Calut/ Blog/ PCI DSS
PCI DSS

PCI DSS v4.0 ya es obligatorio: qué cambió y cómo afecta a tu empresa

Abril 2026 · 5 min de lectura · Equipo Calut

Desde marzo de 2025 PCI DSS v4.0 reemplaza definitivamente a la versión 3.2.1. Si tu empresa procesa, almacena o transmite datos de tarjetas de crédito o débito — en cualquier volumen — los 12 requisitos actualizados te aplican ahora.

¿A quién aplica PCI DSS?

PCI DSS (Payment Card Industry Data Security Standard) aplica a cualquier organización que toque datos de tarjetas de pago — no importa el tamaño ni el sector. Si aceptas pagos con tarjeta directamente, si procesas transacciones para terceros, o si tus sistemas almacenan números de tarjeta aunque sea temporalmente, estás dentro del alcance.

En Chile esto incluye: retail (presencial y ecommerce), fintech, empresas de pago, comercios con POS, plataformas de cobro recurrente, y cualquier empresa que use una pasarela de pago con integración directa.

¿Usas una pasarela como Transbank, Flow o Fintoc?

Si la pasarela maneja los datos de tarjeta y tú nunca ves el número completo (integración iFrame o tokenización), tu alcance PCI es mínimo — básicamente confirmar que la integración está bien configurada. Si en algún punto los datos pasan por tus servidores, el alcance es mayor.

Los cambios más relevantes de v4.0

La versión 4.0 tiene 64 requisitos nuevos o significativamente modificados respecto a 3.2.1. Estos son los más relevantes para la mayoría de las empresas:

MFA obligatoria para todos los accesos al CDE

En v3.2.1 la autenticación multifactor era obligatoria solo para accesos remotos. En v4.0 es obligatoria para todos los accesos al Cardholder Data Environment (CDE) — incluyendo accesos internos de administradores. Esto impacta directamente a los equipos de TI que accedían sin segundo factor desde la red interna.

Contraseñas mínimas de 12 caracteres

El mínimo sube de 7 a 12 caracteres. Para sistemas legacy con limitaciones técnicas, PCI v4.0 permite un enfoque alternativo con compensating controls, pero debe documentarse.

Gestión de scripts de terceros en páginas de pago

Requisito completamente nuevo. Si tienes un formulario de pago en tu sitio web, debes inventariar y autorizar explícitamente cada script de JavaScript de terceros que carga en esa página. La razón es Magecart — ataques que inyectan scripts maliciosos en páginas de pago para robar datos de tarjeta en el browser del cliente.

Pruebas de penetración con mayor especificidad

Las pruebas de penetración anuales ahora deben incluir explícitamente pruebas de segmentación de red — verificar que el CDE esté efectivamente aislado del resto de la infraestructura.

Evaluación de riesgos más frecuente

En v3.2.1 la evaluación de riesgos era anual. En v4.0 debe realizarse "al menos una vez al año y cuando ocurran cambios significativos" — lo que en la práctica obliga a tener un proceso continuo, no una actividad puntual.

Los 12 requisitos en resumen

Req. Área Lo más importante
1–2Red y configuraciónFirewall con reglas documentadas, sin defaults de proveedor
3–4Protección de datosNo almacenar CVV/CVC2, cifrar PAN con AES-256, TLS 1.2+
5–6VulnerabilidadesAntimalware actualizado, parches críticos en ≤1 mes, SDLC seguro
7–8AccesoNeed-to-know, MFA obligatoria, contraseñas ≥12 chars
9FísicoAcceso físico al CDE controlado y registrado
10LogsLogs por ≥12 meses, 3 meses disponibles para análisis
11PruebasEscaneos trimestrales ASV + pentest anual con verificación de segmentación
12PolíticasPolítica de seguridad aprobada por directorio, evaluación de riesgos, gestión de proveedores

El proceso de validación: SAQ vs QSA

PCI DSS no requiere que una empresa externa certifique tu cumplimiento — depende del volumen de transacciones:

El módulo PCI DSS v4.0 en Calut tiene los 27 controles principales organizados por los 12 requisitos, con evidencia trazable para cada uno. Diseñado para preparar la documentación de un SAQ en semanas, no meses.

PCI DSS v4.0 ya está en Calut

27 controles, 12 requisitos, evidencia lista para QSA. Actívalo junto a ISO 27001 y los demás frameworks que apliquen.

Ver la plataforma →