PCI DSS 4.0 ya no es “buenas prácticas”: el adquirente te lo va a pedir

El 31 de marzo de 2025 vencieron los requisitos “future-dated” de PCI DSS 4.0. En julio eso ya no es noticia de laboratorio: es la letra chica que el adquirente y la pasarela te recuerdan cuando quieres subir volumen de tarjetas. MFA en el entorno de datos, contraseñas largas, control de scripts en la página de pago, y revisión de logs dejaron de ser “mejores prácticas”.

La tentación local es guardar el PAN “un momentito” en un Excel, o meter un formulario de tarjeta en el propio sitio “para que se vea integrado”. Eso agranda el alcance PCI. La vía seria es no tocar el dato de tarjeta: redirección o campos hospedados de una pasarela certificada, y el pedido en tu sistema. El cobro entra; el número de tarjeta no.

Tres errores que vemos en tiendas y apps

  • Checkout propio que pide los 16 dígitos y los manda a un endpoint improvisado.
  • Plugins de ecommerce con scripts de terceros en la página de pago sin inventario.
  • El pago “quedó en WhatsApp” y el pedido se arma a mano: ni PCI ni conciliación.

El cobro es parte de la operación

En pasarelas de pago no vendemos un botón suelto. Tarjetas, SINPE y pasarelas locales tienen que disparar inventario, factura y el siguiente paso. El ecommerce que se ve bien y cobra mal, pierde el viernes. Si el alcance PCI te asusta, es porque el diseño del checkout está mal, no porque “cumplir es caro”.

No guardar el número de tarjeta no es timidez. Es el diseño correcto.

Si vas a vender más en el segundo semestre, cotiza el cobro antes de cotizar el anuncio. El banner no sirve si la pasarela falla o el banco te corta.

¿Qué hay que construir o conectar?

Cuéntanos los sistemas y cómo trabaja el equipo. Te devolvemos un plan concreto.

Solicitar cotización