Certificación PCI: qué es y cómo obtenerla en México

certificación PCI

La certificación PCI es el proceso que cualquier negocio en México que acepta pagos con tarjeta necesita completar para proteger los datos de los titulares de tarjeta. El término técnico correcto es un poco distinto al de uso común, y esa diferencia importa a la hora de saber exactamente qué se está buscando.

En este artículo explicaremos en qué consiste este proceso, cuáles son los tipos de certificaciones PCI que existen, en qué consiste el Estándar PCI DSS, si es obligatoria por ley en México, y cómo obtenerla paso a paso.

El mercado de pagos electrónicos en México crece cada año, y con él la exposición de cualquier negocio que procesa tarjetas ante fraudes y brechas de datos sensibles. Entender bien este proceso, en lugar de asumir que es un simple trámite administrativo, marca la diferencia entre una implementación sólida y una que deja huecos de seguridad reales.

¿Qué es la certificación PCI?

Cuando alguien pregunta certificación PCI qué es, la respuesta honesta empieza por una aclaración. A diferencia de ISO 27001 o SOC 2, no existe un certificado acreditado emitido por un organismo independiente al terminar el proceso. Lo que existe es una validación de cumplimiento contra el Estándar PCI DSS.

Esa validación se documenta mediante un Cuestionario de Autoevaluación (Self-Assessment Questionnaire, o SAQ) o un Reporte de Cumplimiento (Report on Compliance, o ROC), según el volumen de transacciones de la organización, y se cierra con una declaración firmada llamada Attestation of Compliance (AOC).

En la práctica, el mercado usa ese término como sinónimo de este proceso completo de validación, y ese uso es perfectamente entendible. Lo importante es que, al buscar un proveedor o preparar el proceso, la organización sepa que está persiguiendo cumplimiento demostrable, no un diploma enmarcado en la pared.

Esta claridad evita malentendidos comunes: un proveedor que promete «certificar» a una empresa en un día, o un consultor que vende el trámite como si fuera un examen único, en vez del proceso continuo de validación que realmente es. Entender esta diferencia es el primer paso antes de iniciar cualquier certificación PCI.

El Estándar PCI DSS: qué protege y por qué existe

PCI DSS significado: Payment Card Industry Data Security Standard, o Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago. Es la norma PCI que rige cómo cualquier organización debe proteger los datos del titular de la tarjeta.

El Estándar PCI DSS fue creado en 2004 por las principales marcas de tarjeta (Visa, Mastercard, American Express, Discover y JCB), que después fundaron el PCI Security Standards Council para mantenerlo y actualizarlo de forma conjunta.

La versión vigente es PCI DSS 4.0.1, y desde el 31 de marzo de 2025 son obligatorios varios requisitos nuevos, incluyendo autenticación multifactor para todo acceso al entorno de datos del titular de la tarjeta (CDE), no solo para accesos remotos.

El estándar protege específicamente el número de cuenta primario (PAN) y los datos sensibles de autenticación asociados a una tarjeta.

Sus 12 requisitos se agrupan en seis objetivos de control: construir y mantener redes seguras, proteger los datos del titular, mantener un programa de gestión de vulnerabilidades, implementar medidas sólidas de control de acceso, monitorear y probar las redes de forma regular, y mantener una política formal de seguridad de la información, la base técnica sobre la que se evalúa cualquier certificación PCI.

Cada objetivo de control se traduce en controles técnicos concretos: cifrado de datos en tránsito y en reposo, segmentación de red para aislar el entorno de datos de tarjeta, revisión periódica de accesos, y registros de auditoría que permitan reconstruir cualquier incidente.

Tipos de certificaciones PCI: niveles, SAQ y ROC

Los tipos de certificaciones PCI dependen directamente del volumen anual de transacciones con tarjeta que procesa la organización, no de su tamaño en empleados ni en ingresos totales.

Las marcas de tarjeta clasifican a los comercios en cuatro niveles. El Nivel 1 corresponde a comercios con más de 6 millones de transacciones anuales, o a cualquier organización que haya sufrido una brecha de datos, sin importar su volumen. El Nivel 2 va de 1 a 6 millones de transacciones. Los Niveles 3 y 4 cubren volúmenes menores, generalmente por debajo del millón de transacciones anuales.

El nivel determina el tipo de validación exigida. Los comercios de Nivel 1 deben completar un ROC, una auditoría presencial y exhaustiva realizada por un Evaluador de Seguridad Calificado (Qualified Security Assessor, o QSA) externo. Los Niveles 2, 3 y 4 suelen completar un SAQ.

La certificación PCI se adapta con distintas variantes de SAQ según cómo procesa tarjetas la organización. SAQ A aplica a comercios que redirigen completamente el pago a un proveedor externo ya validado, sin que el propio servidor intervenga en ningún momento.

SAQ A-EP aplica cuando el servidor propio sigue controlando la página que carga el formulario de pago, aunque nunca vea directamente los datos de tarjeta. SAQ D, la variante más completa, aplica a quienes almacenan, procesan o transmiten datos de tarjeta directamente en sus propios sistemas.

Tanto el SAQ como el ROC se acompañan de una Attestation of Compliance (AOC), el documento firmado que la organización entrega a su banco adquirente como prueba de que completó la validación correspondiente a su nivel.

Esta clasificación por niveles es la razón por la que dos negocios del mismo giro pueden enfrentar procesos completamente distintos: uno con un cuestionario de una página, y otro con una auditoría de varios meses.

Certificación PCI en México: ¿es obligatoria por ley?

La certificación PCI en México no es un mandato del gobierno federal, a diferencia de otras normativas de protección de datos como la LFPDPPP. No existe una ley mexicana que exija directamente el cumplimiento del Estándar PCI DSS.

Lo que sí existe es una exigencia contractual. Las marcas de tarjeta imponen el cumplimiento a través de los bancos adquirentes, y cualquier organización en México que quiera aceptar pagos con Visa, Mastercard o American Express debe cumplir con PCI DSS como condición del contrato de procesamiento, no como obligación legal directa.

Esta distinción entre ley y contrato suele sorprender a los equipos legales que asumen, por analogía directa con la LFPDPPP, que también debería existir una sanción administrativa federal específica para este estándar internacional de tarjetas.

La Comisión Nacional Bancaria y de Valores (CNBV) regula la ciberseguridad de instituciones financieras y fintech en México de forma amplia, pero no administra ni exige directamente la certificación PCI DSS México. La obligación llega por la vía comercial, no por la vía regulatoria.

Esta distinción importa en la práctica. Una organización puede estar en regla con todas sus obligaciones legales mexicanas y aun así perder la capacidad de procesar tarjetas si no cumple con PCI DSS, porque el contrato con el banco adquirente y las marcas de tarjeta es independiente de la ley.

Para negocios mexicanos que además manejan datos personales, vale la pena recordar que el cumplimiento PCI DSS y la LFPDPPP no son intercambiables. Cumplir con uno no exime del otro, aunque comparten buenas prácticas de seguridad de la información que facilitan avanzar en ambos frentes a la vez.

Cómo obtener la certificación PCI DSS: pasos

Obtener el cumplimiento PCI DSS sigue una ruta razonablemente clara, aunque el esfuerzo varía mucho según el nivel de comercio.

  1. Determinar el nivel de comercio. El volumen anual de transacciones define si la organización necesita un SAQ o un ROC, y qué tan exigente será el proceso de certificación PCI.
  2. Definir el alcance del entorno de datos del titular. Hay que identificar con precisión qué sistemas, redes y procesos tocan datos de tarjeta, para no auditar de más ni dejar brechas fuera del alcance.
  3. Elegir el SAQ correcto o contratar un QSA. Los niveles 2 a 4 seleccionan la variante de SAQ que corresponde a su forma de procesar pagos. El Nivel 1 contrata a un QSA acreditado por el PCI Security Standards Council.
  4. Remediar brechas de cumplimiento. Es la etapa que más tiempo toma: cifrado de datos, segmentación de red, autenticación multifactor, gestión de vulnerabilidades y políticas documentadas.
  5. Completar la validación y firmar la AOC. Una vez remediadas las brechas, se completa el SAQ o ROC correspondiente y se firma la Attestation of Compliance.
  6. Mantener el cumplimiento de forma continua. La norma PCI exige escaneos trimestrales de vulnerabilidades por un proveedor aprobado (ASV) y revalidación anual. La certificación PCI no es un proceso de una sola vez, sino un ciclo que se repite cada año.

Consecuencias de no cumplir con PCI DSS

El incumplimiento de PCI DSS se sanciona por la vía contractual, con una estructura de multas que escala mes con mes. Los primeros tres meses de incumplimiento generan cargos de entre 5,000 y 10,000 dólares mensuales.

Del cuarto al sexto mes, el cargo sube a entre 25,000 y 50,000 dólares mensuales. A partir del séptimo mes, la multa puede llegar a entre 50,000 y 100,000 dólares al mes.

Estas multas las cobran las marcas de tarjeta a través del banco adquirente, que a su vez las traslada a la organización. Más allá del dinero, el incumplimiento sostenido puede resultar en la suspensión total de la capacidad de aceptar pagos con tarjeta, lo cual para la mayoría de los negocios es una consecuencia mucho más grave que la multa misma.

Si además ocurre una brecha de datos mientras la organización está en incumplimiento, la responsabilidad se agrava: se suman los costos de investigación forense, reemisión de tarjetas afectadas, y posibles demandas de clientes o socios comerciales.

Preguntas frecuentes

¿La certificación PCI DSS México tiene costo?

Sí, aunque varía mucho según el nivel de comercio. Los niveles 2 a 4 pueden completar el SAQ sin costo de auditoría externa, mientras que un ROC de Nivel 1 con un QSA puede costar desde decenas de miles de dólares.

¿Cada cuánto se renueva el cumplimiento PCI?

La validación se renueva anualmente, y se complementa con escaneos trimestrales de vulnerabilidades durante todo el año.

¿Qué pasa si mi negocio es pequeño y solo usa una terminal de pago?

Es probable que califique para un SAQ simplificado (como SAQ B o SAQ A), con muchos menos requisitos que un comercio que procesa pagos en línea directamente.

¿PCI DSS aplica a plataformas de comercio electrónico?

Sí. Cualquier organización que acepta, procesa, almacena o transmite datos de tarjeta, sin importar el canal, está dentro del alcance de la norma PCI.

Mindsec facilita tu certificación PCI

Cumplir con PCI DSS no debería significar hojas de cálculo dispersas, correos de seguimiento manual y evidencia desorganizada a días de una auditoría.

Mindsec es una plataforma de gestión de riesgos, seguridad y cumplimiento que ayuda a las organizaciones a centralizar y automatizar su proceso de certificación PCI.

Con Mindsec, tu organización puede:

  • Determinar tu nivel de comercio y el SAQ correspondiente, sin adivinar cuál aplica a tu forma de procesar pagos.
  • Centralizar tu documentación de cumplimiento, con políticas, evidencia y registros organizados y listos para auditoría.
  • Automatizar recordatorios de renovación y escaneos trimestrales, para no perder la validez del cumplimiento por descuido.
  • Gestionar tu cumplimiento con PCI DSS junto a otros marcos, como ISO 27001, SOC 2 y NIST CSF, en una sola plataforma con tecnología de correspondencia cruzada.

Cumplir con PCI DSS es una condición para seguir aceptando pagos con tarjeta, no un trámite opcional.

¿Quieres conocer la plataforma? Agenda un demo de 15 minutos con Mindsec

¿Tienes dudas? ¡Platiquemos!

Si quieres cumplir con la certificación PCI y otras normas de seguridad, pero no sabes por dónde empezar, agenda un demo y descubre cómo automatizamos el proceso para ti.

Ver Mindsec en acción