PCI DSS para tiendas online

Qué implica la norma de seguridad de datos de la industria de tarjetas para una web eCommerce y cómo mantener el cumplimiento manejable.

Actualizado el 3 de octubre de 2026

Esta guía es información general, no una evaluación de cumplimiento. Tu banco adquirente o proveedor de pagos te indica qué validación necesitas, y los documentos oficiales los publica el PCI Security Standards Council (en inglés).

¿Qué es PCI DSS?

El Payment Card Industry Data Security Standard (PCI DSS) es un conjunto de requisitos de seguridad para cualquier organización que almacene, procese o transmita datos de tarjetas de pago, o que pueda afectar a su seguridad. Lo mantiene el PCI Security Standards Council, fundado por las grandes marcas de tarjetas, y su cumplimiento se exige a través del contrato con tu adquirente o proveedor de pagos.

¿Qué versión se aplica?

  • PCI DSS v4.0 se publicó en marzo de 2022 y la v3.2.1 se retiró el 31 de marzo de 2024.
  • PCI DSS v4.0.1, una revisión limitada con aclaraciones, se publicó en junio de 2024; la v4.0 se retiró a finales de 2024.
  • Los requisitos que la v4.0 marcaba como «de fecha futura» son obligatorios desde el 31 de marzo de 2025. Dos de ellos afectan directamente a las páginas de pago eCommerce.

Cuestionarios de autoevaluación para eCommerce

La mayoría de comercios pequeños y medianos validan el cumplimiento con un cuestionario de autoevaluación (SAQ). Cuál corresponde depende sobre todo de cómo recoge tu checkout los datos de tarjeta:

SAQConfiguración eCommerce típicaAlcance
SAQ ATodas las funciones con datos de tarjeta externalizadas a un proveedor que cumple PCI DSS. La tarjeta solo se introduce en la página del proveedor (redirección) o en su iframe o campos alojados.El más reducido
SAQ A-EPLos datos de tarjeta van directamente al proveedor, pero tu web controla cómo se recogen, por ejemplo un formulario servido desde tus páginas que envía directamente al proveedor o usa su JavaScript en tu página.Mayor: tus servidores web entran en el alcance
SAQ DTus sistemas reciben, procesan o guardan números de tarjeta, por ejemplo si el formulario envía la tarjeta a tu servidor.PCI DSS completo

Los criterios exactos de elegibilidad aparecen al principio de cada SAQ. Los comercios grandes (por volumen anual de transacciones, según cada marca de tarjeta) pueden necesitar un informe de cumplimiento (ROC) de un asesor cualificado (QSA).

Requisitos sobre scripts en la página de pago (6.4.3 y 11.6.1)

Los ataques que inyectan JavaScript malicioso en el checkout para robar datos de tarjeta (conocidos como Magecart o e-skimming) dieron lugar a dos requisitos en la v4.x:

  • Requisito 6.4.3: gestionar todos los scripts que se cargan y ejecutan en la página de pago en el navegador del cliente: inventario con justificación de cada uno, confirmación de que está autorizado y garantía de su integridad.
  • Requisito 11.6.1: un mecanismo de detección de cambios y manipulaciones que alerte de modificaciones no autorizadas en las cabeceras HTTP relevantes y en el contenido de las páginas de pago tal como las recibe el navegador, al menos semanalmente o con la frecuencia que fije tu análisis de riesgos.

En enero de 2025 el PCI SSC revisó el SAQ A: estos dos requisitos se eliminaron del SAQ A y se sustituyeron por un criterio de elegibilidad por el que el comercio confirma que su web no es susceptible a ataques de scripts que puedan afectar a sus sistemas eCommerce. Si insertas el iframe de pago del proveedor en tu propia página, lee con atención el SAQ A vigente y las indicaciones de tu proveedor. Para SAQ A-EP y SAQ D, los requisitos 6.4.3 y 11.6.1 se aplican íntegramente.

Cómo reducir el alcance PCI

  1. Usa una página de pago alojada, redirección o campos alojados del proveedor para que los números de tarjeta nunca pasen por tus servidores.
  2. Reduce los scripts en el checkout: sin gestores de etiquetas, chats, tests A/B ni píxeles publicitarios en las páginas de pago salvo que sean imprescindibles.
  3. Usa una Content Security Policy y Subresource Integrity para limitar qué scripts pueden ejecutarse, y vigila los cambios.
  4. Mantén plataforma, plugins y temas actualizados: la mayoría de robos empiezan por una extensión o cuenta de administración comprometida.
  5. Protege el acceso de administración con autenticación multifactor y cuentas individuales.
  6. No guardes números de tarjeta: usa los tokens del proveedor para pagos recurrentes y suscripciones.

Las plataformas alojadas como Shopify cumplen PCI DSS para el checkout que alojan, pero tú sigues siendo responsable, por ejemplo, de los scripts y apps que añades y de proteger el acceso de administración.

Preguntas frecuentes

¿Las tiendas online pequeñas tienen que cumplir PCI DSS?

Sí. Todo comercio que acepta pagos con tarjeta debe cumplir. Los pequeños suelen validarlo con un cuestionario de autoevaluación, y una página de pago totalmente alojada lo mantiene corto.

¿Usar Stripe, Redsys o PayPal me hace cumplir PCI DSS?

Reduce mucho el alcance cuando la tarjeta solo se introduce en sus páginas o campos alojados, pero debes confirmar que cumples los criterios del SAQ correspondiente y completarlo si tu proveedor o adquirente lo exige.

¿Qué es el e-skimming?

Es la inyección de JavaScript malicioso en una web, normalmente en el checkout, para copiar los datos de tarjeta mientras el cliente los escribe. Limitar y vigilar los scripts de la página de pago es la principal defensa.

¿Necesitas ayuda para aplicarlo a tu tienda?

Cuéntanos tu plataforma, tus sistemas y tus objetivos y te responderemos por email.

Contactar