---
title: "Blog de Internet Security Auditors: Suplemento de validación para entidades concretas"
description: Suplemento de validación para entidades concretas del PCI SSC
---

[![290x123px_isecauditors](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/290x123px_isecauditors.png?width=290&height=91&name=290x123px_isecauditors.png) ![290x123px_isecauditors](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/290x123px_isecauditors.png?width=290&height=91&name=290x123px_isecauditors.png)](https://blog.isecauditors.com/)

- [← www.isecauditors.com](https://www.isecauditors.com/)
- [academy.isecauditors.com](https://academy.isecauditors.com/)

- [← www.isecauditors.com](https://www.isecauditors.com/)
- [academy.isecauditors.com](https://academy.isecauditors.com/)

[Cumplimiento PCI DSS](https://blog.isecauditors.com/tag/cumplimiento-pci-dss) [Normas PCI](https://blog.isecauditors.com/tag/normas-pci)

# Suplemento de validación para entidades concretas

[Internet Security Auditors](https://blog.isecauditors.com/author/internet-security-auditors)  30 jun 2015, 6:00:00

El día 5 de junio el **PCI DSS** publicó una [guía para la realización de una validación adicional](https://blog.isecauditors.com/2015/06/el-pcissc-publica-pcidss-designated-entities-supplemental-validation.html?hsLang=es) para ciertas entidades, siempre bajo la petición de su entidad adquiriente o una de las marcas de pago.

**Destino del suplemento**   
 Entre los motivos que podrían llevar a una de estas entidades a requerir está validación adicional estarían:

- Entidades que almacenan, procesan o transmiten un gran volumen de datos de tarjeta.
- Entidades que sirven como punto central de agregación de datos de tarjeta. 
- Entidades que han sufrido una brecha significativa o repetidas brechas con datos de tarjeta involucrados.

**Motivación de la publicación del suplemento**

 Es importante dejar claro que no se trata de nuevos requerimientos de la **norma PCI DSS**, sino de formas más detalladas para validación de ciertos requisitos ya existentes. Su motivación principal es demostrar que los controles de la norma son mantenidos de forma efectiva durante todo el año, a través de la validación de los controles **BAU** ( *Business As Usual*) y mayor control sobre la definición del ámbito **PCI DSS.**

 Uno de los principales objetivos del **PCI SSC** tanto en la evolución de la norma como con este tipo de suplementos de ayuda, es conseguir que ésta no sea percibida como una validación anual en forma de auditoría sino que haya que demostrar la labor realizada durante todo del año. Por este motivo, en la versión 3 de la norma se introdujo el concepto de procesos **BAU**.

**Estructura del suplemento**

 En lo que respecta propiamente al contenido del suplemento publicado, está dividido en 5 áreas de control, 20 requerimientos y 37 procedimientos de validación. En relación con las áreas de control, podemos distinguir las siguientes:

**DE.1: Implementar un programa de cumplimiento PCI DSS**

 Principalmente basada en el requerimiento 12, hace énfasis en el establecimiento de la responsabilidad en la realización de los procesos requeridos para el cumplimiento la norma **PCI DSS** así como la definición formal de las actividades que deben ser realizadas (incluyendo en que franjas temporales) para asegurar dicho cumplimiento. Adicionalmente, se debe demostrar formación realizada en relación con la norma **PCI DSS** a personal con responsabilidades en su cumplimiento.

**DE.2: Documentar y validar el ámbito PCI DSS**

 Requerimientos referentes a una validación estricta del ámbito **PCI DSS** definido, así como su evolución durante el proceso de cumplimiento de la norma haciendo especial énfasis en los cambios realizados en el entorno (cambios de configuración, administrativos u organizativos). Cabe destacar la necesidad de un método formal de búsqueda de números de tarjeta y procedimientos de respuesta en caso de detección de los mismos. 

**DE.3: Validar que PCI DSS está incorporado dentro de la actividades habituales del negocio (BAU)**

 Formalización y documentación de los procedimientos de realización de las tareas recurrentes incluidas en la norma **PCI DSS** y análisis detallado de situaciones anómalas.

**DE.4: Controlar y gestionar el acceso lógico al entorno de datos de tarjeta**

 Revisión recurrente (cada 6 meses) de las cuentas de usuarios y los privilegios de acceso en función de la necesidad de conocer, para todos los sistemas incluidos dentro del ámbito **PCI DSS**.

**DE.5: Identificar y responder a eventos sospechosos**

 Definición de una metodología de detección y respuesta ante la ocurrencia de anomalías.

**Reporte de cumplimiento**

 Aunque los requisitos de reporte no han sido definidos, dadas las circunstancias en las que se requiere este tipo de validación (orientado a entidades de nivel 1) parece bastante evidente que deberá ser un auditor el que certifique el cumplimiento de los requisitos incluidos en este suplemento.

---

***Autor: Javier Lorrio - CISSP, CISA, CCSA, CCSE***   
***Departamento de Consultoría.***

- [Tweet](https://twitter.com/share)

---

![author-image](https://blog.isecauditors.com/hubfs/Logo_isecauditors_contraccion_HP.png)

[Internet Security Auditors](https://blog.isecauditors.com/author/internet-security-auditors)

Expertos en #Ciberseguridad. Líderes en #HackingÉtico, normas #PCI, #ISO27001, #ISO27032 e #ISO22301, #ProtDatos, #RGPD, #Ciberinteligencia y #SeguridadSDLC

---

[Legal Notice](https://www.isecauditors.com/aviso-legal)

[Policy Privacy](https://www.isecauditors.com/politica-privacidad)

[Cookie Policy](https://www.isecauditors.com/politica-cookies)

<https://www.facebook.com/ISecAuditors> <https://twitter.com/ISecAuditors> <https://www.instagram.com/ISecAuditors/> <https://www.linkedin.com/company/internet-security-auditors/> <https://www.youtube.com/ISecAuditors>

---

Copyright © 2026 - All rights reserved

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Internet Security Auditors",
    "url" : "https://blog.isecauditors.com/author/internet-security-auditors"
  },
  "dateModified" : "2023-06-14T16:35:45.214Z",
  "datePublished" : "2015-06-30T04:00:00.000Z",
  "headline" : "Blog de Internet Security Auditors: Suplemento de validación para entidades concretas",
  "mainEntityOfPage" : {
    "@id" : "https://blog.isecauditors.com/2015/06/suplemento-de-validacion-para-entidades-concretas.html",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://blog.isecauditors.com/hubfs/isec_logo.png"
    },
    "name" : "Internet Security Auditors, S.L."
  }
}
```