El requisito 12.3.3 exige desde el 31 de marzo de 2025 un inventario de suites de cifrado y protocolos revisado anualmente.
En resumen
| Tipo | Estándar del sector |
|---|---|
| Jurisdicción | international |
| A quién se aplica | Toda organización que almacene, procese o transmita datos de tarjetas de pago (comercios, PSP, SaaS en el flujo de pago). |
Requisitos criptográficos
| Referencia | Requisito | Qué pueden acreditar un escaneo y un inventario |
|---|---|---|
| 12.3.3 | Las suites de cifrado y los protocolos criptográficos en uso se documentan y revisan al menos cada 12 meses: inventario actualizado (finalidad, dónde se usan), seguimiento de su viabilidad continuada y una estrategia documentada para responder a los cambios previstos en las vulnerabilidades criptográficas. |
|
Fechas clave
- El requisito 12.3.3 pasa a ser obligatorio (antes era una buena práctica).
Fuentes
- PCI DSS v4.0.1 · PCI Security Standards Council
Versión del catálogo: 2026-09-28. Cada posición enlaza a su fuente primaria; los borradores se indican como tales.