Si tu empresa chilena procesa, almacena o transmite datos de tarjetas de crédito o débito, el estándar PCI DSS aplica a ti — independientemente de tu tamaño. Esta guía explica qué es, qué niveles existen, qué debes implementar y cómo afecta a los e-commerce en Chile.
El PCI DSS (Payment Card Industry Data Security Standard) es el estándar de seguridad desarrollado por las principales marcas de tarjetas (Visa, Mastercard, American Express, Discover y JCB) para proteger los datos de los titulares de tarjetas. No es una ley chilena — es un estándar de la industria que se convierte en obligación a través de los contratos con los procesadores de pago y los bancos adquirentes.
¿Qué es PCI DSS?
El PCI DSS es el estándar de seguridad de la industria de tarjetas de pago. Fue creado en 2004 por el PCI Security Standards Council (PCI SSC), un organismo fundado por Visa, Mastercard, American Express, Discover y JCB. La versión vigente es la PCI DSS v4.0, publicada en 2022.
El estándar aplica a cualquier organización que procese, almacene o transmita datos de titulares de tarjetas de pago. Esto incluye comercios, procesadores de pago, proveedores de servicios y cualquier entidad que tenga acceso a esos datos.
📋 Datos básicos de PCI DSS
| Nombre completo | Payment Card Industry Data Security Standard |
| Versión vigente | PCI DSS v4.0 (2022) |
| Gestionado por | PCI Security Standards Council |
| Aplica a | Quien procese, almacene o transmita datos de tarjetas |
| Obligatoriedad | Contractual (a través de acuerdos con bancos y procesadores) |
| Validación | Anual (según nivel de comercio) |
Niveles de cumplimiento PCI DSS
El nivel de cumplimiento requerido depende del volumen de transacciones con tarjeta que procesa tu empresa al año. A mayor volumen, más exigente es la validación:
| Nivel | Volumen anual | Validación requerida |
|---|---|---|
| Nivel 1 | Más de 6 millones de transacciones/año | Auditoría anual por QSA + escaneo trimestral ASV |
| Nivel 2 | 1–6 millones de transacciones/año | Cuestionario SAQ anual + escaneo trimestral ASV |
| Nivel 3 | 20.000–1 millón de transacciones e-commerce/año | Cuestionario SAQ anual + escaneo trimestral ASV |
| Nivel 4 | Menos de 20.000 transacciones e-commerce/año o hasta 1 millón en otros canales | Cuestionario SAQ anual recomendado + escaneo ASV si aplica |
La mayoría de los e-commerce chilenos son Nivel 3 o Nivel 4. Esto significa que la validación principal es completar un cuestionario de autoevaluación (SAQ) — no requieren una auditoría externa completa.
Los 12 requisitos de PCI DSS
PCI DSS v4.0 organiza sus controles en 12 requisitos principales agrupados en 6 objetivos:
🔒 Construir y mantener redes seguras
- Req. 1: Instalar y mantener controles de seguridad de red
- Req. 2: Aplicar configuraciones seguras en todos los componentes
🛡 Proteger los datos del titular
- Req. 3: Proteger los datos almacenados del titular
- Req. 4: Cifrar la transmisión de datos en redes abiertas
🔍 Gestionar vulnerabilidades
- Req. 5: Proteger los sistemas contra malware
- Req. 6: Desarrollar y mantener sistemas y software seguros
👤 Implementar control de acceso
- Req. 7: Restringir el acceso a datos por necesidad
- Req. 8: Identificar y autenticar el acceso a componentes
- Req. 9: Restringir el acceso físico a datos de titulares
📊 Monitorear y probar redes
- Req. 10: Registrar y monitorear accesos a sistemas y datos
- Req. 11: Probar la seguridad de sistemas y redes regularmente
📋 Mantener una política de seguridad
- Req. 12: Apoyar la seguridad de la información con políticas y programas organizacionales
PCI DSS para e-commerce en Chile
Para la mayoría de los e-commerce chilenos, el cumplimiento de PCI DSS es más sencillo de lo que parece. La clave está en cómo procesas los pagos:
✅ Si usas una pasarela de pagos (recomendado)
Si usas Transbank, Khipu, Flow, PayU u otra pasarela certificada PCI DSS, los datos de la tarjeta nunca pasan por tus servidores. La pasarela asume la mayor parte del cumplimiento. Tu responsabilidad se reduce significativamente y el SAQ que debes completar es mucho más simple.
⚠️ Si procesas datos de tarjeta directamente
Si los datos de la tarjeta pasan por tus servidores o los almacenas, tienes obligaciones mucho más amplias de PCI DSS. Es el escenario más costoso y de mayor riesgo. La recomendación es siempre usar una pasarela certificada que redirija al titular a su propio entorno seguro.
Las principales pasarelas de pago disponibles en Chile — Transbank WebPay, Khipu, Flow, PayU, Mercado Pago — están certificadas PCI DSS. Usarlas correctamente es la forma más inteligente de reducir tu exposición. Para empresas que procesan pagos en línea y quieren entender su postura de seguridad completa, nuestra guía de ciberseguridad para empresas en Chile cubre los distintos marcos que pueden aplicarte.
Cómo cumplir con PCI DSS en Chile
Determina tu nivel de comercio
Cuenta el volumen de transacciones con tarjeta que procesas al año. Esto determina tu nivel (1–4) y el tipo de validación requerida.
Define tu entorno de datos de titulares (CDE)
Mapea exactamente qué sistemas, redes y personas tienen acceso a datos de tarjetas. Cuanto más pequeño sea este entorno, más sencillo y económico es el cumplimiento.
Elige el cuestionario SAQ correcto
Hay distintos tipos de SAQ según cómo procesas los pagos. El SAQ A (para e-commerce que redirige completamente a la pasarela) es el más simple. El SAQ D (para quienes procesan directamente) es el más completo y exigente.
Implementa los controles requeridos
Según tu SAQ, implementa los controles técnicos y organizativos que correspondan: cifrado HTTPS, autenticación multifactor, gestión de parches, políticas de acceso, registros de auditoría.
Realiza el escaneo de vulnerabilidades (si aplica)
Niveles 1, 2 y 3 requieren escaneos trimestrales de vulnerabilidades externas por un proveedor aprobado (ASV — Approved Scanning Vendor). Hay varios proveedores ASV disponibles para el mercado chileno.
Completa y presenta el SAQ anualmente
Completa el cuestionario de autoevaluación anualmente y preséntalo a tu banco adquirente o procesador de pagos. Conserva la documentación como evidencia de cumplimiento.
✅ Checklist básico para e-commerce Nivel 3–4 en Chile
- Usar una pasarela de pagos certificada PCI DSS (Transbank, Flow, Khipu, PayU)
- HTTPS con certificado SSL/TLS válido en todo el sitio
- No almacenar datos completos de tarjeta en ningún sistema propio
- Autenticación multifactor en accesos de administración
- Contraseñas únicas y fuertes para todos los sistemas
- Actualizaciones de seguridad aplicadas regularmente
- Completar el SAQ correspondiente anualmente
Preguntas frecuentes sobre PCI DSS en Chile
Respuestas directas sobre PCI DSS y seguridad en pagos con tarjeta.
¿Tu e-commerce cumple con PCI DSS?
Cuéntanos cómo procesas los pagos y te orientamos sobre tus obligaciones. Sin costo y sin compromiso.