PCI DSS exige a toda organización que almacena, procesa o transmite datos de tarjetas un programa formal de concienciación en seguridad para todo el personal. Te damos ese programa, las evaluaciones y la evidencia de auditoría, mapeados a los requisitos del estándar y segmentados por audiencia.
Solicitar una demoSegún el Informe DBIR de Verizon, el factor humano interviene en cerca de 6 de cada 10 brechas de seguridad. Por eso PCI DSS dedica el Requisito 12.6 a un programa formal de concienciación: todo el personal tiene que conocer la política de seguridad y su rol en la protección de los datos de tarjetas, con formación que se renueva cada año.
La versión vigente, PCI DSS v4.0.1, refuerza la formación del personal. Tres requisitos aterrizan directamente en tu programa de concienciación. Lo desarrollamos en detalle en por qué el phishing no es un problema de conocimiento.
El Requisito 12.6.1 obliga a implementar un programa formal de concienciación que haga a todo el personal consciente de la política de seguridad de la información y de su rol en la protección de los datos de las cuentas de pago. Deja de ser una buena práctica y pasa a ser una obligación auditable.
El estándar exige capacitar al personal al momento de la contratación y como mínimo una vez cada doce meses, y recoger un acuse de recibo de cada persona. La concienciación tiene que sostenerse en el tiempo y renovarse cada año.
Desde el 31 de marzo de 2025, la formación debe cubrir de forma explícita el phishing y la ingeniería social, además del uso aceptable de las tecnologías de usuario final. Son los vectores por donde entra la mayoría de los ataques al dato de tarjeta.
No tienes que armarlo desde cero. El contenido mapeado a PCI DSS ya viene preparado y se asigna por audiencia en un par de clics, cada nivel con su lenguaje y su foco.
Ciberhigiene cotidiana, cómo reconocer el phishing y la ingeniería social y por qué cada puesto influye en la seguridad del dato de tarjeta. Hábitos aplicables desde el primer día, sin tecnicismos del estándar.
Para quienes operan, administran o acceden al entorno de datos de tarjetas: uso aceptable de las tecnologías, manejo seguro del dato y la conducta esperada frente a un intento de fraude.
Cada contenido está vinculado a los requisitos del estándar que cubre. Desde la gestión de normativas de la plataforma verificas el grado de cumplimiento según la capacitación asignada a cada persona.
Y cada pieza deja trazabilidad: quién completó qué, qué resultado obtuvo y cómo evolucionó. Esa es la evidencia que convierte “formamos a las personas” en algo verificable.
Llevamos más de 10 años acompañando a organizaciones de banca, comercio, hostelería e infraestructura crítica a reducir el riesgo humano y a dejar evidencia auditable de que lo hacen. La diferencia frente a una campaña genérica es la trazabilidad: quién se capacitó, qué resultado obtuvo, cómo respondió ante una simulación de phishing o ransomware y cómo mejoró con el tiempo. Esa es la evidencia que una evaluación de PCI DSS va a pedir.
Déjanos tus datos y te mostramos cómo cubrir el Requisito 12.6 y el resto de las obligaciones de formación con contenido mapeado al estándar, listo para tu organización.