Cardholder Data Environment
Sistemas, redes y aplicaciones que almacenan, procesan o transmiten datos de tarjeta, evaluados como núcleo del alcance regulatorio.
Pentest alineado al requisito de prueba de intrusión de PCI DSS (11.3 en la versión 3.2.1, actualmente 11.4 en la v4.0), con alcance del cardholder data environment y ciclo de pruebas periódico.

PCI DSS trata el escaneo de vulnerabilidades y el pentest como controles distintos. El escaneo ASV (Approved Scanning Vendor) cubre la superficie externa en un ciclo trimestral; el pentest, con metodología propia, debe validar la capa de red y la de aplicación, dentro y fuera del Cardholder Data Environment (CDE), con ejecución anual y después de cualquier cambio relevante en la infraestructura de pagos.
Renovación anual de la certificación o del SAQ
Cambio relevante en el entorno de tarjetas
Validación de la segmentación del CDE
Exigencia del adquirente o de la marca
La composición exacta depende del nivel PCI DSS de la empresa, del modelo de procesamiento de tarjetas y de cómo esté segmentado el CDE del resto de la red.
Sistemas, redes y aplicaciones que almacenan, procesan o transmiten datos de tarjeta, evaluados como núcleo del alcance regulatorio.
Confirmación de que los controles usados para reducir el alcance del CDE realmente aíslan el entorno de tarjetas del resto de la red corporativa.
Pruebas internas y externas que cubren la infraestructura de red y también las aplicaciones que procesan transacciones de tarjeta.
Ejecución recurrente cada 12 meses y siempre que haya un cambio relevante en la topología, las aplicaciones o los controles del CDE.
Desde la alineación técnica hasta la entrega, el trabajo debe dejar el contexto, la evidencia y los siguientes pasos visibles para todos los involucrados.




El plazo del pentest se diseña para caber en la ventana entre la evaluación y la entrega al QSA o al adquirente.
Mapeamos junto con el equipo interno qué sistemas almacenan, procesan o transmiten datos de tarjeta y dónde termina el entorno segmentado.
Ejecutamos las pruebas internas y externas exigidas, incluida la validación de la segmentación cuando se usa para reducir el alcance.
Las vulnerabilidades explotables en el CDE reciben prioridad para permitir la corrección antes del cierre del ciclo de certificación.
Entregamos documentación de alcance, metodología y hallazgos en el formato que normalmente solicitan los evaluadores y adquirentes.

El informe debe sostener tanto la conversación con el QSA como la priorización técnica interna.
Alcance, metodología y estado de los hallazgos documentados en el formato que esperan evaluadores y adquirentes.
Claridad sobre si los controles actuales realmente aíslan el CDE o si el alcance de cumplimiento es mayor de lo supuesto.
Los hallazgos dentro del entorno de tarjetas reciben prioridad por su impacto directo sobre datos regulados.
Si su duda no está aquí, hable directamente con el equipo.
Preguntar por WhatsAppNo. El pentest cumple uno de los requisitos técnicos del estándar, pero la certificación también depende de otros controles, procesos y de la evaluación completa que realiza el QSA o del proceso de autoevaluación (SAQ).
No. El escaneo ASV es un barrido trimestral automatizado de la superficie externa realizado por un proveedor aprobado. El pentest es una evaluación más profunda, con metodología propia, ejecutada al menos anualmente y después de cambios relevantes.
Cuando la segmentación se usa para reducir el alcance del CDE, PCI DSS exige una validación específica de que los controles de aislamiento funcionan, lo que puede componer el mismo proyecto o una prueba dedicada.
El estándar exige ejecutarlo al menos una vez al año y siempre que haya un cambio significativo en la infraestructura, las aplicaciones o los controles que componen el entorno de tarjetas.
Indique el nivel PCI DSS de la empresa, cómo está segmentado el CDE y el plazo del ciclo de evaluación.
¿Listo para evaluar el riesgo de su empresa?