Qué es PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) es el estándar de seguridad que exigen en conjunto las principales marcas de tarjeta (Visa, Mastercard, American Express, entre otras) a cualquier empresa que almacene, procese o transmita datos de tarjetas de pago. No es una ley estatal española, sino un requisito contractual: lo impone tu adquirente o la marca de tarjeta como condición para poder aceptar pagos con tarjeta, y su incumplimiento tiene consecuencias comerciales y legales concretas.
Por qué “no es una ley” no significa “es opcional”
Aunque PCI DSS no nace de un parlamento, su cumplimiento es una condición contractual para operar con tarjetas de pago, y las marcas de tarjeta y los adquirentes tienen mecanismos para exigirlo. A esto se suma que la versión vigente, PCI DSS 4.0.1, endureció los controles: desde el 31 de marzo de 2025, una serie de requisitos que antes eran buenas prácticas recomendadas pasaron a ser obligatorios en cualquier auditoría, incluyendo controles de cifrado, gestión de certificados y protección de páginas de pago (PCI Security Standards Council, PCI DSS v4.0.1, requisitos con fecha de aplicación 31 de marzo de 2025, entre ellos los requisitos 6.4.3 y 11.6.1 sobre protección de páginas de pago, pcisecuritystandards.org). Las empresas que seguían operando bajo la versión anterior (3.2.1) ya no cumplen el estándar vigente.
Qué empresas están obligadas
Cualquier comercio, e-commerce o proveedor de servicios que almacene, procese o transmita datos de tarjetas de pago, sin importar el tamaño de la empresa. El nivel de exigencia (auditoría completa con un QSA o cuestionario de autoevaluación) varía según el volumen anual de transacciones, pero la obligación de cumplir el estándar aplica desde la primera transacción con tarjeta.
Cómo se relaciona con el marco de protección de datos español
PCI DSS protege datos de tarjetas, que también son datos personales bajo el RGPD y la LOPDGDD cuando están asociados a una persona física identificable. Esto significa que una brecha de datos de tarjetas no solo activa las consecuencias contractuales de PCI DSS, sino también las obligaciones de notificación y las posibles sanciones del régimen de protección de datos español, regulado por el RGPD y desarrollado en España por la LOPDGDD (Ley Orgánica 3/2018).
Por dónde empezar si tu empresa nunca ha hecho una evaluación PCI DSS
Lo primero es determinar tu nivel PCI según volumen de transacciones, y a partir de ahí definir si necesitas una auditoría completa con una empresa QSA o si puedes autoevaluarte con el cuestionario correspondiente. Un análisis gap previo, seguido de acompañamiento en la remediación, ayuda a llegar mejor preparado a la validación formal con la entidad certificadora.

