Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que ya es obligatorio y el enfoque personalizado

5 tareas · 40 min · Principiante

Hay una frase que se oye todavía en reuniones de cumplimiento de tarjetas, «eso es de los requisitos futuros, tenemos tiempo», y ya no es verdad. Los requisitos nuevos de la versión 4.0 que eran mejor práctica pasaron a ser obligatorios el 31 de marzo de 2025. Tejedora Hogar tiene una hoja de seguimiento con siete de ellos y el inventario de scripts de su página de pago. Revisas qué está al día, qué no y qué opciones tiene el equipo cuando un requisito no encaja con su tecnología.

0 de 5 · 0%

Objetivo de la sala

Hay una frase que se oye todavía en reuniones de cumplimiento de tarjetas, «eso es de los requisitos futuros, tenemos tiempo», y ya no es verdad. Los requisitos nuevos de la versión 4.0 que eran mejor práctica pasaron a ser obligatorios el 31 de marzo de 2025. Tejedora Hogar tiene una hoja de seguimiento con siete de ellos y el inventario de scripts de su página de pago. Revisas qué está al día, qué no y qué opciones tiene el equipo cuando un requisito no encaja con su tecnología.

PCI DSS v4.0 se publicó en marzo de 2022 e introdujo requisitos nuevos. La mayoría rigieron desde el primer día; otros quedaron como mejor práctica hasta el 31 de marzo de 2025 y desde esa fecha son obligatorios. La versión 4.0.1, publicada en junio de 2024, es una revisión limitada: corrige errores y aclara intención, y no movió esa fecha. La versión 4.0 se retiró el 31 de diciembre de 2024.

Una evaluación de hoy se hace contra la 4.0.1, y todos esos requisitos cuentan. Si la hoja de seguimiento de un cliente aún los lista como «pendientes del próximo año», la hoja está desactualizada, no el estándar.

Responde para continuar

Un comercio dice que los requisitos nuevos de la versión 4.0 «son de buena práctica y tienen margen hasta el próximo año». ¿Qué le contestas?

Ver pista de ayuda

Hay una fecha concreta en el calendario de la versión 4.0, y una revisión posterior que no la tocó.

Los requisitos 6.4.3 y 11.6.1 llegaron por los ataques a páginas de pago que roban datos en el propio navegador del cliente. El 6.4.3 pide que todo script de la página de pago esté autorizado, con su justificación por escrito y con su integridad garantizada, y que haya un inventario. El 11.6.1 pide un mecanismo que detecte y avise de cambios en las cabeceras y el contenido de esa página.

En scripts_pagina_pago tienes los cinco que se cargan hoy. Cada columna es una de las tres condiciones.

Responde para continuar

Escribe el nombre del script de la página de pago que no tiene autorización.

Ver pista de ayuda

Filtra con `SELECT * FROM scripts_pagina_pago WHERE autorizado = 'no'`.

El script de publicidad sí tiene autorización y una razón escrita. Lo que no tiene es nada que garantice que el archivo que carga el navegador hoy es el mismo que se aprobó. Es un script que se descarga de un tercero cada vez, y el tercero puede cambiarlo sin que nadie en Tejedora se entere.

Aquí es donde la gente suele fallar el 6.4.3: lo cumple a medias. Hacer el inventario y firmar autorizaciones es la parte administrativa; garantizar la integridad es la parte técnica.

Responde para continuar

El script de publicidad está autorizado y justificado, pero no tiene control de integridad. ¿Qué concluyes?

Ver pista de ayuda

Las tres condiciones se exigen a la vez para cada script. Mira qué celda de la fila dice «no».

La hoja de seguimiento tiene una columna de responsable. Un requisito obligatorio sin responsable no es un hallazgo técnico: es un hallazgo de gobierno. No hay nadie a quien pedir la evidencia, ni quien decida cuándo se hace, ni quien responda si el evaluador pregunta.

Consulta SELECT * FROM requisitos_ya_obligatorios y localiza el único que tiene el responsable sin asignar.

Responde para continuar

Escribe el número del requisito obligatorio de la hoja que no tiene responsable asignado.

Ver pista de ayuda

Mira la última columna de la hoja de seguimiento.

PCI DSS v4.0 ofrece dos formas de cumplir un requisito. El enfoque definido es el de siempre: se hace lo que el requisito dice, como lo dice. El enfoque personalizado permite cumplir el objetivo del requisito con otro control, siempre que la empresa lo documente y lo demuestre. Exige una matriz de controles, un análisis de riesgo dirigido por cada control personalizado (requisito 12.3.2) y una evaluación completa del evaluador.

Un punto que se olvida: el enfoque personalizado no está disponible en un formulario SAQ. Solo se documenta en un informe de cumplimiento (ROC). Y no es lo mismo que un control compensatorio, que se usa cuando hay una limitación legítima para cumplir el requisito tal como está escrito.

Responde para continuar

Tejedora quiere cumplir un requisito con un control propio, que cree mejor que el descrito. ¿Qué camino tiene?

Ver pista de ayuda

El enfoque personalizado se evalúa, no se declara. Piensa en qué formato admite esa evaluación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad