Desde el 31 de marzo de 2025, el requisito 12.3.3 de PCI DSS v4.0.1 ha dejado de ser una buena práctica para convertirse en un requisito. Pide a las entidades que documenten los conjuntos de cifrado y los protocolos criptográficos en uso y que los revisen al menos cada doce meses. Es una de las pocas normas que ya obliga a un gran número de medianas empresas a elaborar un inventario criptográfico, y es un punto de partida natural para prepararse para la criptografía poscuántica.
Esta guía ofrece información práctica y no constituye asesoramiento jurídico. Su evaluador de seguridad cualificado (QSA) decide cómo se aplica el requisito a su entorno.
Qué dice el requisito
La documentación debe revisarse al menos una vez cada 12 meses e incluir como mínimo:
- un inventario actualizado de todos los conjuntos de cifrado y protocolos criptográficos en uso, con su finalidad y el lugar donde se utilizan;
- un seguimiento activo de las tendencias del sector sobre la viabilidad continuada de esos conjuntos de cifrado y protocolos;
- una estrategia documentada para responder a los cambios previstos en las vulnerabilidades criptográficas.
El tercer punto es donde entra en juego la criptografía poscuántica: la retirada de RSA y de las curvas elípticas anunciada por el NIST y las fechas de migración fijadas por la UE son precisamente cambios previstos de este tipo.
Paso 1: definir el alcance
Parta de su entorno de datos de titulares de tarjetas (CDE) y de todos los sistemas conectados a él: sitios web y API públicos, páginas de pago, balanceadores de carga, VPN, enlaces internos entre servicios, bases de datos con TLS y conexiones con sus proveedores de servicios de pago. Enumere cada punto de conexión con su responsable.
Paso 2: recopilar lo que se expone al exterior
Para cada punto de conexión público, registre las versiones de protocolo y los conjuntos de cifrado que el servidor acepta realmente, no lo que parece indicar el archivo de configuración. Un análisis externo le proporciona la lista real. El escáner de PQC Status enumera todos los conjuntos aceptados por versión de TLS, el grupo de intercambio de claves negociado y la cadena de certificados, lo que cubre la parte externa del inventario.
Paso 3: recopilar lo que es interno
Los enlaces internos suelen ser el punto ciego. Exporte la configuración TLS de los balanceadores de carga, proxies inversos, gestores de mensajería y servidores de bases de datos, y compruebe las bibliotecas que utilizan sus aplicaciones. Registre los mismos campos que para los puntos de conexión externos.
Paso 4: documentar cada entrada
Basta con una tabla sencilla, siempre que esté completa y fechada:
| Campo | Ejemplo |
|---|---|
| Sistema y punto de conexión | API de pago, api.example.com:443 |
| Finalidad | Transmisión de datos de tarjeta del navegador a la API |
| Protocolos | TLS 1.2, TLS 1.3 |
| Conjuntos de cifrado | TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256 |
| Intercambio de claves | X25519MLKEM768 (poscuántico híbrido), alternativa X25519 |
| Certificado | ECDSA P-256, SHA-256, caduca el 2026-12-01 |
| Responsable | Equipo de plataforma |
| Última revisión | 2026-09-28 |
| Estado y acción | Conforme; eliminar los conjuntos CBC de TLS 1.2 en el primer trimestre |
Paso 5: vigilar la viabilidad
Designe a una persona que siga los cambios que afecten a sus entradas: retiradas anunciadas por el NIST, nuevas recomendaciones de las agencias nacionales, vulnerabilidades en los protocolos. Nuestra referencia de algoritmos recoge la posición oficial de cada autoridad para cada algoritmo, con su fuente.
Paso 6: redactar la estrategia de respuesta
La estrategia explica qué hará cuando un algoritmo se vuelva débil. Para la amenaza cuántica, puede ser breve y concreta:
- activar primero el intercambio de claves poscuántico híbrido en los puntos de conexión externos, porque transportan tráfico que puede registrarse hoy;
- eliminar TLS 1.0, 1.1 y los conjuntos débiles que ya están obsoletos;
- planificar la migración de certificados y firmas cuando sus proveedores ofrezcan certificados poscuánticos;
- alinear el calendario con los plazos oficiales, como la retirada por el NIST de RSA y las curvas elípticas de 112 bits después de 2030 (borrador IR 8547).
Paso 7: repetir cada año
El requisito es un ciclo, no una tarea puntual. Conserve el inventario en un sistema de control de versiones o en una herramienta, feche cada revisión y vuelva a analizar los puntos de conexión externos después de cada cambio de infraestructura. Automatizar la parte externa es la forma más sencilla de mantener el documento fiel a la realidad entre revisiones.