Las marcas de tarjetas nunca te multan. Tu banco adquirente sí

El SAQ P2PE tiene unos 32 requisitos; el camino estándar del POS integrado, unos 165. Y abrir una segunda sucursal en la misma red te saca de él por completo.

Lucas Hartwell
10 min de lectura
Cumplimiento PCI para restaurantes: una terminal de pago con tarjeta que muestra una transacción segura y aprobada, junto a una lista de verificación PCI que cubre redes seguras, protección de datos del tarjetahabiente, gestión de vulnerabilidades, controles de acceso, monitoreo y capacitación del personal

En 2013, un minorista llamado Genesco demandó a Visa. Los hechos son la explicación más clara de la responsabilidad PCI que he encontrado en cualquier lado.

Después de una intrusión, Visa cobró más de $13.3 millones en evaluaciones y Mastercard alrededor de $2.3 millones, no a Genesco, sino a Wells Fargo y Fifth Third, sus bancos adquirentes. Los contratos de comercio de Genesco la obligaban a indemnizar a ambos bancos. Así que pagó y después demandó a Visa para intentar recuperar el dinero, argumentando que Visa no tenía una base razonable para determinar el incumplimiento y que en realidad no se habían robado datos de tarjetahabientes de las cuentas evaluadas.

Así es la responsabilidad PCI. Las marcas de tarjetas no tienen ningún contrato contigo. Le cobran a tu banco. Tu contrato de comercio hace que el cargo sea tuyo. Y el PCI Security Standards Council, el organismo que redacta el estándar, dice claramente que no recibe los reportes de evaluación, que no participa en sanciones ni multas y que no hace cumplir el estándar en absoluto.

Por eso te sugiero leer el PCI DSS primero como un contrato de reparto de responsabilidades y después como un estándar de seguridad. La seguridad es real y vale la pena. Pero las decisiones que te cuestan dinero tienen que ver con en qué régimen de papeleo caes y con quién se queda con el problema cuando algo sale mal.

Qué cambió realmente, y cuándo

La versión actual es la v4.0.1, publicada en junio de 2024. La versión 4.0 se retiró a finales de 2024. Si un proveedor te dice que el estándar volvió a cambiar y que necesitas hacer correcciones, ten en cuenta que la 4.0.1 no agregó requisitos nuevos ni eliminó ninguno: fue una versión de aclaraciones.

Lo que sí cambió fue una fecha límite. La versión 4.0 introdujo 64 requisitos nuevos, 51 de ellos con fecha de entrada en vigor el 31 de marzo de 2025, sin periodo de gracia. La nota de aplicabilidad del estándar dice que cada uno es “una buena práctica hasta el 31 de marzo de 2025, después de lo cual será obligatorio y deberá considerarse por completo durante una evaluación PCI DSS”.

Tres de esos 51 aplican solo a proveedores de servicios, así que el número real para un restaurante es menor de lo que sugiere cualquier lista genérica. Los que de verdad alcanzan a un restaurante:

RequisitoLo que significa para ti
6.4.3 y 11.6.1Cada script del checkout de tus pedidos en línea (analítica, widget de chat, píxel de reseñas) debe estar inventariado y autorizado, con detección de alteraciones en la página
8.4.2MFA para todo acceso que no sea de consola al entorno de tarjetas, no solo el acceso remoto. La PC de la oficina que se conecta al servidor del POS cuenta
9.5.1.2Inspección física periódica de la superficie de las terminales de tarjeta para detectar alteraciones y sustituciones, con una frecuencia documentada
11.3.1.2Los escaneos internos de vulnerabilidades deben ser autenticados, algo mucho más difícil que lo que corrían la mayoría de los comercios pequeños
12.10.7Un procedimiento documentado de qué haces cuando aparece un número de tarjeta donde no debería estar
3.4.2Controles técnicos que impidan copiar datos de tarjeta durante una sesión de soporte remoto

Vale la pena detenerse en el penúltimo. El PCI SSC convirtió “qué hacer cuando encuentras un PAN donde no debe estar” en un requisito obligatorio, lo que es reconocer que pasa todo el tiempo. En los restaurantes pasa en un lugar muy específico: los campos de texto libre. Un número de tarjeta escrito en la nota de un anticipo de catering, en un comentario de reservación o en un buzón compartido mete ese sistema en tu entorno de tarjetas. Nunca se incluyó en el alcance, nunca se escaneó y ningún SAQ lo cubre.

El SAQ que te toca decide cuánto trabajo haces

Casi todos los restaurantes con menos de unas quince sucursales son comercios de Nivel 4, el más pequeño de los cuatro niveles de las marcas de tarjetas. Eso no significa que estés exento. Significa autoevaluación en lugar de una auditoría en sitio, y qué cuestionario de autoevaluación (SAQ) usas es el factor que más determina el esfuerzo.

Contar los ID de requisito distintos en cada cuestionario da una idea aproximada de la escala:

SAQRequisitos aprox.Restaurante típico
P2PE~32Todo el manejo de tarjetas a través de una solución P2PE validada y listada por PCI
B~38Terminal de marcación telefónica, sin internet. Prácticamente extinta
A~41Pedidos en línea que redirigen por completo a un procesador que cumple
B-IP~72Terminal listada independiente en su propia línea, con el POS fuera del flujo de la tarjeta
C-VT~79Pedidos por teléfono y de catering capturados en una terminal virtual en el navegador
C~165El clásico POS integrado de una sola sucursal
A-EP~183Un sitio de pedidos que envía los datos de tarjeta desde tu propia página

Esos conteos son mi propio cálculo y no una cifra oficial, así que tómalos como aproximados. Pero lo importante es la forma: el camino P2PE es más o menos una quinta parte del tamaño del camino estándar del POS integrado. Esa es la versión concreta de “P2PE reduce el alcance”, y es mejor que la frase de “hasta 90% menos requisitos” que circula en el material de los proveedores.

Dentro de esa tabla hay tres trampas de elegibilidad.

El SAQ C muere cuando abres una segunda sucursal. El texto de elegibilidad exige que la ubicación del POS “no esté conectada a otras instalaciones o ubicaciones, y que cualquier LAN sea para una sola tienda”. Una WAN compartida, una oficina central o los reportes para la matriz lo incumplen. Caes al SAQ D, el estándar completo, y nadie te avisa. Crecer duplica, más o menos, tu trabajo de cumplimiento sin que te des cuenta.

El SAQ C-VT exige que no haya ningún lector de tarjetas conectado a esa computadora, ni software de lotes o de almacenamiento y reenvío instalado. La mayoría de los operadores que creen que califican no califican.

Debes un SAQ por canal de pago, no por negocio. Un restaurante con un POS integrado y una página de pedidos en línea debe dos. Nada en el proceso de venta de ninguno de los dos te lo dice.

P2PE, E2EE, tokenización: solo una cuenta

Estos tres términos se usan como si fueran lo mismo, y no lo son.

El P2PE validado por PCI es una solución completa (dispositivo, aplicación, gestión de llaves, entorno de descifrado y un manual de instrucciones) evaluada y listada por el PCI SSC. Es la única de las tres que te da acceso a un SAQ dedicado y saca formalmente sistemas del alcance.

El E2EE es la misma criptografía sin estar en la lista. La guía del PCI SSC dice que los comercios pueden usar cifrado no listado, pero que deben consultar con su adquirente o con las marcas de pago si es aceptable. La reducción del alcance se vuelve una negociación en lugar de un derecho.

La tokenización ocurre después de la autorización. Reduce lo que almacenas, lo que achica tus obligaciones sobre los datos almacenados, pero el flujo de captura sigue manejando un número de tarjeta real.

La versión corta: el P2PE protege los datos al entrar y es el único con el que puedes reclamar reducción de alcance. La tokenización protege lo que guardas después. El E2EE es P2PE sin el papeleo, y el papeleo es justamente todo el punto.

Una trampa que merece un recordatorio en el calendario: las soluciones pueden salir de la lista de validadas cuando vence su validación, y una solución vencida ya no está “validada”. Tu elegibilidad para el SAQ P2PE desaparece con ella. El activo es estar en la lista, no el cifrado.

Dos cosas que Visa te exige y que nadie menciona

Desde enero de 2017, específicamente para los comercios de Nivel 4:

Tu instalador de POS debe tener certificación QIR. Los adquirentes tienen la obligación de asegurar que los comercios de Nivel 4 que usan terceros para instalar aplicaciones de POS y terminales contraten solo a profesionales QIR certificados por PCI. Pregúntale a tu integrador. La mayoría de los restaurantes nunca lo ha hecho, y a la mayoría de los integradores nunca se lo preguntan.

Hay una salida de la validación anual. El Technology Innovation Program de Visa permite a un comercio dejar de hacer la evaluación anual de validación PCI DSS si confirma que no almacena datos sensibles de autenticación después de la autorización, procesa al menos 75% de sus transacciones en terminales EMV de doble interfaz/sin contacto o con una solución P2PE validada, y no tiene historial de brechas. Casi a ningún operador pequeño le han dicho que esto existe.

También vale la pena saber: las terminales de uso único sin conexión a internet se consideran de bajo riesgo y pueden quedar excluidas por completo de estos requisitos.

El concepto en tu estado de cuenta

Vas a ver cargos PCI de tu procesador. Son dos distintos, y muchas veces aparecen los dos.

Una cuota del programa PCI o de cumplimiento se cobra valides o no. Una cuota por incumplimiento de PCI se cobra por no validar, es decir, por no completar el SAQ y el escaneo, no por ser inseguro.

Esa diferencia importa porque la cuota por incumplimiento la cobra tu adquirente bajo un contrato privado, no el PCI SSC ni directamente una marca de tarjetas. Por lo tanto es negociable, y muchas veces reembolsable de forma retroactiva una vez que validas, algo que nunca pasa con una evaluación de una marca de tarjetas. Pide que te la devuelvan.

A propósito no te voy a dar un rango en dólares. Cada cifra que circula (y hay varias, todas muy seguras de sí mismas) viene de blogs de consultores de pagos y de páginas de marketing de procesadores. No pude encontrar ni un solo tabulador de cuotas publicado por un adquirente. Lo mismo aplica para la cifra de “$5,000 a $100,000 al mes en multas de las marcas de tarjetas” que aparece en casi todos los artículos sobre PCI. Si quieres saber cuál es la tuya, está en tu estado de cuenta, y escribí sobre cómo leerlo en la guía del estado de cuenta de procesamiento.

La responsabilidad EMV es un sistema completamente distinto

Los operadores confunden esto todo el tiempo, así que: el cambio de responsabilidad EMV asigna los contracargos por fraude con tarjeta falsificada presente. El PCI DSS rige las evaluaciones por brechas. Tener EMV completamente habilitado no reduce en nada una evaluación PCI. Estar validado en PCI no mueve en nada un contracargo por falsificación. Los dos te pueden morder en el mismo incidente.

Un detalle de EMV que vale la pena tener claro, porque casi en todos lados lo explican mal: el cambio de responsabilidad por tarjetas perdidas o robadas de octubre de 2015 aplica solo a American Express, Discover y Mastercard; Visa no está incluida, y solo se activa con tarjetas con chip que prefieren PIN. Para cajeros automáticos no existe ningún cambio por tarjetas perdidas o robadas. El cambio por falsificación es el que cubre a todos.

Dónde fallan realmente los restaurantes

Una red plana. PCI nunca exige la segmentación. Simplemente mete en el alcance todo lo que esté conectado. Si el Wi-Fi de los comensales está en el mismo segmento que las terminales, el punto de acceso de los comensales, el menú digital, la laptop del gerente y la tablet de la cocina están todos en tu entorno de tarjetas, y ya no eres elegible para el SAQ C, porque el sistema de pagos ahora está “conectado a otros sistemas”.

Contraseñas predeterminadas del proveedor. Publicadas en los manuales, indexadas por los buscadores y todavía la debilidad más explotada en los POS de restaurantes. No es una obligación nueva de 2025; siempre ha estado ahí.

Acceso remoto sin control. Una herramienta de soporte siempre encendida con una contraseña compartida en todo un grupo de franquicias es una sola credencial que abre todas las sucursales. Ahora convergen aquí cuatro requisitos distintos, incluidos el MFA para todo acceso que no sea de consola y los controles técnicos contra copiar datos de tarjeta durante una sesión de soporte.

El cumplimiento de tu procesador no es el tuyo. Los requisitos 12.8.1, 12.8.2 y 12.8.4 te obligan a llevar una lista de cada tercero que toca datos de cuentas, tener contratos por escrito con ellos y monitorear su estado de cumplimiento al menos cada doce meses. Su certificación cubre su entorno. No transfiere tu responsabilidad.

Un poco de perspectiva sobre el riesgo

El reporte de brechas de Verizon de 2026 contó, para hospedaje y servicios de alimentos, 319 incidentes y 250 brechas confirmadas en un periodo de doce meses: alrededor del 1.1% de las 22,625 brechas confirmadas de todo el conjunto de datos. Los restaurantes son un blanco real, no el apocalíptico que describe parte del material de los proveedores.

Más útil es lo que el mismo reporte dice sobre el comercio minorista: los incidentes que involucraron datos internos de la empresa subieron de 65% a 84% año contra año, con la observación de que los atacantes ahora van tras cualquier dato que puedan monetizar, no específicamente datos de tarjetas. La mayoría de lo que se escribe sobre seguridad en restaurantes sigue peleando contra el modelo de amenazas de 2014. Tus expedientes de empleados, los datos bancarios de tus proveedores y tu correo electrónico ya valen la pena de robarse por sí solos, que es la misma conclusión a la que llegué por otro camino en el artículo sobre fraude interno.

Lo que yo haría esta semana

Averigua qué SAQ estás presentando realmente y si corresponde a tu configuración, sobre todo si abriste una segunda sucursal desde la última vez que lo revisaste. Pregúntale por escrito a tu procesador si tus terminales usan una solución P2PE validada y actualmente listada, y revisa la lista tú mismo. Pregunta si calificas para el TIP. Saca el Wi-Fi de los comensales de la red de las terminales. Y busca cadenas de dieciséis dígitos en tus sistemas de reservaciones y de catering, porque el requisito 12.10.7 existe por algo.

Aclaración: trabajo en Katalyst. Vendemos POS para restaurantes, así que tengo interés en el argumento a favor del P2PE de arriba. Por eso mismo, lo más valioso de esa lista no cuesta nada y no involucra a ningún proveedor: confirmar en qué SAQ estás, porque si creciste desde que presentaste el último, lo más probable es que la respuesta haya cambiado y que el papeleo que debes se haya duplicado, más o menos.

Productos de Katalyst relacionados

¿Listo para cambiar?

Descubre cómo Katalyst se adapta a tu estilo de servicio

Una demostración de 30 minutos de la plataforma, adaptada a cómo opera realmente tu restaurante.