¿Qué riesgos corre una empresa que no cumple PCI DSS?

Image 2026 09 23 11 49 42 1

El riesgo inmediato: perder la capacidad de cobrar con tarjeta

Ante un incumplimiento de PCI DSS, las marcas de tarjeta pueden multar a tu entidad adquirente, que normalmente repercute esa sanción a tu empresa por contrato, además de aumentar las comisiones por transacción o, en casos graves, suspender la capacidad de tu empresa de procesar pagos con tarjeta. Para un negocio que depende de ese canal, es un riesgo operativo directo, no solo reputacional. Una evaluación de certificación PCI es la forma de anticiparse antes de que ese riesgo se materialice.

El riesgo derivado: una brecha de datos de tarjetas

Los controles de PCI DSS existen porque reducen la probabilidad de que se produzca una brecha de datos de tarjetas. Cuando esos controles no se aplican, el riesgo de sufrir un incidente aumenta, y el coste de esa brecha no es menor: el coste medio global de una brecha de datos ronda hoy los 4,99 millones de dólares, la cifra más alta registrada hasta ahora (IBM, “Cost of a Data Breach Report 2026”, ibm.com).

El riesgo legal: donde PCI DSS y RGPD se cruzan

Los datos de tarjeta, cuando están vinculados a una persona identificable, son datos personales bajo el RGPD y la LOPDGDD. Una brecha de esos datos activa las obligaciones de notificación a la AEPD y a los afectados, y puede derivar en sanción bajo el régimen de protección de datos, independientemente de las consecuencias contractuales por PCI DSS. Y la AEPD está actuando cada vez más sobre este tipo de incidentes: según su Memoria 2025, los procedimientos sancionadores o de apercibimiento por brechas de datos personales pasaron de 30 en 2024 a 77 en 2025, un 157% más, y derivaron en sanciones por 19.836.603 euros, el 40% de los 48.108.765 euros que la Agencia impuso en total ese año. En paralelo, las reclamaciones recibidas crecieron un 64%, hasta 30.931, la cifra más alta de su historia (AEPD, “La Agencia recibió más de 30.000 reclamaciones en 2025, un 64% más que el año anterior”, nota de prensa sobre la Memoria 2025, aepd.es).

El riesgo reputacional y comercial

Una brecha de datos de pago que se hace pública afecta la confianza de los clientes de forma directa e inmediata, algo especialmente costoso para negocios que dependen de la repetición de compra o de contratos B2B donde el cumplimiento de seguridad es una condición para seguir siendo proveedor.

Cómo se reduce este riesgo de forma concreta

Con un análisis gap que identifique dónde está hoy tu empresa respecto al estándar, acompañamiento en las remediaciones priorizadas por riesgo, y una validación formal con una entidad certificada como QSA ante el PCI SSC cuando corresponda según tu nivel PCI, como el servicio de certificación PCI de Insside.

Preguntas frecuentes

No. Las sanciones por incumplir PCI DSS son contractuales: las marcas de tarjeta las imponen a la entidad adquirente, que suele repercutirlas al comercio. La AEPD interviene por otra vía, cuando una brecha afecta a datos personales protegidos por el RGPD.
El riesgo de brecha existe para cualquier tamaño de empresa; lo que cambia es el nivel de auditoría exigido, no la exposición al riesgo.
No lo garantiza al 100%, pero reduce significativamente la probabilidad y el impacto, y además demuestra diligencia debida ante clientes, adquirentes y autoridades.