PCI DSS v4.0 endureció los requisitos de pruebas de seguridad, en vigor desde marzo de 2024. Los escaneos ASV trimestrales, las pruebas de penetración anuales y la gestión continua de vulnerabilidades son ahora obligatorios. KENSAI ofrece los tres en una sola plataforma.
Iniciar evaluación PCI → Ver demo del panel PCIPCI DSS v4.0, que pasó a ser la única norma vigente en marzo de 2024, incluye actualizaciones importantes de los requisitos de pruebas de seguridad en los Requisitos 11.3 y 11.4. Esto es exactamente lo que se exige:
Realizar escaneos internos de vulnerabilidades al menos una vez cada tres meses y después de cualquier cambio significativo. Las vulnerabilidades clasificadas como Altas o Críticas deben resolverse y volver a escanearse.
Realizar escaneos externos de vulnerabilidades con un Approved Scanning Vendor (ASV) al menos cada tres meses. Todas las IP externas del CDE deben obtener un escaneo «limpio», sin hallazgos de CVSS 4.0 o superior.
Debe definirse y seguirse una metodología de pruebas de penetración. Las pruebas deben realizarse al menos una vez al año y después de cualquier actualización significativa de la infraestructura o de las aplicaciones.
Deben realizarse pruebas de penetración externas del perímetro del CDE. Las pruebas deben incluir la capa de red y la capa de aplicación.
Deben realizarse pruebas de penetración internas del CDE. Los hallazgos deben remediarse y confirmarse su resolución mediante nuevas pruebas.
Si se usa segmentación de red para aislar el CDE, las pruebas de penetración deben verificar que los controles de segmentación son eficaces. Las pruebas se realizan al menos cada seis meses y después de cambios en la segmentación.
Los requisitos «con fecha futura» de PCI DSS v4.0 pasaron a ser obligatorios el 31 de marzo de 2025. Incluyen un alcance reforzado de las pruebas de penetración, pruebas de segmentación cada 6 meses (antes anuales) y nuevos requisitos para las pruebas de seguridad de aplicaciones web. Muchas organizaciones aún van con retraso.
| Categoría de sistema | ¿En alcance? | Requisito de pruebas |
|---|---|---|
| Sistemas que almacenan, procesan o transmiten CHD | Siempre en alcance | Escaneo de vulnerabilidades interno + externo + pentest |
| Sistemas en el mismo segmento de red que el CDE | En alcance salvo que estén segmentados | Escaneo interno de vulnerabilidades + pentest |
| Sistemas que prestan servicios de seguridad al CDE | En alcance | Escaneo interno de vulnerabilidades + pentest |
| Componentes del CDE expuestos a internet | En alcance | Escaneo ASV + pentest externo |
| Controles de segmentación | Deben probarse | Pruebas de penetración de segmentación 2 veces al año |
El escaneo externo de KENSAI cumple los requisitos de la metodología de escaneo ASV de PCI DSS. Exporta los resultados en los formatos que exige PCI.
Programación automática de escaneos trimestrales con avisos por correo y seguimiento del cumplimiento: nunca se pierde una ventana de escaneo obligatoria.
Descubre y controla automáticamente todos los sistemas del CDE dentro del alcance, para que no falte ninguno en los escaneos trimestrales.
Comprueba que no se puede llegar a los segmentos de red del CDE desde sistemas fuera de alcance, cumpliendo el nuevo requisito de pruebas de segmentación cada 6 meses.
Haz seguimiento de la remediación de vulnerabilidades Altas y Críticas con captura de evidencias y confirmación por reescaneo, necesario para los paquetes de evidencias del QSA.
Genera informes listos para el QSA con los hallazgos de vulnerabilidades asociados a los requisitos de PCI DSS y el seguimiento del estado de remediación.
PCI DSS v4.0 utiliza la puntuación CVSS v3.1 para definir los umbrales de severidad. Los requisitos de remediación de la norma:
| Puntuación CVSS | Severidad | Escaneo interno | Escaneo externo ASV |
|---|---|---|---|
| 9.0 – 10.0 | Crítica | Debe remediarse para superar el escaneo | Impide un escaneo «limpio»: debe remediarse |
| 7.0 – 8.9 | Alta | Debe remediarse para superar el escaneo | Impide un escaneo «limpio»: debe remediarse |
| 4.0 – 6.9 | Media | Se acepta remediación basada en riesgo | Puede superarse documentando la excepción |
| 0.1 – 3.9 | Baja | Documentar y hacer seguimiento | No impide un escaneo limpio |
KENSAI ofrece escaneo continuo de vulnerabilidades, informes compatibles con ASV y pruebas de segmentación en una sola plataforma. Reduce el tiempo de evaluación del QSA y mantén el cumplimiento de PCI durante todo el año.
Iniciar evaluación PCI DSS → Hablar con un experto en PCI