Saltar al contenido principal
  1. Análisis de Seguridad y Asesorías/

ISO 27001 vs PCI DSS: ¿Qué Marco de Seguridad Necesita su Empresa?

Toda organización que maneja pagos en el Sudeste Asiático acaba encontrándose con ambos marcos, a menudo en el mismo trimestre. Un banco pide su certificado ISO 27001 durante el alta de proveedores. Su banco adquirente pide evidencias de cumplimiento PCI DSS al mismo tiempo. Las dos conversaciones suenan parecidas, ambas implican auditores, controles y ciclos anuales, y es tentador concluir que son intercambiables.

No lo son. Entender la diferencia importa, porque tratar uno como sustituto del otro o bien malgasta dinero en certificación innecesaria o bien le deja expuesto a sanciones de las marcas de tarjeta. Este artículo explica qué exige realmente cada marco, dónde se solapan y por qué ejecutarlos juntos cuesta menos que ejecutarlos por separado.

ISO 27001: un marco de gobernanza para gestionar la seguridad de la información #

ISO/IEC 27001 define cómo una organización gestiona la seguridad de la información, sea cual sea su negocio. Su núcleo es un sistema de gestión de seguridad de la información (SGSI): un ciclo documentado de evaluación de riesgos, selección de controles, operación, medición y mejora.

Dos características lo definen:

Es basado en riesgos. El estándar no le dice qué firewall comprar ni cada cuánto parchear. Exige que identifique sus riesgos, decida qué controles de su catálogo del Anexo A (y más allá) los abordan, y justifique esas decisiones. Dos organizaciones pueden tener certificados válidos mientras operan conjuntos de controles muy distintos, porque sus riesgos difieren.

Se certifica mediante organismos acreditados. La certificación la emite un organismo certificador acreditado tras una auditoría de Fase 1 y Fase 2. Una vez certificado, usted entra en un ciclo de tres años con auditorías de seguimiento anuales, y después recertificación. El certificado se reconoce internacionalmente, y por eso a los equipos de compra les encanta: responde docenas de líneas de cuestionarios de riesgo de proveedores con un PDF.

La contrapartida de esa flexibilidad es la abstracción. Un certificado ISO 27001 dice a un socio que gestiona la seguridad de forma sistemática. No le dice que existe ninguna salvaguarda técnica concreta con una intensidad definida.

PCI DSS: requisitos operativos prescriptivos para datos de titulares de tarjeta #

PCI DSS existe con un único propósito: proteger los datos de tarjetas de pago. Las marcas de tarjeta (Visa, Mastercard, Amex, JCB, UnionPay y otras) lo publican a través del PCI Security Standards Council, y el cumplimiento se exige contractualmente a través de bancos adquirentes y procesadores de pago.

Su carácter es casi el opuesto al de ISO 27001:

Es prescriptivo. La versión actual, v4.x, detalla requisitos concretos en doce familias: controles de seguridad de red, configuraciones seguras de sistemas, protección de datos de cuenta almacenados, cifrado en tránsito sobre redes públicas, defensas contra malware, control de acceso, seguridad física, logging y monitorización, y pruebas de seguridad regulares. Donde ISO dice “gestione el riesgo de acceso no autorizado”, PCI dice cosas como “deje todos los sistemas no confiables para autenticación tras 15 minutos de inactividad” o especifica intervalos exactos de prueba.

Se acota al entorno de datos de titulares de tarjeta (CDE). Todo empieza por definir dónde viven, fluyen y se conectan los datos de tarjeta. Los sistemas conectados al CDE entran en alcance; los sistemas correctamente segmentados fuera pueden quedar excluidos. La reducción de alcance es por tanto la actividad de mayor valor en la mayoría de programas PCI: menos sistemas en alcance significa menos evidencias, menos horas de evaluación y menor coste continuo.

La validación es anual y específica según el rol. Dependiendo del volumen de transacciones y las reglas de las marcas de tarjeta, una organización valida mediante un Report on Compliance (ROC) firmado por un Qualified Security Assessor, o mediante un Self-Assessment Questionnaire apoyado en escaneos trimestrales de vulnerabilidad ASV. No hay “certificado” en el sentido ISO: hay una atestación de cumplimiento ligada a un punto en el tiempo.

Cara a cara #

DimensiónISO 27001PCI DSS
PropósitoGestionar el riesgo de seguridad de la información en toda la organizaciónProteger específicamente los datos de tarjetas de pago
EnfoqueBasado en riesgos, selección de controles justificada por evaluaciónPrescriptivo, requisitos técnicos y de proceso explícitos
Aplica aCualquier organización, cualquier tipo de datoCualquier entidad que almacene, procese o transmita datos de tarjeta
ValidaciónCertificado de organismo acreditado, ciclo de 3 años, auditorías de seguimientoROC o SAQ anual, escaneos trimestrales, exigido vía contratos con adquirentes
AlcanceTodo el SGSI, frontera definida por la organizaciónEntorno de datos de titulares de tarjeta, definido por el flujo de datos
Consecuencia del falloPérdida del certificado, daño contractualMultas traspasadas por bancos adquirentes, pérdida de aceptación de tarjeta

Dónde se solapan #

Pese a las filosofías distintas, buena parte del trabajo subyacente es común. Ambos marcos exigen:

  • Control de acceso con mínimo privilegio e identificación única
  • Cifrado de datos sensibles en tránsito y de secretos almacenados
  • Logging, monitorización y sincronización horaria
  • Gestión de vulnerabilidades y disciplina de parcheo
  • Segmentación de entornos sensibles
  • Concienciación de seguridad y políticas documentadas con ciclos de revisión
  • Planificación y pruebas de respuesta a incidentes

En la práctica esto significa que un control bien construido una vez suele satisfacer a ambos auditores, siempre que lo mapee deliberadamente. Las organizaciones que sufren son las que construyen controles dos veces, uno por auditor, porque nadie mantuvo un mapeo entre los marcos.

Una forma práctica de gestionar ambos #

Para una fintech tailandesa o cualquier negocio regional que acepte tarjetas mientras persigue clientes corporativos, la secuencia que funciona es:

  1. Anclarse en ISO 27001 para la gobernanza. Construya el SGSI, el registro de riesgos, el conjunto de políticas y el ritmo de revisión directiva. Esto se convierte en el sistema operativo de todo lo demás.
  2. Superponer PCI DSS para el CDE. Defina el alcance de forma estrecha, aplique los requisitos prescriptivos dentro de esa frontera y documente el mapeo desde cada requisito PCI hacia los controles del SGSI.
  3. Comparta el pipeline de evidencias. Una plataforma de logging, un proceso de gestión de vulnerabilidades, un calendario de revisiones de acceso alimentando ambos programas. Las evaluaciones pasan entonces a ser ejercicios de verificación en lugar de proyectos.
  4. Valide contra ambos calendarios. Las auditorías de seguimiento ISO y la atestación anual de PCI caen en distintos puntos del año si lo planifica; use ese espaciado para corregir hallazgos de uno antes de que llegue el otro.

Hecho así, el coste marginal de añadir PCI DSS a un programa ISO 27001 existente, o viceversa, queda muy por debajo del coste de construir cualquiera desde cero. Hecho mal, paga dos veces y aún tiene brechas.

¿Entonces cuál necesita? #

Hágase dos preguntas. ¿Toca datos de tarjetas de pago? Entonces PCI DSS aplica, sin más: no es opcional, y su adquirente se lo confirmará por escrito en momentos incómodos. ¿Los clientes corporativos, bancos o reguladores esperan una gobernanza de seguridad demostrable? Entonces ISO 27001 elimina toda una categoría de fricción de compra.

La mayoría de organizaciones de pagos acaba necesitando ambos. La buena noticia es que se refuerzan mutuamente: ISO le da la disciplina de gestión, PCI le da la profundidad operativa donde se mueve el dinero.

¿No está seguro de si necesita ISO, PCI o ambos, y qué alcance le aplica realmente? Contáctenos para una revisión directa y sin compromiso. Escríbanos por LINE (@PureSecurity) o email (hello@puresecurity.com).

Como práctica QSA activa entregamos evaluaciones de brechas y auditorías QSA de PCI DSS junto con asesoría de cumplimiento normativo, incluido el mapeo conjunto de programas para que satisfaga ambos marcos desde un solo conjunto de controles. O reserve una sesión de ingeniería y scoping para hablar de su situación concreta.