pqcstatus
Regulación y recomendaciones

PCI DSS v4.0.1: requisitos criptográficos y plazos

Estándar del sector

El requisito 12.3.3 exige desde el 31 de marzo de 2025 un inventario de suites de cifrado y protocolos revisado anualmente.

En resumen

TipoEstándar del sector
Jurisdiccióninternational
A quién se aplicaToda organización que almacene, procese o transmita datos de tarjetas de pago (comercios, PSP, SaaS en el flujo de pago).

Requisitos criptográficos

ReferenciaRequisitoQué pueden acreditar un escaneo y un inventario
12.3.3Las suites de cifrado y los protocolos criptográficos en uso se documentan y revisan al menos cada 12 meses: inventario actualizado (finalidad, dónde se usan), seguimiento de su viabilidad continuada y una estrategia documentada para responder a los cambios previstos en las vulnerabilidades criptográficas.
  • Inventario criptográfico
  • Configuración TLS
  • Plan de migración PQC

Fechas clave

  1. El requisito 12.3.3 pasa a ser obligatorio (antes era una buena práctica).

Fuentes

  1. PCI DSS v4.0.1 · PCI Security Standards Council

Versión del catálogo: 2026-09-28. Cada posición enlaza a su fuente primaria; los borradores se indican como tales.

Preguntas frecuentes

¿Quién debe cumplir PCI DSS v4.0.1?

Toda organización que almacene, procese o transmita datos de tarjetas de pago (comercios, PSP, SaaS en el flujo de pago).

¿Qué exige PCI DSS v4.0.1 en materia de criptografía?

12.3.3: Las suites de cifrado y los protocolos criptográficos en uso se documentan y revisan al menos cada 12 meses: inventario actualizado (finalidad, dónde se usan), seguimiento de su viabilidad continuada y una estrategia documentada para responder a los cambios previstos en las vulnerabilidades criptográficas.

¿Cuáles son las fechas clave de PCI DSS v4.0.1?

31 de marzo de 2025: El requisito 12.3.3 pasa a ser obligatorio (antes era una buena práctica).