Certificación PCI: qué es y cómo obtenerla en México

certificación PCI

La certificación PCI se trata de un criterio de seguridad que aplica para cualquier negocio en México que acepte pagos con tarjeta. Ésta es necesaria para proteger los datos de los tarjetahabientes.

El mercado de pagos electrónicos en México continúa creciendo de forma continua año con año. Con él, también crece la exposición ante fraudes y brechas de datos sensibles para cualquier negocio que procesa tarjetas. 

Estudiar y entender bien este estándar, en lugar de verlo como un simple trámite burocrático, marca la diferencia entre una empresa protegida y una llena de huecos de seguridad críticos.

En este artículo explicaremos en qué consiste el estándar PCI DSS, cuáles son los tipos de certificaciones PCI que existen, si es obligatorio por ley en México, y cómo la plataforma de Mindsec te ayuda a acreditar esta certificación paso a paso en 3 meses o menos.

¿Qué es la certificación PCI?

La primera aclaración que hay que hacer cuando alguien pregunta ‘certificación PCI, ¿qué es?’, es que se trata de un proceso diferente al ISO 27001 o al SOC 2, pues no hay un organismo independiente que expida un certificado de acreditación al concluir el proceso. 

La validación de este proceso varía según el volumen de transacciones (no cantidad de dinero) que procesa una organización año con año y se documenta mediante un Cuestionario de Autoevaluación (Self-Assessment Questionnaire, o SAQ) o un Reporte de Cumplimiento (Report on Compliance, o ROC). El trámite se cierra con una declaración firmada llamada Attestation of Compliance (AOC).

En la práctica, el mercado usa el término AOC como sinónimo de validación del proceso de cumplimiento. Lo importante es que, al buscar un proveedor o preparar el proceso, la organización sepa que el objetivo es lograr un cumplimiento tangible y demostrable, no un diploma enmarcado en la pared.

Entre los malentendidos comunes, están los proveedores que prometen «certificar» a una empresa en un día, o los consultores que venden el trámite como si fuera un examen único (en vez del proceso continuo de validación que realmente es). Entender esta diferencia es el primer paso antes de iniciar cualquier certificación PCI.

El estándar PCI DSS: ¿qué protege y por qué existe?

PCI DSS (significado): Payment Card Industry Data Security Standard, (o Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago en español). Éste rige cómo cualquier organización debe proteger los datos del titular de la tarjeta.

El estándar PCI DSS fue creado en 2004 por un consorcio de las principales marcas de tarjetas de débito y crédito a nivel mundial: Visa, Mastercard, American Express, Discover y JCB. Éstas después fundaron el PCI Security Standards Council para mantener y actualizar el estándar de forma conjunta.

La versión vigente es PCI DSS 4.0.1. Desde el 31 de marzo de 2025 son obligatorios varios requisitos nuevos, incluyendo autenticación multi-factor para todo acceso al entorno de datos del titular de la tarjeta (CDE). No solo para accesos remotos.

La norma PCI protege específicamente el número de cuenta primario (PAN) y los datos sensibles de autenticación asociados a una tarjeta.

La certificación PCI DSS cuenta con 12 requisitos que se agrupan en seis objetivos de control. Cada objetivo de control se traduce en controles técnicos concretos:

  • Cifrado de datos en tránsito y en reposo
  • Segmentación de red para aislar el entorno de datos de tarjeta
  • Revisión periódica de accesos
  • Registros de auditoría que permitan reconstruir cualquier incidente

Tipos de certificaciones PCI: niveles, SAQ y ROC

Los tipos de certificaciones PCI dependen directamente del volumen anual de transacciones con tarjeta que procesa la organización, no de su tamaño en empleados ni de sus ingresos totales.

Las marcas de tarjeta clasifican a los comercios en cuatro niveles:

  • El Nivel 1 corresponde a comercios con más de 6 millones de transacciones anuales, o a cualquier organización que haya sufrido una brecha de datos, sin importar su volumen.
  • El Nivel 2 va de 1 a 6 millones de transacciones.
  • Los Niveles 3 y 4 cubren volúmenes menores, generalmente por debajo del millón de transacciones anuales.

El nivel determina el tipo de validación exigida. Los comercios de Nivel 1 deben completar un ROC, una auditoría presencial y exhaustiva realizada por un Evaluador de Seguridad Calificado (Qualified Security Assessor, o QSA) externo. Los Niveles 2, 3 y 4 solo deben completar un SAQ.

La certificación PCI se adapta a distintas variantes de SAQ según cómo cada negocio procesa los cargos con tarjeta. El SAQ-A aplica a comercios que redirigen completamente el pago a un proveedor externo ya validado (como una pasarela de pagos), sin que el propio servidor intervenga en ningún momento.

SAQ A-EP aplica cuando el servidor propio sigue controlando la página que carga el formulario de pago, aunque ésta nunca vea directamente los datos de tarjeta. SAQ D, la variante más completa, aplica a quienes almacenan, procesan o transmiten datos de tarjeta directamente en sus propios sistemas.

Tanto el SAQ como el ROC se acompañan de una AOC, el documento firmado que la organización entrega a su banco adquirente como prueba de que completó la validación correspondiente a su nivel.

Esta clasificación por niveles es la razón por la que dos negocios del mismo giro pueden enfrentar procesos completamente distintos: uno con un cuestionario de una página y otro con una auditoría de varios meses.

Certificación PCI en México: ¿es obligatoria por ley?

La certificación PCI en México no es un mandato del gobierno federal, a diferencia de otras normativas de protección de datos como la Ley de Protección de Datos Personales (LFPDPPP). No existe una ley mexicana que exija directamente el cumplimiento con el estándar PCI DSS.

Lo que sí existe es una exigencia contractual. Las marcas de tarjeta imponen el cumplimiento a través de los bancos adquirentes, y cualquier organización en México que quiera aceptar pagos con Visa, Mastercard o American Express debe cumplir con PCI DSS como condición del contrato de procesamiento, no como obligación legal directa.

Esta distinción entre ley y contrato suele sorprender a los equipos legales que asumen, por analogía directa con la LFPDPPP, que también debería existir una sanción administrativa federal específica para este estándar internacional de tarjetas.

La Comisión Nacional Bancaria y de Valores (CNBV) regula la ciberseguridad de instituciones financieras y fintech en México de forma amplia, pero no administra ni exige directamente la certificación PCI DSS-México. La obligación llega por la vía comercial, no por la vía regulatoria.

Esta distinción importa en la práctica. Una organización puede estar en regla con todas sus obligaciones legales mexicanas y aun así perder la capacidad de procesar tarjetas si no cumple con PCI DSS, porque el contrato con el banco y las marcas de tarjeta son independientes de la ley.

Para negocios mexicanos que además manejan datos personales, vale la pena recordar que el cumplimiento PCI DSS y la LFPDPPP no son intercambiables. Cumplir con uno no exime del otro, aunque comparten buenas prácticas de seguridad de la información que facilitan avanzar en ambos frentes a la vez.

Cómo obtener la certificación PCI DSS: pasos

Obtener el cumplimiento PCI DSS sigue una ruta razonablemente clara, aunque el esfuerzo varía mucho según el nivel de comercio.

  1. Determinar el nivel de comercio. El volumen anual de transacciones define si la organización necesita un SAQ o un ROC, y qué tan exigente será el proceso de certificación PCI.
  2. Definir el alcance del entorno de datos del titular. Hay que identificar con precisión qué sistemas, redes y procesos tocan datos de tarjeta, para no auditar de más ni dejar brechas fuera del alcance.
  3. Elegir el SAQ correcto o contratar un QSA. Los niveles 2 a 4 seleccionan la variante de SAQ que corresponde a su forma de procesar pagos. El Nivel 1 contrata a un QSA acreditado por el PCI Security Standards Council.
  4. Remediar brechas de cumplimiento. Es la etapa que más tiempo toma: cifrado de datos, segmentación de red, autenticación multi-factor, gestión de vulnerabilidades y políticas documentadas.
  5. Completar la validación y firmar la AOC. Una vez remediadas las brechas, se completa el SAQ o ROC correspondiente y se firma la Attestation of Compliance.
  6. Mantener el cumplimiento de forma continua. La norma PCI exige escaneos trimestrales de vulnerabilidades por un proveedor aprobado (Approved Scanning Vendor, o ASV) y revalidación anual. La certificación PCI no es un proceso de una sola vez, sino un ciclo que se repite cada año.

Consecuencias de no cumplir con PCI DSS

El incumplimiento de PCI DSS se sanciona por la vía contractual, con una estructura de multas que escala mes con mes. Los primeros tres meses de incumplimiento generan cargos de entre $5,000 y $10,000 dólares mensuales.

Del cuarto al sexto mes, el cargo sube a entre $25,000 y $50,000 dólares mensuales. A partir del séptimo mes, la multa puede llegar a entre $50,000 y $100,000 dólares al mes.

Estas multas las cobran las marcas de tarjeta a través del banco adquirente, que a su vez las traslada a la organización. Más allá del dinero, el incumplimiento sostenido puede resultar en la suspensión total de la capacidad de aceptar pagos con tarjeta, lo cual para la mayoría de los negocios es una consecuencia mucho más grave que la multa misma.

Si además ocurre una brecha de datos mientras la organización está en incumplimiento con la certificación PCI, la responsabilidad se agrava: se suman los costos de investigación forense, re-emisión de tarjetas afectadas y posibles demandas de clientes o socios comerciales.

Preguntas frecuentes

¿La certificación PCI DSS México tiene costo?

Sí, aunque varía mucho según el nivel de comercio. Los niveles 2 a 4 pueden completar el SAQ sin costo de auditoría externa, mientras que un ROC de Nivel 1 con un QSA puede costar entre $10,000 y cientos de miles de dólares, según el tamaño del negocio.

¿Cada cuánto se renueva el cumplimiento PCI?

La validación se renueva anualmente, y se complementa con escaneos trimestrales de vulnerabilidades durante todo el año.

¿Qué pasa si mi negocio es pequeño y solo usa una terminal de pago?

Es probable que califique para un SAQ simplificado (como SAQ B o SAQ A), con muchos menos requisitos que un comercio que procesa pagos en línea directamente.

¿PCI DSS aplica a plataformas de comercio electrónico?

Sí. Cualquier organización que acepta, procesa, almacena o transmite datos de tarjeta, sin importar el canal, está dentro del alcance de la norma PCI.

Mindsec facilita tu certificación PCI

Cumplir con PCI DSS no requiere hojas de cálculo, correos de seguimiento manual y evidencia desorganizada que no sepas dónde encontrar el mismo día de la auditoría.

Mindsec es una plataforma de gestión de riesgos, seguridad y cumplimiento que ayuda a las organizaciones a centralizar y automatizar su proceso de certificación PCI de principio a fin, de forma intuitiva y sin complicaciones.

Con Mindsec, tu organización puede:

  • Determinar tu nivel de comercio y el SAQ correspondiente, sin adivinar cuál aplica a tu forma de procesar pagos.
  • Centralizar tu documentación de cumplimiento, con políticas, evidencia y registros organizados y listos para auditoría.
  • Automatizar recordatorios de renovación y escaneos trimestrales, para no perder la validez del cumplimiento por un descuido.
  • Gestionar tu cumplimiento con PCI DSS junto a otros marcos, como ISO 27001, SOC 2 y NIST CSF, en una sola plataforma con tecnología de correspondencia cruzada.

¿Quieres conocer la plataforma? Agenda un demo de 15 minutos con Mindsec

¿Tienes dudas? ¡Platiquemos!

Si quieres cumplir con la certificación PCI y otras normas de seguridad, pero no sabes por dónde empezar, agenda un demo y descubre cómo automatizamos el proceso para ti.

Ver Mindsec en acción