Dos marcos, un mismo objetivo: el mapeo PCI DSS–NIST CSF

El PCI Security Standards Council, a través de su Board of Advisors, acaba de publicar un mapeo formal entre PCI DSS v4.0.1 y el NIST Cybersecurity Framework (CSF) 2.0. No es una tabla de equivalencias para lograr una especie de “doble certificación”: es una herramienta pensada para identificar eficiencias de control entre dos marcos que muchas organizaciones ya usan en paralelo, muchas veces sin conectar formalmente uno con otro.

Vale la pena partir de por qué existen dos marcos distintos para un mismo propósito general. PCI DSS es un estándar técnico y operativo: define requisitos prescriptivos y específicos para proteger los datos de las tarjetas de pago. NIST CSF 2.0, en cambio, es voluntario, agnóstico de sector y no prescribe controles concretos; describe resultados de ciberseguridad de alto nivel organizados en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. El propio documento del PCI SSC lo resume con claridad: los dos marcos se complementan, no se sustituyen, y ninguno reemplaza al otro.

Cómo se construyó el mapeo y qué tan completo es

La metodología detrás del ejercicio es sencilla en su planteamiento: el Board of Advisors evaluó cada uno de los controles del CSF —por ejemplo, ID.AM-01, sobre inventarios de hardware— e identificó qué requisitos de PCI DSS contribuyen a lograr ese resultado. El resultado es una cobertura casi total: 103 de las 106 subcategorías del NIST CSF 2.0 tienen al menos un requisito PCI DSS asociado.

Las tres subcategorías sin requisito asociado son reveladoras por sí mismas:
▪️GV.RM-02, sobre el establecimiento del apetito y la tolerancia de
     riesgo organizacional.
▪️GV.RM-07, sobre la caracterización de oportunidades estratégicas o
      riesgos positivos.
▪️PR.IR-04, sobre la capacidad de recursos necesaria para garantizar disponibilidad.

Las tres son conceptos de gestión empresarial de riesgo que exceden, por diseño, el alcance técnico de PCI DSS. Y no es casualidad que las tres pertenezcan a la función Gobernar, que además concentra 31 de las 106 subcategorías del CSF —casi un tercio del marco completo—, seguida por Proteger con 22, Identificar con 21, Responder con 13, Detectar con 11 y Recuperar con 8. Este peso de Gobernar confirma algo que ya sabíamos: PCI DSS es, ante todo, un estándar técnico-operativo, no un marco de gobierno corporativo de riesgo, y por eso el único vacío de cobertura aparece justamente ahí.

Lo que el mapeo no hace

Aquí conviene ser explícito, porque es el punto donde más fácilmente se generan malentendidos: el mapeo no certifica cumplimiento cruzado. Cumplir con un requisito de PCI DSS no implica automáticamente haber logrado el resultado CSF correspondiente, ni funciona en sentido contrario. Lo que sí permite es que una evaluación interna de efectividad de controles —hecha para un propósito— sirva de insumo útil para preparar la evaluación del otro marco, reduciendo trabajo duplicado sin pretender que ambos ejercicios sean intercambiables.

La otra dirección: ¿qué tanto de PCI DSS queda reflejado en el CSF?

El mapeo oficial va de NIST hacia PCI DSS, pero para una organización que ya opera bajo PCI DSS la pregunta más práctica suele ser la inversa: de los requisitos que debo cumplir, ¿cuántos tienen alguna correlación en el lenguaje de gestión de riesgo del CSF? Haciendo ese ejercicio sobre los 225 requisitos evaluables de PCI DSS v4.0.1 —los Requisitos 1 a 12, sin contar el Apéndice A de validación suplementaria para entidades específicas o designadas, que queda fuera del alcance de este mapeo— el resultado es que el 72% (162 requisitos) tiene al menos un resultado NIST CSF 2.0 asociado, ya sea de forma directa o a través de su requisito padre. El 28% restante, 63 requisitos, no tiene ningún resultado CSF vinculado en este mapeo.

Esa brecha no está distribuida de manera uniforme. Se concentra con claridad en dos requisitos:
▪️El Requisito 1, sobre controles de seguridad de red, con 15 de sus 19 requisitos
     sin cobertura.
▪️El Requisito 3, sobre protección de datos de cuenta almacenados, con 11 de sus
     26 requisitos sin cobertura.

No es casual: son los requisitos más prescriptivos y técnicamente específicos de todo el estándar —parámetros exactos de configuración de controles de seguridad de red, especificaciones criptográficas puntuales— y es justamente ahí donde un marco de resultados de alto nivel como el CSF, que por diseño no prescribe controles, tiene menos margen para ofrecer un equivalente uno a uno. Que esos 63 requisitos no aparezcan en el mapeo no los vuelve menos importantes; simplemente refleja el nivel de detalle técnico que ya es propio de PCI DSS y que ningún marco de gobierno de riesgo, sin importar cuál, va a replicar.

Esta lectura tiene una relevancia particular para las organizaciones de pagos y del sector financiero, donde la adopción de NIST CSF como marco de gestión de riesgo viene creciendo, muchas veces en paralelo con regulaciones locales de ciberseguridad. Para esas organizaciones, el mapeo ofrece algo concreto: la posibilidad de priorizar y reutilizar evidencia en ese 72% de cobertura común, con la certeza de que el 28% restante seguirá exigiendo evaluación independiente bajo cada marco, sin atajos. Es también un lenguaje útil frente a juntas directivas y reguladores que cada vez piden visibilidad tanto en términos de cumplimiento técnico como de gestión de riesgo empresarial, dos conversaciones que históricamente han corrido por separado.

El mapeo completo, con el detalle subcategoría por subcategoría, está disponible en pcisecuritystandards.org. Vale la pena consultarlo no como un atajo de cumplimiento, sino como lo que realmente es: un puente entre dos lenguajes de seguridad que, usados juntos, dan una visión más completa que cualquiera de los dos por separado.


Referencias
🔗 PCI Security Standards Council. (2024). Payment Card Industry Data Security Standard: Requirements and Testing Procedures, v4.0.1 (junio de 2024). PCI SSC. https://www.pcisecuritystandards.org/document_library/

🔗 National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29, 26 de febrero de 2024). U.S. Department of Commerce. https://doi.org/10.6028/NIST.CSWP.29

🔗 PCI Security Standards Council. (2026). PCI DSS v4.0.1 and NIST CSF 2.0 Support Strong Cybersecurity — At a Glance (23 de julio de 2026). PCI SSC. https://docs-prv.pcisecuritystandards.org/Guidance%20Document/PCI%20DSS%20General/PCI_DSS_v4_0_1_NIST_CSF_2.0_At-a-Glance.pdf

🔗 PCI Security Standards Council. (2026). PCI DSS v4.0.1 and NIST CSF 2.0 Support Strong Cybersecurity — Executive Brief (23 de julio de 2026). PCI SSC. https://docs-prv.pcisecuritystandards.org/Guidance%20Document/PCI%20DSS%20General/PCI_DSS_v4_0_1_NIST_CSF_2.0_Exec_Brief.pdf

🔗 PCI Security Standards Council, Board of Advisors. (2026). Mapping PCI DSS v4.0.1 to NIST's Cybersecurity Framework (CSF) 2.0 (23 de julio de 2026). PCI SSC. https://docs-prv.pcisecuritystandards.org/Guidance%20Document/PCI%20DSS%20General/PCI_DSS_v4_0_1_NIST_CSF_2.0_Mapping.pdf


author-image

PMP, CISSP|I, CSSLP|I, CCSP, OTI, CISM, CDPSE, PCI QSA, PCI QPA, PCI SSA, PCIP, CCSK, MCPS, ITIL4, SFPC, DEPC, CSFPC, ISO 27001-LA, ISO 20000-1-IA, ISO 22301-IA Responsable de Consultoría de Colombia



Copyright © 2026 - All rights reserved