Qué es un QSA y por qué importa esa certificación
Un QSA (Qualified Security Assessor) es una empresa de seguridad calificada por el PCI Security Standards Council para validar formalmente el cumplimiento de PCI DSS; esa calificación se renueva cada año y es la que permite emitir, tras una evaluación formal, el Informe de Cumplimiento (ROC) y la Declaración de Cumplimiento (AOC) que reconocen las marcas de tarjeta y los adquirentes (PCI Security Standards Council, “Qualified Security Assessors”, pcisecuritystandards.org). Un consultor independiente puede tener conocimiento técnico igual de sólido, pero si no está certificado como QSA, no puede validar oficialmente tu cumplimiento ante las marcas de tarjeta o tu adquirente. En Insside acompañamos todo el proceso de certificación PCI: análisis gap, remediación y emisión de la documentación final de cumplimiento.
Tabla comparativa
| Criterio | Empresa certificada QSA | Consultor PCI independiente (no QSA) |
|---|---|---|
| Puede validar cumplimiento oficial | Sí, ante las marcas de tarjeta y el adquirente | No, solo puede asesorar o preparar |
| Reconocimiento del PCI Security Standards Council | Calificación formal, renovada anualmente | Sin calificación oficial del Council |
| Tipo de entregable | Informe de Cumplimiento (ROC) y Declaración de Cumplimiento (AOC) firmados por el QSA | Recomendaciones y plan de preparación, sin validez formal |
| Alcance típico de trabajo | Auditoría completa según el nivel PCI de la empresa | Consultoría previa, gap assessment, remediación |
| Coste | Generalmente mayor, por el proceso de certificación formal | Puede ser menor, pero no sustituye la validación oficial |
| Cuándo se necesita | Cuando el adquirente o las marcas exigen validación formal | Como paso previo, para llegar mejor preparado a la auditoría con el QSA |
Por qué muchas empresas combinan ambos
Un flujo habitual es contratar primero un gap assessment con un consultor (o con el propio QSA en una fase separada) para identificar y corregir brechas antes de la auditoría formal, y solo después pasar por la validación oficial con la empresa QSA. Esto reduce hallazgos críticos durante la auditoría y acorta el tiempo total del proceso.
Qué revisar antes de contratar un QSA
Que la certificación esté vigente (se recalifica cada año), que tenga experiencia previa en tu sector o volumen de transacciones, y que el equipo asignado a tu auditoría, no solo la empresa, tenga la acreditación individual correspondiente.
El riesgo de elegir mal
Trabajar con un consultor no certificado creyendo que eso cierra tu cumplimiento PCI DSS es un error común que se descubre tarde, generalmente cuando el adquirente o una marca de tarjeta rechaza la documentación presentada y exige empezar de nuevo con una empresa QSA reconocida.

