VORVEXAPEX
Pentest para cumplimiento PCI DSS

PCI DSS exige pentest periódico del entorno de tarjetas. Entregamos la prueba y la evidencia que pedirá el QSA.

Pentest alineado al requisito de prueba de intrusión de PCI DSS (11.3 en la versión 3.2.1, actualmente 11.4 en la v4.0), con alcance del cardholder data environment y ciclo de pruebas periódico.

Requisito de pentest de PCI DSS Alcance del CDE Ciclo anual y post-cambio
Escena ilustrativa de una devolución ejecutiva de seguridad
Resultado explicadoEspecialistas + tecnología Apex
Imagen ilustrativa
Cuándo esto importa

Un escaneo trimestral de ASV no reemplaza la prueba de intrusión exigida.

PCI DSS trata el escaneo de vulnerabilidades y el pentest como controles distintos. El escaneo ASV (Approved Scanning Vendor) cubre la superficie externa en un ciclo trimestral; el pentest, con metodología propia, debe validar la capa de red y la de aplicación, dentro y fuera del Cardholder Data Environment (CDE), con ejecución anual y después de cualquier cambio relevante en la infraestructura de pagos.

01

Renovación anual de la certificación o del SAQ

02

Cambio relevante en el entorno de tarjetas

03

Validación de la segmentación del CDE

04

Exigencia del adquirente o de la marca

Alcance típico

Qué compone un pentest alineado a PCI DSS.

La composición exacta depende del nivel PCI DSS de la empresa, del modelo de procesamiento de tarjetas y de cómo esté segmentado el CDE del resto de la red.

01

Cardholder Data Environment

Sistemas, redes y aplicaciones que almacenan, procesan o transmiten datos de tarjeta, evaluados como núcleo del alcance regulatorio.

02

Validación de la segmentación

Confirmación de que los controles usados para reducir el alcance del CDE realmente aíslan el entorno de tarjetas del resto de la red corporativa.

03

Capa de red y de aplicación

Pruebas internas y externas que cubren la infraestructura de red y también las aplicaciones que procesan transacciones de tarjeta.

04

Ciclo anual y por cambio

Ejecución recurrente cada 12 meses y siempre que haya un cambio relevante en la topología, las aplicaciones o los controles del CDE.

Por dentro de la entrega

Vea cómo toma forma este trabajo.

Desde la alineación técnica hasta la entrega, el trabajo debe dejar el contexto, la evidencia y los siguientes pasos visibles para todos los involucrados.

Equipo realizando una etapa operativa de Pentest para cumplimiento PCI DSS
Ejecución acompañadaEspecialistas mantienen el contexto, el registro y la comunicación durante el trabajo.
Análisis ilustrativo de la superficie y los caminos técnicos de Pentest para cumplimiento PCI DSS
ValidaciónLa superficie técnica se analiza dentro del alcance autorizado.
Devolución ejecutiva ilustrativa del trabajo de Pentest para cumplimiento PCI DSS
DevoluciónEl riesgo se explica a quien decide y a quien corrige.
Conversación de negocio ilustrativa relacionada con Pentest para cumplimiento PCI DSS
Próxima decisiónEvidencia, impacto y prioridad llegan a la misma conversación.
01 / 04
Imágenes ilustrativas
Proceso

Un ciclo de pruebas compatible con el calendario de certificación.

El plazo del pentest se diseña para caber en la ventana entre la evaluación y la entrega al QSA o al adquirente.

01

Confirmación del alcance del CDE

Mapeamos junto con el equipo interno qué sistemas almacenan, procesan o transmiten datos de tarjeta y dónde termina el entorno segmentado.

02

Pruebas de red y aplicación

Ejecutamos las pruebas internas y externas exigidas, incluida la validación de la segmentación cuando se usa para reducir el alcance.

03

Validación de hallazgos críticos

Las vulnerabilidades explotables en el CDE reciben prioridad para permitir la corrección antes del cierre del ciclo de certificación.

04

Informe para el QSA

Entregamos documentación de alcance, metodología y hallazgos en el formato que normalmente solicitan los evaluadores y adquirentes.

Escena ilustrativa de una reunión de definición de alcance
Primero, el contexto.El alcance, los límites y los responsables se definen antes de la ejecución.
Entregables

Evidencia que atraviesa cumplimiento, TI y el equipo de pagos.

El informe debe sostener tanto la conversación con el QSA como la priorización técnica interna.

Cumplimiento/QSA

Evidencia para el ciclo de certificación

Alcance, metodología y estado de los hallazgos documentados en el formato que esperan evaluadores y adquirentes.

TI y pagos

Confirmación de la segmentación

Claridad sobre si los controles actuales realmente aíslan el CDE o si el alcance de cumplimiento es mayor de lo supuesto.

Seguridad

Corrección priorizada por el CDE

Los hallazgos dentro del entorno de tarjetas reciben prioridad por su impacto directo sobre datos regulados.

Preguntas frecuentes

Respuestas concretas para planificar la evaluación.

Si su duda no está aquí, hable directamente con el equipo.

Preguntar por WhatsApp
¿El pentest por sí solo garantiza la certificación PCI DSS?+

No. El pentest cumple uno de los requisitos técnicos del estándar, pero la certificación también depende de otros controles, procesos y de la evaluación completa que realiza el QSA o del proceso de autoevaluación (SAQ).

¿El escaneo ASV y el pentest son lo mismo?+

No. El escaneo ASV es un barrido trimestral automatizado de la superficie externa realizado por un proveedor aprobado. El pentest es una evaluación más profunda, con metodología propia, ejecutada al menos anualmente y después de cambios relevantes.

¿La prueba de segmentación es aparte del pentest?+

Cuando la segmentación se usa para reducir el alcance del CDE, PCI DSS exige una validación específica de que los controles de aislamiento funcionan, lo que puede componer el mismo proyecto o una prueba dedicada.

¿Con qué frecuencia hay que repetir el pentest?+

El estándar exige ejecutarlo al menos una vez al año y siempre que haya un cambio significativo en la infraestructura, las aplicaciones o los controles que componen el entorno de tarjetas.

Siguiente paso

¿Necesita un pentest para su ciclo de certificación PCI DSS?

Indique el nivel PCI DSS de la empresa, cómo está segmentado el CDE y el plazo del ciclo de evaluación.

Evaluar mi alcance Conversar por WhatsAppPrimera conversación sin compromiso
Hablar por WhatsApp

¿Listo para evaluar el riesgo de su empresa?