tarjetas pueden aplicar penalizaciones de entre 5000 y 100.000 $, en función de la red, la gravedad de la vulneración y el tiempo que haya pasado la empresa sin validar el cumplimiento de la normativa. También puede perder la posibilidad de aceptar determinados tipos de tarjetas, afrontar los costes de las investigaciones que pueden suponer miles de dólares y cubrir el coste de emitir nuevas tarjetas a todos los clientes afectados.

¿Qué activa una comisión por no cumplir la normativa PCI?

Las comisiones por no cumplir la normativa PCI están vinculadas a la documentación y el proceso, no a si se ha producido una vulneración de seguridad.

Los siguientes escenarios pueden activar una comisión:

  • Plazo límite de SAQ no cumplido: por lo general, los bancos adquirentes o sus proveedores de cumplimiento establecen una fecha límite para enviar un cuestionario de autoevaluación (SAQ) completado. Una vez haya pasado la fecha sin haberlo enviado, la comisión se activa en el próximo ciclo de facturación.

  • AOC caducado: el cumplimiento de la normativa PCI se revalida de forma anual. Dejar caducar un comprobante de cumplimiento (AOC) activa la misma comisión que el hecho de no haberlo completado nunca.

  • Error en el análisis de vulnerabilidades: las empresas de niveles más altos de cumplimiento necesitan análisis de red trimestrales por parte de un proveedor externo autorizado para prestar servicios de análisis. Si no se pasa o no se realiza el análisis, la comisión puede activarse por sí sola, independientemente del estatus de SAQ.

  • Cambio en el volumen o método de procesamiento: trasladar la empresa a un nivel de cumplimiento mayor, o cambiar de un proceso de compra alojado a una configuración donde la empresa gestiona los datos de las tarjetas de forma directa, puede restablecer los requisitos de cumplimiento y el recuento para la validación.

¿Cuáles son los pasos a seguir para dejar de pagar comisiones por no cumplir la normativa PCI?

Para eliminar la comisión, hay que completar cualquier proceso de validación que se aplique a la empresa y, a continuación, mantenerlo actualizado.

Veamos cómo se hace:

  1. Confirma el nivel de comerciante y el SAQ que se aplican: el nivel de cumplimiento de la normativa se establece a partir del volumen de transacciones anuales y de lo directamente que procese la empresa los datos de la tarjeta. El nivel de cumplimiento determina cuál de los 8 tipos de SAQ se aplica. Una empresa que usa un proceso de compra totalmente alojado en el que los campos de la tarjeta no se procesan en sus propios servidores suele cumplir los requisitos para el SAQ A, la forma más abreviada. Si trata los datos de la tarjeta de forma más directa, se enfrenta a un cuestionario más largo que abarca la segmentación de red, el cifrado y los controles de acceso.

  2. Reduce el alcance antes de rellenar los datos: cuanto menos de forma directa entre en contacto una empresa con el entorno de datos del titular de la tarjeta (CDE), más fácil será el SAQ aplicable. El enrutamiento de los campos de pago por un marco iframe alojado o un servicio de tokenización transfiere la responsabilidad de proteger los números no procesados de la tarjeta al proveedor que trata esos datos, lo que a menudo supone para la empresa la cumplimentación del SAQ A.

  3. Completa el SAQ y los análisis requeridos: responde el cuestionario de forma honesta, ejecuta un análisis de vulnerabilidades mediante un proveedor externo autorizado para prestar servicios de análisis (ASV, por sus siglas en inglés) si el nivel de la empresa lo requiere y firma el comprobante de cumplimiento (AOC, por sus siglas en inglés).

  4. Envíaselo al banco adquirente o responsable del tratamiento, no a las redes de tarjetas: el banco impone la comisión, por tanto, este necesita directamente la documentación a través del portal de cumplimiento de la normativa que use para el seguimiento del estatus de la cuenta.

  5. Configura un recordatorio de la revalidación: el cumplimiento de la normativa caduca de forma anual. La forma más rápida de no volver a cumplir la normativa es considerar este proceso una tarea puntual en vez de anual.

Como Stripe almacena y procesa los datos del titular de la tarjeta en nombre de las empresas que lo usan y cuenta con la certificación de nivel 1 de la normativa PCI DSS, las empresas que dirigen los datos de las tarjetas en su totalidad a través de Stripe pueden reducir el alcance de su normativa PCI. Eso no las exime de la responsabilidad de enviar un SAQ. Cambia qué cuestionario se aplica y qué parte del entorno de datos de los titulares de la tarjeta queda incluido en el alcance de la auditoría de la empresa.

¿Vale la pena pagar por el cumplimiento de la normativa PCI para evitar las comisiones por su no cumplimiento?

Los datos casi siempre favorecen el cumplimiento de la normativa. Completar el SAQ A para una empresa que ya usa una configuración de pagos alojada suele llevar menos de 1 hora. Apílalo frente al rango de penalizaciones de la red de tarjetas tras una vulneración de la normativa PCI, además de los costes en materia legal y el daño a la relación con los clientes cuando se exponen los datos de sus tarjetas. Las ventajas del cumplimiento de la normativa son evidentes.

Las empresas que más tiempo permanecen sin cumplir la normativa no suelen analizar este compromiso a propósito. Solo ignoran el formulario. Ese es el riesgo real: el coste no es el del cumplimiento de la normativa, sino lo fácil que es olvidarse del cumplimiento hasta que se aplica la comisión o hasta que una vulneración de seguridad obligue a abordar este problema. Comprobar el nivel del comerciante, confirmar qué SAQ se aplica y configurar un recordatorio anual son más rentables que las consecuencias de su olvido.

Cómo puede ayudarte Stripe Payments

Stripe Payments ofrece una solución de pagos internacional unificada que ayuda a cualquier empresa, desde startups en expansión hasta grandes corporaciones internacionales, a aceptar pagos en línea, en persona y en todo el mundo.

Stripe Payments puede ayudarte a:

  • Optimizar tu experiencia de proceso de compra: crea una experiencia de cliente fluida y ahorra miles de horas de desarrollo con interfaces para pagar prediseñadas, acceso a más de 125 métodos de pago y Link, un monedero creado por Stripe.

  • Expandirte a nuevos mercados más rápido: llega a clientes de todo el mundo y simplifica la gestión de los tipos de intercambio gracias a las opciones para pagar internacionales, que admiten 195 países y más de 135 divisas.

  • Unificar los pagos por Internet y en persona: crea una experiencia de comercio unificado entre tus canales en línea y presenciales para personalizar la relación con tus clientes, fomentar su fidelidad y aumentar tus ingresos.

  • Mejorar el rendimiento de tus pagos: aumenta tus ingresos con herramientas de pagos configurables y fáciles de implementar, que incluyen soluciones sin programación de protección antifraude y funciones avanzadas para mejorar las tasas de autorización.

  • Hacer crecer tu empresa con una plataforma fiable: desarrolla tu negocio sobre una infraestructura que está preparada para escalar contigo. Stripe ha logrado mantener un tiempo de actividad histórico del 99,999 % y garantiza una fiabilidad líder en el sector.

Obtén más información sobre cómo Stripe Payments puede impulsar tus pagos en línea y en persona, o empieza hoy mismo.

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.

Más artículos

  • Se ha producido un error. Vuelve a intentarlo o contacta con soporte.

¿A punto para empezar?

Crea una cuenta y empieza a aceptar pagos: no tendrás que firmar ningún contrato ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros y diseñaremos un paquete personalizado para tu empresa.
Payments

Payments

Acepta pagos por Internet, en persona y desde cualquier rincón del mundo con una solución de pagos diseñada para todo tipo de negocios.

Documentación de Payments

Encuentra una guía para integrar las API de pagos de Stripe.