剣 KENSAI
PCI DSS v4.0

Pruebas de penetración y gestión de vulnerabilidades PCI DSS

PCI DSS v4.0 endureció los requisitos de pruebas de seguridad, en vigor desde marzo de 2024. Los escaneos ASV trimestrales, las pruebas de penetración anuales y la gestión continua de vulnerabilidades son ahora obligatorios. KENSAI ofrece los tres en una sola plataforma.

Iniciar evaluación PCI → Ver demo del panel PCI

Requisitos de pruebas de seguridad de PCI DSS v4.0

PCI DSS v4.0, que pasó a ser la única norma vigente en marzo de 2024, incluye actualizaciones importantes de los requisitos de pruebas de seguridad en los Requisitos 11.3 y 11.4. Esto es exactamente lo que se exige:

Requisito 11.3.1 — Escaneos internos de vulnerabilidades (trimestrales)

Realizar escaneos internos de vulnerabilidades al menos una vez cada tres meses y después de cualquier cambio significativo. Las vulnerabilidades clasificadas como Altas o Críticas deben resolverse y volver a escanearse.

Requisito 11.3.2 — Escaneos externos de vulnerabilidades (trimestrales, ASV)

Realizar escaneos externos de vulnerabilidades con un Approved Scanning Vendor (ASV) al menos cada tres meses. Todas las IP externas del CDE deben obtener un escaneo «limpio», sin hallazgos de CVSS 4.0 o superior.

Requisito 11.4.1 — Pruebas de penetración (anuales)

Debe definirse y seguirse una metodología de pruebas de penetración. Las pruebas deben realizarse al menos una vez al año y después de cualquier actualización significativa de la infraestructura o de las aplicaciones.

Requisito 11.4.3 — Pruebas de penetración externas

Deben realizarse pruebas de penetración externas del perímetro del CDE. Las pruebas deben incluir la capa de red y la capa de aplicación.

Requisito 11.4.4 — Pruebas de penetración internas

Deben realizarse pruebas de penetración internas del CDE. Los hallazgos deben remediarse y confirmarse su resolución mediante nuevas pruebas.

Requisito 11.4.6 — Pruebas de segmentación (NUEVO en v4.0)

Si se usa segmentación de red para aislar el CDE, las pruebas de penetración deben verificar que los controles de segmentación son eficaces. Las pruebas se realizan al menos cada seis meses y después de cambios en la segmentación.

🚨 Nuevos requisitos de v4.0 ya en vigor

Los requisitos «con fecha futura» de PCI DSS v4.0 pasaron a ser obligatorios el 31 de marzo de 2025. Incluyen un alcance reforzado de las pruebas de penetración, pruebas de segmentación cada 6 meses (antes anuales) y nuevos requisitos para las pruebas de seguridad de aplicaciones web. Muchas organizaciones aún van con retraso.

Alcance del CDE: qué debe probarse

Categoría de sistema¿En alcance?Requisito de pruebas
Sistemas que almacenan, procesan o transmiten CHDSiempre en alcanceEscaneo de vulnerabilidades interno + externo + pentest
Sistemas en el mismo segmento de red que el CDEEn alcance salvo que estén segmentadosEscaneo interno de vulnerabilidades + pentest
Sistemas que prestan servicios de seguridad al CDEEn alcanceEscaneo interno de vulnerabilidades + pentest
Componentes del CDE expuestos a internetEn alcanceEscaneo ASV + pentest externo
Controles de segmentaciónDeben probarsePruebas de penetración de segmentación 2 veces al año

Cómo KENSAI ayuda con el cumplimiento de PCI DSS

✓ Escaneo externo compatible con ASV

El escaneo externo de KENSAI cumple los requisitos de la metodología de escaneo ASV de PCI DSS. Exporta los resultados en los formatos que exige PCI.

✓ Programación de escaneos trimestrales

Programación automática de escaneos trimestrales con avisos por correo y seguimiento del cumplimiento: nunca se pierde una ventana de escaneo obligatoria.

✓ Inventario de activos del CDE

Descubre y controla automáticamente todos los sistemas del CDE dentro del alcance, para que no falte ninguno en los escaneos trimestrales.

✓ Validación de la segmentación

Comprueba que no se puede llegar a los segmentos de red del CDE desde sistemas fuera de alcance, cumpliendo el nuevo requisito de pruebas de segmentación cada 6 meses.

✓ Flujo de remediación

Haz seguimiento de la remediación de vulnerabilidades Altas y Críticas con captura de evidencias y confirmación por reescaneo, necesario para los paquetes de evidencias del QSA.

✓ Informes en formato PCI

Genera informes listos para el QSA con los hallazgos de vulnerabilidades asociados a los requisitos de PCI DSS y el seguimiento del estado de remediación.

Umbrales de severidad de vulnerabilidades para PCI DSS

PCI DSS v4.0 utiliza la puntuación CVSS v3.1 para definir los umbrales de severidad. Los requisitos de remediación de la norma:

Puntuación CVSSSeveridadEscaneo internoEscaneo externo ASV
9.0 – 10.0CríticaDebe remediarse para superar el escaneoImpide un escaneo «limpio»: debe remediarse
7.0 – 8.9AltaDebe remediarse para superar el escaneoImpide un escaneo «limpio»: debe remediarse
4.0 – 6.9MediaSe acepta remediación basada en riesgoPuede superarse documentando la excepción
0.1 – 3.9BajaDocumentar y hacer seguimientoNo impide un escaneo limpio

Hallazgos habituales de PCI DSS que detecta KENSAI

Alcanza el cumplimiento de PCI DSS v4.0 más rápido

KENSAI ofrece escaneo continuo de vulnerabilidades, informes compatibles con ASV y pruebas de segmentación en una sola plataforma. Reduce el tiempo de evaluación del QSA y mantén el cumplimiento de PCI durante todo el año.

Iniciar evaluación PCI DSS → Hablar con un experto en PCI

Artículos relacionados

AWS & Azure Critical Cloud... إرشادات أمان 6G بالتصميم، مخاطر التهديدات الداخلية CVE-2025-7024: Privilege Escalation in AIRBUS PSS TETRA C Security