PCI DSS en Chile: qué es, quién debe cumplirlo y cómo hacerlo

Información verificada · Actualizado
Autor Equipo HackingChile Seguridad pagos · Cumplimiento · Chile
Revisión editorial Verificado con fuentes técnicas y normativa PCI SSC vigente
Última actualización Actualizado

Si tu empresa chilena procesa, almacena o transmite datos de tarjetas de crédito o débito, el estándar PCI DSS aplica a ti — independientemente de tu tamaño. Esta guía explica qué es, qué niveles existen, qué debes implementar y cómo afecta a los e-commerce en Chile.

💳 Pagos con tarjeta 🛒 E-commerce Chile ⚖️ Cumplimiento 📋 PCI DSS v4.0

El PCI DSS (Payment Card Industry Data Security Standard) es el estándar de seguridad desarrollado por las principales marcas de tarjetas (Visa, Mastercard, American Express, Discover y JCB) para proteger los datos de los titulares de tarjetas. No es una ley chilena — es un estándar de la industria que se convierte en obligación a través de los contratos con los procesadores de pago y los bancos adquirentes.

¿Qué es PCI DSS?

El PCI DSS es el estándar de seguridad de la industria de tarjetas de pago. Fue creado en 2004 por el PCI Security Standards Council (PCI SSC), un organismo fundado por Visa, Mastercard, American Express, Discover y JCB. La versión vigente es la PCI DSS v4.0, publicada en 2022.

El estándar aplica a cualquier organización que procese, almacene o transmita datos de titulares de tarjetas de pago. Esto incluye comercios, procesadores de pago, proveedores de servicios y cualquier entidad que tenga acceso a esos datos.

📋 Datos básicos de PCI DSS

Nombre completoPayment Card Industry Data Security Standard
Versión vigentePCI DSS v4.0 (2022)
Gestionado porPCI Security Standards Council
Aplica aQuien procese, almacene o transmita datos de tarjetas
ObligatoriedadContractual (a través de acuerdos con bancos y procesadores)
ValidaciónAnual (según nivel de comercio)

Niveles de cumplimiento PCI DSS

El nivel de cumplimiento requerido depende del volumen de transacciones con tarjeta que procesa tu empresa al año. A mayor volumen, más exigente es la validación:

NivelVolumen anualValidación requerida
Nivel 1Más de 6 millones de transacciones/añoAuditoría anual por QSA + escaneo trimestral ASV
Nivel 21–6 millones de transacciones/añoCuestionario SAQ anual + escaneo trimestral ASV
Nivel 320.000–1 millón de transacciones e-commerce/añoCuestionario SAQ anual + escaneo trimestral ASV
Nivel 4Menos de 20.000 transacciones e-commerce/año o hasta 1 millón en otros canalesCuestionario SAQ anual recomendado + escaneo ASV si aplica

La mayoría de los e-commerce chilenos son Nivel 3 o Nivel 4. Esto significa que la validación principal es completar un cuestionario de autoevaluación (SAQ) — no requieren una auditoría externa completa.

Los 12 requisitos de PCI DSS

PCI DSS v4.0 organiza sus controles en 12 requisitos principales agrupados en 6 objetivos:

🔒 Construir y mantener redes seguras

  • Req. 1: Instalar y mantener controles de seguridad de red
  • Req. 2: Aplicar configuraciones seguras en todos los componentes

🛡 Proteger los datos del titular

  • Req. 3: Proteger los datos almacenados del titular
  • Req. 4: Cifrar la transmisión de datos en redes abiertas

🔍 Gestionar vulnerabilidades

  • Req. 5: Proteger los sistemas contra malware
  • Req. 6: Desarrollar y mantener sistemas y software seguros

👤 Implementar control de acceso

  • Req. 7: Restringir el acceso a datos por necesidad
  • Req. 8: Identificar y autenticar el acceso a componentes
  • Req. 9: Restringir el acceso físico a datos de titulares

📊 Monitorear y probar redes

  • Req. 10: Registrar y monitorear accesos a sistemas y datos
  • Req. 11: Probar la seguridad de sistemas y redes regularmente

📋 Mantener una política de seguridad

  • Req. 12: Apoyar la seguridad de la información con políticas y programas organizacionales

PCI DSS para e-commerce en Chile

Para la mayoría de los e-commerce chilenos, el cumplimiento de PCI DSS es más sencillo de lo que parece. La clave está en cómo procesas los pagos:

✅ Si usas una pasarela de pagos (recomendado)

Si usas Transbank, Khipu, Flow, PayU u otra pasarela certificada PCI DSS, los datos de la tarjeta nunca pasan por tus servidores. La pasarela asume la mayor parte del cumplimiento. Tu responsabilidad se reduce significativamente y el SAQ que debes completar es mucho más simple.

⚠️ Si procesas datos de tarjeta directamente

Si los datos de la tarjeta pasan por tus servidores o los almacenas, tienes obligaciones mucho más amplias de PCI DSS. Es el escenario más costoso y de mayor riesgo. La recomendación es siempre usar una pasarela certificada que redirija al titular a su propio entorno seguro.

Las principales pasarelas de pago disponibles en Chile — Transbank WebPay, Khipu, Flow, PayU, Mercado Pago — están certificadas PCI DSS. Usarlas correctamente es la forma más inteligente de reducir tu exposición. Para empresas que procesan pagos en línea y quieren entender su postura de seguridad completa, nuestra guía de ciberseguridad para empresas en Chile cubre los distintos marcos que pueden aplicarte.

Cómo cumplir con PCI DSS en Chile

1

Determina tu nivel de comercio

Cuenta el volumen de transacciones con tarjeta que procesas al año. Esto determina tu nivel (1–4) y el tipo de validación requerida.

2

Define tu entorno de datos de titulares (CDE)

Mapea exactamente qué sistemas, redes y personas tienen acceso a datos de tarjetas. Cuanto más pequeño sea este entorno, más sencillo y económico es el cumplimiento.

3

Elige el cuestionario SAQ correcto

Hay distintos tipos de SAQ según cómo procesas los pagos. El SAQ A (para e-commerce que redirige completamente a la pasarela) es el más simple. El SAQ D (para quienes procesan directamente) es el más completo y exigente.

4

Implementa los controles requeridos

Según tu SAQ, implementa los controles técnicos y organizativos que correspondan: cifrado HTTPS, autenticación multifactor, gestión de parches, políticas de acceso, registros de auditoría.

5

Realiza el escaneo de vulnerabilidades (si aplica)

Niveles 1, 2 y 3 requieren escaneos trimestrales de vulnerabilidades externas por un proveedor aprobado (ASV — Approved Scanning Vendor). Hay varios proveedores ASV disponibles para el mercado chileno.

6

Completa y presenta el SAQ anualmente

Completa el cuestionario de autoevaluación anualmente y preséntalo a tu banco adquirente o procesador de pagos. Conserva la documentación como evidencia de cumplimiento.

✅ Checklist básico para e-commerce Nivel 3–4 en Chile

  • Usar una pasarela de pagos certificada PCI DSS (Transbank, Flow, Khipu, PayU)
  • HTTPS con certificado SSL/TLS válido en todo el sitio
  • No almacenar datos completos de tarjeta en ningún sistema propio
  • Autenticación multifactor en accesos de administración
  • Contraseñas únicas y fuertes para todos los sistemas
  • Actualizaciones de seguridad aplicadas regularmente
  • Completar el SAQ correspondiente anualmente

Preguntas frecuentes sobre PCI DSS en Chile

Respuestas directas sobre PCI DSS y seguridad en pagos con tarjeta.

No directamente. PCI DSS es un estándar de la industria, no una ley chilena. Sin embargo, se convierte en obligación contractual a través de los acuerdos con tu banco adquirente o procesador de pagos. Si procesas pagos con tarjeta, tu contrato con Transbank, Visa o Mastercard te exige cumplirlo.
Las consecuencias principales son multas de las marcas de tarjetas (Visa, Mastercard) que pueden llegar a cientos de miles de dólares, la pérdida de la capacidad de procesar pagos con tarjeta, y la responsabilidad por los costos de fraude y reemisión de tarjetas si sufres una brecha de datos.
Parcialmente. Transbank está certificado PCI DSS, lo que significa que el entorno donde se procesan los datos de tarjeta es seguro. Sin embargo, tú como comercio sigues teniendo responsabilidades: proteger tu propio sitio web, no almacenar datos de tarjeta, mantener tu entorno seguro y completar el SAQ correspondiente anualmente.
Para un e-commerce Nivel 4 que usa una pasarela de pagos certificada, el costo puede ser muy bajo: principalmente el tiempo para completar el SAQ y los costos de un escáner de vulnerabilidades básico (desde $100 USD/año). El cumplimiento más costoso es para comercios que procesan datos de tarjeta directamente en sus propios sistemas.
Sí. La versión 4.0 introduce requisitos adicionales en temas como autenticación multifactor, protección de scripts de terceros en páginas de pago y mayor énfasis en la gestión continua de riesgos. Los comercios que ya cumplían la versión 3.2.1 tienen un período de transición, pero deben revisar los nuevos requisitos que apliquen a su entorno.

¿Tu e-commerce cumple con PCI DSS?

Cuéntanos cómo procesas los pagos y te orientamos sobre tus obligaciones. Sin costo y sin compromiso.

✓ Sin costo ✓ Orientación informativa ✓ Tu información es confidencial
Aviso legal: HackingChile es un sitio de información sobre ciberseguridad. El contenido de este artículo tiene fines educativos e informativos y no sustituye asesoría especializada en cumplimiento PCI DSS. Para información oficial consulta pcisecuritystandards.org.

Solicitar información →