PCI DSS v4.0.1 · Estándar de seguridad de datos para medios de pago

Cumple con PCI DSS desde el factor humano

PCI DSS exige a toda organización que almacena, procesa o transmite datos de tarjetas un programa formal de concientización en seguridad para todo el personal. Te damos ese programa, las evaluaciones y la evidencia de auditoría, mapeados a los requisitos del estándar y segmentados por audiencia.

Solicitar una demo

El factor humano sigue siendo la puerta de entrada

Según el Informe DBIR de Verizon, el factor humano interviene en cerca de 6 de cada 10 brechas de seguridad. Por eso PCI DSS dedica el Requisito 12.6 a un programa formal de concientización: todo el personal tiene que conocer la política de seguridad y su rol en la protección de los datos de tarjetas, con formación que se renueva cada año.

Qué te exige PCI DSS sobre las personas

La versión vigente, PCI DSS v4.0.1, refuerza la formación del personal. Tres requisitos aterrizan directamente en tu programa de concientización. Lo desarrollamos en detalle en por qué el phishing no es un problema de conocimiento.

Programa formal de concientización (Requisito 12.6)

El Requisito 12.6.1 obliga a implementar un programa formal de concientización que haga a todo el personal consciente de la política de seguridad de la información y de su rol en la protección de los datos de las cuentas de pago. Deja de ser una buena práctica y pasa a ser una obligación auditable.

Formación al ingreso y cada año (Requisito 12.6.3)

El estándar exige capacitar al personal al momento de la contratación y como mínimo una vez cada doce meses, y recoger un acuse de recibo de cada persona. La concientización tiene que sostenerse en el tiempo y renovarse cada año.

Phishing, ingeniería social y uso aceptable (Requisitos 12.6.3.1 y 12.6.3.2)

Desde el 31 de marzo de 2025, la formación debe cubrir de forma explícita el phishing y la ingeniería social, además del uso aceptable de las tecnologías de usuario final. Son los vectores por donde entra la mayoría de los ataques al dato de tarjeta.

Un programa ya armado, segmentado por audiencia

No tienes que armarlo desde cero. El contenido mapeado a PCI DSS ya viene preparado y se asigna por audiencia en un par de clics, cada nivel con su lenguaje y su foco.

Más de 100 módulos formativos mapeados a PCI DSS, listos para asignar
Cada uno con su examen y sus newsletters de refuerzo, desde la ciberhigiene cotidiana hasta el manejo seguro de los datos de tarjetas.
✓ Incluido en el paquete base de contenidos, sin costo adicional

Todo el personal

Ciberhigiene cotidiana, cómo reconocer el phishing y la ingeniería social y por qué cada puesto influye en la seguridad del dato de tarjeta. Hábitos aplicables desde el primer día, sin tecnicismos del estándar.

Roles que manejan datos de titulares de tarjetas

Para quienes operan, administran o acceden al entorno de datos de tarjetas: uso aceptable de las tecnologías, manejo seguro del dato y la conducta esperada frente a un intento de fraude.

Cumplimiento mapeado a PCI DSS

Cada contenido está vinculado a los requisitos del estándar que cubre. Desde la gestión de normativas de la plataforma verificas el grado de cumplimiento según la capacitación asignada a cada persona.

Y cada pieza deja trazabilidad: quién completó qué, qué resultado obtuvo y cómo evolucionó. Esa es la evidencia que convierte “formamos a las personas” en algo verificable.

Más de 700 organizaciones sostienen su programa con SMARTFENSE

Llevamos más de 10 años acompañando a organizaciones de banca, comercio, hostelería e infraestructura crítica a reducir el riesgo humano y a dejar evidencia auditable de que lo hacen. La diferencia frente a una campaña genérica es la trazabilidad: quién se capacitó, qué resultado obtuvo, cómo respondió ante una simulación de phishing o ransomware y cómo mejoró con el tiempo. Esa es la evidencia que una evaluación de PCI DSS va a pedir.

Comercio y retail
Procesadores de pago
Entidades financieras
Hostelería y turismo
Comercio electrónico

Pide una demo y arma tu programa para PCI DSS

Déjanos tus datos y te mostramos cómo cubrir el Requisito 12.6 y el resto de las obligaciones de formación con contenido mapeado al estándar, listo para tu organización.