La seguridad digital acaba de ganar nuevas reglas y las empresas que procesan datos de tarjeta necesitan adaptarse. Con la llegada de la versión 4.0 del Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS), establecido por el Consejo de Normas de Seguridad PCI (PCI SSC), los cambios son importantes y impactan directamente en la protección de los datos de los clientes y en cómo se almacenan los datos de pago, procesados y transmitidos. Pero, al final, lo que realmente cambia
El principal cambio es la necesidad de un nivel aún más alto de seguridad digital. Las empresas tendrán que invertir en tecnologías avanzadas, como criptografía robusta y autenticación multifactorial. Este método exige al menos dos factores de verificación para confirmar la identidad del usuario antes de conceder acceso a sistemas, aplicaciones o transacciones, dificultando invasiones, incluso que los criminales tengan acceso a contraseñas o datos personales
Entre los factores de autenticación utilizados están
- Algo que el usuario sabecontraseñas, PINs o respuestas a preguntas de seguridad
- Algo que el usuario poseetokens físicos, SMS con códigos de verificación, aplicaciones autenticadoras (como Google Authenticator) o certificados digitales
- Algo que el usuario esbiometría digital, facial, reconocimiento de voz o iris
“Estas capas de protección hacen que el acceso no autorizado sea mucho más difícil y garantizan una mayor seguridad para los datos sensibles”, explica
Resumidamente, es necesario reforzar la protección de los datos de los clientes, implementando medidas adicionales para prevenir accesos no autorizados, explica Wagner Elias, CEO de Conviso, desarrolladora de soluciones para la seguridad de aplicaciones. “No es más una cuestión de “adaptarse cuando sea necesario”, más de actuar preventivamente, reflejos
De acuerdo con las nuevas reglas, la implementación ocurre en dos fases: la primera, con 13 nuevos requisitos, tuvo el plazo final en marzo de 2024. Ya la segunda fase, más exigente, incluye 51 requisitos adicionales y debería cumplirse hasta el 31 de marzo de 2025. Es decir,quien no se preparó puede enfrentar penalidades severas
Para adaptarse a los nuevos requisitos, algunas de las principales acciones incluyen: implementarcortafuegosy los sistemas de protección robustos; utilizar criptografía en la transmisión y almacenamiento de datos; monitorear y rastrear continuamente accesos y actividades sospechosas; probar procesos y sistemas constantemente para identificar vulnerabilidades; crear y mantener una política rigurosa de seguridad de la información
Wagner destaca que, en la práctica, esto significa que cualquier empresa que maneje pagos con tarjeta necesitará revisar toda su estructura de seguridad digital. Esto implica actualizar sistemas, reforzar políticas internas y capacitar equipos para minimizar riesgos. Por ejemplo, un e-commerce deberá garantizar que los datos de los clientes estén cifrados de extremo a extremo y que solo los usuarios autorizados tengan acceso a la información sensible. Ya una red minorista tendrá que implementar mecanismos para monitorear continuamente posibles intentos de fraude y filtraciones de datos, ejemplifica
Los bancos y fintechs también necesitarán reforzar sus mecanismos de autenticación, ampliando el uso de tecnologías como biometría y autenticación multifactor. “El objetivo es hacer las transacciones más seguras sin comprometer la experiencia del cliente. Esto requiere un equilibrio entre protección y usabilidad, algo que el sector financiero ya ha estado mejorando en los últimos años, reflejos
Pero, por qué este cambio es tan importante? No es exagerado decir que las fraudes digitales son cada vez más sofisticados. Las filtraciones de datos pueden resultar en pérdidas millonarias y daños irreparables a la confianza de los clientes.
Wagner Elias alerta: “muchas empresas aún adoptan una postura reactiva, solo se preocupa con la seguridad después de que ocurre un ataque. Este comportamiento es preocupante, pues las fallas de seguridad pueden acarrear pérdidas financieras significativas y daños irreparables a la reputación de la organización, que podrían ser evitados con medidas preventivas
Él aún destaca que para evitar esos riesgos, el gran diferencial es adoptar prácticas de Application Security (Seguridad de Aplicaciones) desde el inicio del desarrollo de la nueva aplicación, garantizando que cada fase del ciclo de desarrollo del software ya tenga medidas de protección. Esto garantiza la inserción de medidas de protección en todas las fases del ciclo de vida del software, siendo mucho más económico que remediar los daños después de un incidente
Vale la pena recordar que esta es una tendencia que ha ido creciendo en todo el mundo. El mercado de seguridad de aplicaciones, que mueve US$ 11,62 mil millones en 2024, debe llegar a US$ 25,92 mil millones hasta 2029, según Mordor Intelligence
Wagner explica que soluciones como DevOps, permiten que cada línea de código sea desarrollada con prácticas de protección, además de servicios como pruebas de penetración y mitigación de vulnerabilidades. “Realizar análisis continuos de seguridad y automatización de pruebas permite que las empresas cumplan con las normas sin comprometer la eficiencia”, reflejos
Además de eso, las consultorías especializadas son importantes en este proceso, ayudando a las empresas a adaptarse a los nuevos requisitos del PCI DSS 4.0. "Entre los servicios más buscados están las Pruebas de Penetración", Red Team y evaluaciones de seguridad de terceros, que ayudan a identificar y corregir vulnerabilidades antes de que puedan ser explotadas por criminales, cuenta
Con fraudes digitales cada vez más sofisticadas, ignorar la seguridad de los datos ya no es una opción. Las empresas que invierten en medidas preventivas garantizan la protección de sus clientes y fortalecen su posición en el mercado. Implementar las nuevas directrices es, antes de todo, un paso esencial para construir un entorno de pagos más seguro y confiable, concluye