pqcstatus
Guía

PCI DSS 12.3.3: cómo elaborar el inventario criptográfico

Qué pide el requisito, cómo recopilar los datos y cómo convertirlos en una revisión que pueda repetir cada año.

· 8 min

Desde el 31 de marzo de 2025, el requisito 12.3.3 de PCI DSS v4.0.1 ha dejado de ser una buena práctica para convertirse en un requisito. Pide a las entidades que documenten los conjuntos de cifrado y los protocolos criptográficos en uso y que los revisen al menos cada doce meses. Es una de las pocas normas que ya obliga a un gran número de medianas empresas a elaborar un inventario criptográfico, y es un punto de partida natural para prepararse para la criptografía poscuántica.

Esta guía ofrece información práctica y no constituye asesoramiento jurídico. Su evaluador de seguridad cualificado (QSA) decide cómo se aplica el requisito a su entorno.

Qué dice el requisito

La documentación debe revisarse al menos una vez cada 12 meses e incluir como mínimo:

El tercer punto es donde entra en juego la criptografía poscuántica: la retirada de RSA y de las curvas elípticas anunciada por el NIST y las fechas de migración fijadas por la UE son precisamente cambios previstos de este tipo.

Paso 1: definir el alcance

Parta de su entorno de datos de titulares de tarjetas (CDE) y de todos los sistemas conectados a él: sitios web y API públicos, páginas de pago, balanceadores de carga, VPN, enlaces internos entre servicios, bases de datos con TLS y conexiones con sus proveedores de servicios de pago. Enumere cada punto de conexión con su responsable.

Paso 2: recopilar lo que se expone al exterior

Para cada punto de conexión público, registre las versiones de protocolo y los conjuntos de cifrado que el servidor acepta realmente, no lo que parece indicar el archivo de configuración. Un análisis externo le proporciona la lista real. El escáner de PQC Status enumera todos los conjuntos aceptados por versión de TLS, el grupo de intercambio de claves negociado y la cadena de certificados, lo que cubre la parte externa del inventario.

Paso 3: recopilar lo que es interno

Los enlaces internos suelen ser el punto ciego. Exporte la configuración TLS de los balanceadores de carga, proxies inversos, gestores de mensajería y servidores de bases de datos, y compruebe las bibliotecas que utilizan sus aplicaciones. Registre los mismos campos que para los puntos de conexión externos.

Paso 4: documentar cada entrada

Basta con una tabla sencilla, siempre que esté completa y fechada:

CampoEjemplo
Sistema y punto de conexiónAPI de pago, api.example.com:443
FinalidadTransmisión de datos de tarjeta del navegador a la API
ProtocolosTLS 1.2, TLS 1.3
Conjuntos de cifradoTLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256
Intercambio de clavesX25519MLKEM768 (poscuántico híbrido), alternativa X25519
CertificadoECDSA P-256, SHA-256, caduca el 2026-12-01
ResponsableEquipo de plataforma
Última revisión2026-09-28
Estado y acciónConforme; eliminar los conjuntos CBC de TLS 1.2 en el primer trimestre

Paso 5: vigilar la viabilidad

Designe a una persona que siga los cambios que afecten a sus entradas: retiradas anunciadas por el NIST, nuevas recomendaciones de las agencias nacionales, vulnerabilidades en los protocolos. Nuestra referencia de algoritmos recoge la posición oficial de cada autoridad para cada algoritmo, con su fuente.

Paso 6: redactar la estrategia de respuesta

La estrategia explica qué hará cuando un algoritmo se vuelva débil. Para la amenaza cuántica, puede ser breve y concreta:

Paso 7: repetir cada año

El requisito es un ciclo, no una tarea puntual. Conserve el inventario en un sistema de control de versiones o en una herramienta, feche cada revisión y vuelva a analizar los puntos de conexión externos después de cada cambio de infraestructura. Automatizar la parte externa es la forma más sencilla de mantener el documento fiel a la realidad entre revisiones.

Preguntas frecuentes

¿Es obligatorio el requisito 12.3.3 de PCI DSS?

Sí. Fue una buena práctica hasta el 31 de marzo de 2025 y desde entonces es un requisito para las entidades evaluadas conforme a PCI DSS v4.0.1.

¿Exige el requisito 12.3.3 criptografía poscuántica?

No. Exige un inventario, un seguimiento y una estrategia documentada para los cambios criptográficos previstos. La amenaza cuántica es uno de esos cambios previstos, por lo que la estrategia debería abordarla, pero el requisito no impone ningún algoritmo concreto.

¿Basta con un análisis externo para el inventario?

No. Un análisis externo solo cubre los puntos de conexión públicos. Las conexiones internas, las bases de datos y los enlaces con proveedores también deben documentarse, normalmente a partir de exportaciones de configuración.

¿Con qué frecuencia debe revisarse el inventario?

Al menos una vez cada 12 meses y, en la práctica, después de cada cambio significativo en el entorno.