Si tu comercio acepta pagos con tarjeta de crédito o débito, estás obligado a cumplir con PCI DSS (Payment Card Industry Data Security Standard). Este estándar protege los datos de las tarjetas de tus clientes y, en caso de incumplimiento, las consecuencias van desde multas hasta la prohibición de procesar pagos electrónicos.
¿Qué es PCI DSS?
Es un conjunto de 12 requisitos de seguridad creados por Visa, Mastercard, American Express y otras marcas de tarjetas. Aplica a toda empresa que almacene, procese o transmita datos de tarjetas. En Chile, los adquirentes (Transbank, Mercado Pago, Kushki, etc.) exigen cumplimiento a sus comercios afiliados.
Niveles de Cumplimiento
El nivel depende del volumen de transacciones anuales:
| Nivel | Transacciones/año | Requisito |
|---|---|---|
| 1 | Más de 6 millones | Auditoría anual por QSA |
| 2 | 1 a 6 millones | SAQ (Self-Assessment Questionnaire) |
| 3 | 20.000 a 1 millón (e-commerce) | SAQ |
| 4 | Menos de 20.000 | SAQ simplificado |
La mayoría de los comercios chilenos cae en nivel 4, pero eso no significa que estén exentos. Deben completar el SAQ y mantener hardware seguro.
Requisitos de Hardware POS
1. Terminal de Pago (Pinpad)
El pinpad donde el cliente ingresa su PIN debe cumplir con PCI PTS (PIN Transaction Security). Los terminales Verifone y Ingenico que distribuye Transbank cumplen de fábrica. Si usas un pinpad de terceros, verifica que esté en la lista de dispositivos aprobados por PCI SSC.
2. Punto de Venta (Software)
El software POS no debe almacenar datos completos de tarjeta después de la autorización. Esto incluye: número de tarjeta completo (PAN), CVV, datos de la banda magnética y PIN. Si tu POS hace esto, estás en incumplimiento grave.
3. Red y Firewall
El terminal de pago debe estar en una red segmentada, separada de la red WiFi de clientes. Un firewall (incluso un router con reglas básicas) entre la red POS y el internet es obligatorio.
4. Cifrado End-to-End
Los datos de tarjeta deben viajar cifrados desde el pinpad hasta el procesador. Los terminales modernos usan cifrado P2PE (Point-to-Point Encryption) que hace ilegibles los datos incluso si alguien intercepta la comunicación.
Checklist de Hardware Seguro
- Pinpad con certificación PCI PTS vigente (verificar en pcisecuritystandards.org)
- PC o terminal POS con antivirus actualizado
- Router con firewall activado, red POS separada de red pública
- Impresora de boletas que no imprime el PAN completo (solo últimos 4 dígitos)
- Cámaras de seguridad cubriendo el área de cajas (recomendado, no obligatorio)
- Acceso físico restringido al cableado de red y servidores
Consecuencias de No Cumplir
- Multas: Hasta $100.000 USD por mes de incumplimiento (impuestas por las marcas de tarjeta vía el adquirente)
- Desafiliación: El adquirente puede cancelar tu servicio de pago electrónico
- Responsabilidad por fraude: Si hay una filtración de datos y no cumplías PCI DSS, tu comercio asume el costo total del fraude
- Daño reputacional: Perder la confianza de tus clientes es irreversible
¿Necesitas actualizar el hardware de tu punto de venta para cumplir PCI DSS? SEACOM te asesora con terminales POS, impresoras y equipos de red seguros.








