PCI DSS y PCI PIN
Si tu empresa toca datos de tarjetas, PCI DSS no es opcional. Te ayudamos a implementar los controles, a reunir la evidencia y gestionamos la certificación con un QSA hasta el Reporte de Cumplimiento.
“El adquirente nos exige la certificación PCI y el QSA nos dejó una lista de brechas que no sabemos cómo cerrar sin parar la operación.”
El problema
Procesadores, adquirentes, comercios con ecommerce propio y proveedores de servicios de pago deben certificar PCI DSS, y quienes manejan PIN además PCI PIN. La versión 4.0.1 sumó requisitos nuevos que ya son obligatorios. Las brechas más comunes están en accesos privilegiados, segmentación de red, gestión de llaves criptográficas y la evidencia de que los controles operan todo el año, no solo la semana de la auditoría.
Qué incluye
- 01
Alcance del entorno de datos de tarjetas
Definición y reducción del alcance (CDE): qué sistemas, redes y personas tocan datos de tarjetas.
- 02
Análisis de brechas
Revisión requisito por requisito contra PCI DSS v4.0.1 y, si aplica, PCI PIN.
- 03
Remediación de controles
Hardening, segmentación de redes, gestión de accesos privilegiados, segregación de funciones y criptografía con HSM.
- 04
Auditoría interna PCI
Validación de evidencias, gestión de hallazgos y seguimiento de planes de acción entre certificaciones.
- 05
Certificación
Gestionamos la auditoría de certificación con un QSA y la emisión del Reporte de Cumplimiento (ROC) y la Atestación de Cumplimiento (AOC).
Cómo trabajamos
- Fase 1
Alcance
Mapa del entorno de tarjetas y de los flujos de datos.
- Fase 2
Brechas
Lista priorizada por riesgo y esfuerzo.
- Fase 3
Remediación
Cierre de brechas con los equipos de infraestructura y seguridad.
- Fase 4
Certificación
Auditoría interna previa y auditoría del QSA coordinada por nosotros.
Para quién es
- Procesadores de pago, adquirentes y proveedores de servicios de pago
- Comercios con ecommerce o call center que manejan datos de tarjetas
- Integradores que operan HSM o infraestructura de pago para terceros
Marcos y estándares
Experiencia del equipo
Auditorías internas PCI DSS en una empresa de medios de pago, participación en una auditoría de certificación PCI DSS e implementación de controles PCI DSS y PCI PIN (redes, HSM, accesos privilegiados) en un integrador tecnológico.
Si esto te suena familiar, conversemos 30 minutos.
Sin compromiso y sin presentación de ventas: nos cuentas dónde estás y te decimos con honestidad si te podemos ayudar.