CIO.es
IDG.es
      
KNOWLEDGE CENTER
Terra Alta, la plataforma de nueva generación de Akamai...
La entrega de aplicaciones nueva generación: en negocio en la nube...
El Mundo Hiperconectado: una nueva era de oportunidades...
Servicios de aceleración de aplicaciones de Akamai: transformar Internet en una plataforma de entreg
Cinco puntos para seleccionar con éxito su ERP...
Plataforma inteligente de seguridad...
Informe sobre amenazas a la seguridad en Internet XVII...
Gestión de riesgos TI, ¿cuál es la mejor estrategia?...
Renovar para innovar. El momento para la banca minorista...
Exact Synergy, CRM Colaborativo o la orientación total hacia el cliente...
El nuevo puesto de trabajo, ¿está preparado? Cómo capturar valor de negocio...
El coste real de la protección. Protección empresarial sólida...
Coste total de propiedad de Panda Cloud Office Protection...
Las amenazas presentes y futuras a la seguridad en Internet...
Migración a Windows 7. Un análisis sectorial de la compatibilidad de aplicaciones...
Buenas Prácticas en la Implantación de ERPs en la empresa internacional...
Seguridad y alta disponibilidad en los entornos de cloud computing (inglés)...
Próxima generación SIEM...
Cómo implantar iniciativas BYOD con éxito...
Cómo expandir y acelerar el valor de la virtualización...

ÚLTIMAS NOTICIAS  
Dell cae un 4% en el primer trimestre
Dell facturó cerca de 14.400 millones de dólares, un 4% menos que en el mismo período del año anterior. El fabricante estima que tendrá un crecimiento de entre el 2% y el 4% en el segundo trimestre del año.
SAP compra la compañía Ariba por 4.300 millones de dólares
SAP ha hecho oficial la adquisición del proveedor de comercio electrónico basado en la nube Ariba. La operación se ha cerrado por más de 4.300 millones de dólares. SAP refuerza así su oferta de servicios en la nube.
Everis y Lucierna se alían para fomentar el uso de herramientas APM en la nube
Everis y Lucierna han confirmado un acuerdo de colaboración con el que pretenden ofrecer un nuevo servicio en la nube para la optimización de aplicaciones y el análisis del rendimiento de sistemas.
IBM celebra su primer encuentro global sobre comercio inteligente
IBM está celebrando en Madrid el primer Smarter Commerce Global Summit, un evento en el que la compañía muestra sus soluciones y propuestas para el área de comercio electrónico. IBM está aprovechando para presentar nuevo software en este campo.

ÚLTIMOS ARTÍCULOS  

Hasta la fecha las organizaciones nunca habían tenido que enfrentarse con dos problemáticas tan fundamentales de cara a la informática del usuario final — proporcionar acceso seguro a un perfil de empleado cada vez más móvil, y gestionar una gran diversidad de datos,..


La transición a la tecnología LTE supone un cambio fundamental en el ecosistema móvil y permite nuevas funcionalidades mucho más allá de la voz tradicional y los servicios de datos. Gracias a las redes LTE, los..


Home > seguridad

La industria de medios de pago apremia a adoptar PCI DSS

Versión impresora Versión impresora Votar art?culo (363 votos)

Pasada la fecha para cumplir el estándar de seguridad para tarjetas de crédito PCI DSS, las empresas españolas vinculadas a este medio de pago deben someterse a los procesos adecuados para validar su cumplimiento y evitar así comprometer la información contenida en las tarjetas y la imagen de su organización.

El mercado de tarjetas de crédito en España crece a un ritmo del 20% al año, según el estudio “Plástico Precioso 2008” de Pricewaterhouse Coopers. El nuestro es uno de los países donde más rápido crece, principalmente debido al auge del comercio electrónico, el fuerte crecimiento de los viajes internacionales y la mejor predisposición de las nuevas generaciones. Sin embargo, esta popularidad hace que las tarjetas de crédito sean también uno de los medios más utilizados a la hora de cometer fraude y robo a los usuarios.
                                                                                                     
Con el fin de salvaguardar la información contenida en las tarjetas de crédito, las principales marcas de la industria de medios de pago -VISA, MasterCard, American Express, JCB y Discover- constituyeron el consejo de normas PCI Security Standards Council, artífice a su vez de un protocolo de seguridad para prevenir la sustracción de datos de tarjetas. “El Payment Card Industry Data Security Standard (PCI DSS) establece un conjunto de medidas que pretenden garantizar la información asociada a pagos con tarjeta. PCI DSS alinea las principales iniciativas de seguridad que habían existido
Entrevista en vídeo con Vanesa Gil, manager de consultoría de S21Sechasta el momento para crear un marco global de seguridad coherente”, explica Vanesa Gil, manager de consultoría de la empresa de seguridad española S21sec (para ver entrevista en vídeo pinche sobre la imagen). 

El estándar protege dos tipos de datos: la información de los titulares (el número de tarjeta, el nombre del titular, fecha de expiración) y la información sensible de autenticación, banda magnética de la tarjeta, pin y código de validación que se utiliza para transacciones no presenciales. “PCI DSS abarca una serie de restricciones al almacenamiento de datos de tarjetas; en concreto se prohíbe el almacenamiento de determinada información después de la autorización de la transacción. Por ejemplo, no se puede almacenar la banda magnética completa y, en ningún caso, el pin de la tarjeta. Cuando compramos en Internet hay que introducir los cuatro dígitos detrás de la tarjeta y en el momento en que se autorice la transacción tienen que borrarse”.

Además de este tipo de medidas, el protocolo del PCI Security Standards Council contempla otras vías de protección física. En conjunto, el marco de PCI DSS se compone de 12 requerimientos de seguridad organizados en seis categorías: crear y mantener una red segura; proteger los datos del titular de la tarjeta; mantener un programa de gestión de vulnerabilidades; implementar fuertes medidas de control de accesos; monitorizar y testar las redes de forma regular, y mantener una política de seguridad de la información.

Proceso de implantación

Cualqu
ier entidad que participe en el procesamiento, transmisión o almacenamiento de información de tarjetas de crédito tiene que cumplir PCI DSS. Por tanto, se identifican tres tipos de organizaciones susceptibles de su cumplimiento: comercios, entidades financieras o proveedores de servicios como pasarelas de pago, fabricantes de tarjetas, servicios de envío de tarjetas o procesadores de transacciones como SERMEPA, la CECA o los sistemas como 4B. Una de las primeras entidades españolas “PCI-DSS Compliant” es ATCA (Asociación Técnica de Cajas de Ahorros), que agrupa a Caja Inmaculada, Caja Rioja, Caixa Sabadell y La Caja de Canarias. La organización se ha sometido a los procesos necesarios para cumplir con la norma PCI DSS asesorada por S21Sec, certificada como Qualified Security Assessor Company (QSAC) para la realización de las auditorías anuales in-situ y como Approved Scanning Vendor (ASV) para la realización de los escaneos de red trimestrales necesarios para validar el cumplimiento de PCI DSS.

Para adoptar los requerimientos de PCI DSS, entidades financieras y comercios deben someterse a una serie de auditorías. Según Vanesa Gil, “lo primero es determinar qué datos de titulares de tarjeta se está tratando, realizar un estudio de los flujos de información de tarjetas y ver qué sistemas en concreto están incluidos dentro de cada uno de estos flujos a fin de fijar el alcance de PCI; no afecta a toda la organización sino a los sistemas que tratan o transmiten este tipo de información. Una vez determinado el alcance conviene garantizar el cumplimiento de los requerimientos. Para ello, hay que revisar si se está cumpliendo cada uno de ellos y establecer un plan en el que se establezcan de forma concreta las acciones a realizar. En principio eso lo podría realizar la propia empresa pero, teniendo en cuenta que es un estándar muy concreto, en muchas ocasiones suelen acudir a firmas especializadas en seguridad que les puedan asesorar sobre cómo cumplir el estándar”. 

Posteriormente, se procede a validar el cumplimiento acometiendo una auditoría in situ de cumplimento y una serie de escaneos de red trimestrales exigidos por los programas de cumplimento de las marcas. “Es el mismo trabajo que hemos realizado anteriormente pero más exhaustivo”, aclara la manager de consultoría de S21Sec.

El tiempo medio, así como el coste en términos económicos y humanos para implantar este estándar depende de la situación actual de seguridad de la organizaci&oac

13/02/2008 Arancha Asenjo

| M?s




NOTICIAS MÁS VOTADAS  
Windows 8 Consumer Preview llega al millón de descargas
HP tendrá nuevos tablets webOS y Windows 8
Facebook presenta su documentación para salir a Bolsa
[+]

ARTÍCULOS MÁS VOTADOS  
Redefiniendo la informática para el usuario final
La nueva generación de la deduplicación y compresión de datos
El reto de crear un estándar LTE: el caso del iPad 3
[+]

Enlaces patrocinados


logoidg   logoCIO

©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico :idg_nt@idg.es

Adtech