El estándar PCI DSS v3.2.1 ha sido actualizado a la v4.0 el pasado marzo de 2022 por lo que, actualmente, nos encontramos en un periodo de transición entre ambas versiones. Dicho periodo finalizará el 31 de marzo de 2024, momento en el cual la v3.2.1 será retirada y la v4.0 será la única activa.
Dentro de este período de transición, estaba previsto que en el Q1 de 2022 se lanzara oficialmente la v4.0, incluidos sus documentos de validación y, finalmente, en abril 2022 se publicaron dichos documentos. Entre los documentos disponibles en la biblioteca pública del PCI SSC (https://www.pcisecuritystandards.org/document_library/) para ser usados tanto por comercios, proveedores y empresas QSAC, es posible filtrar por aquellos relativos a los cuestionarios de autoevaluación o SAQs, que son los que analizaremos a continuación.
Cada SAQ se actualizó para reflejar los cambios en PCI DSS. Esto incluye requisitos actualizados para cada SAQ junto con orientación adicional sobre el uso de “Implementado con remediación” (In Place with Remediation) y “No aplicable”. Por lo tanto, por cada control de los requisitos del estándar, existen las siguientes posibilidades de estados:
Al alinearse a la v4.0 de PCI DSS, cada SAQ cuenta con una afectación diferente dependiendo de los controles que tengan incluidos. Por ejemplo, para el SAQ A y el SAQ A-EP, un cambio sustancial es el nuevo requisito 6.4.3 sobre la gestión de scripts en los navegadores de los consumidores, ya que este es un nuevo requisito que no estaba reflejado en la v3.2.1 del estándar.
Respecto a los apartados de cada SAQ y AoC de SAQ, los cambios pueden resumirse en:
Apartado 1 de la sección 1 de un SAQ |
Apartado 2a y 2b de la sección 1 de un SAQ |
Apartado 2e de la sección 1 de un SAQ |
Cada SAQ también explica el enfoque personalizado, junto con el hecho de que este enfoque no se admite en los SAQ. Estos cambios aseguran que los SAQ estén alineados con las respectivas actualizaciones de RoCs y AoCs.
No sorprende que el SAQ D tenga la mayor cantidad de cambios. Tanto el SAQ D para comerciantes como el SAQ D para proveedores de servicios ahora permiten una evaluación parcial mediante el uso del estado "No probado" (Not Tested). Esto se refleja en todo el documento, con la opción de “Parcial” como tipo de evaluación que se agrega a la sección 3.
El SAQ D para proveedores de servicios tiene una sección adicional para detallar el entorno revisado. Esta nueva sección, la 2a, requiere datos que solo antes estaban en un ROC. Significa que los proveedores de servicios deben incluir en esta sección 2a lo siguiente:
En la publicación de la documentación liberada en abril 2022, como se ha comentado en el anterior punto, una de las características de los reportes de la v4.0 era la opción de “Implementado con remediación” (In Place with Remediation), la cual significaba que la organización estaba en cumplimiento con el control, si bien se había tenido que remediar durante la auditoría. El objetivo de este nuevo estado era promover la seguridad como un proceso continuo, proporcionado un elemento para identificar aquellos controles que necesitan mejoras año tras año. Sin embargo, tras recibir diversos comentarios de la industria, el PCI SSC ha decidido eliminar esta característica de validación cambiándola por una hoja de trabajo separada para que los auditores documenten la información sobre los controles que necesitan mejoras. Esta nueva hoja de trabajo, junto con alguna orientación adicional, como preguntas frecuentes y otro material de apoyo para ayudar a las organizaciones a comprender y usar dicha hoja de trabajo, estará disponible a principios de 2023.
Otro aspecto añadido ha sido la adición en la sección 3 del estado “Implementado con control compensatorio” (In Place with CCW). En caso de declarar algún control con este estado, se debe cumplimentar el Anexo B del propio SAQ.
Cabe destacar, que esta revisión 1 publicada en diciembre 2022, también incluyen algunas aclaraciones y correcciones de formato.
Autor: Alberto Villar - PCI SSA, PCI QSA, CISSP, CSSLP, ISO 27001 L.A., CSFPC, SFPC
Dpto. de Consultoría