El PCI Security Standards Council, a través de su Board of Advisors, acaba de publicar un mapeo formal entre PCI DSS v4.0.1 y el NIST Cybersecurity Framework (CSF) 2.0. No es una tabla de equivalencias para lograr una especie de “doble certificación”: es una herramienta pensada para identificar eficiencias de control entre dos marcos que muchas organizaciones ya usan en paralelo, muchas veces sin conectar formalmente uno con otro.
Vale la pena partir de por qué existen dos marcos distintos para un mismo propósito general. PCI DSS es un estándar técnico y operativo: define requisitos prescriptivos y específicos para proteger los datos de las tarjetas de pago. NIST CSF 2.0, en cambio, es voluntario, agnóstico de sector y no prescribe controles concretos; describe resultados de ciberseguridad de alto nivel organizados en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. El propio documento del PCI SSC lo resume con claridad: los dos marcos se complementan, no se sustituyen, y ninguno reemplaza al otro.
El mapeo oficial va de NIST hacia PCI DSS, pero para una organización que ya opera bajo PCI DSS la pregunta más práctica suele ser la inversa: de los requisitos que debo cumplir, ¿cuántos tienen alguna correlación en el lenguaje de gestión de riesgo del CSF? Haciendo ese ejercicio sobre los 225 requisitos evaluables de PCI DSS v4.0.1 —los Requisitos 1 a 12, sin contar el Apéndice A de validación suplementaria para entidades específicas o designadas, que queda fuera del alcance de este mapeo— el resultado es que el 72% (162 requisitos) tiene al menos un resultado NIST CSF 2.0 asociado, ya sea de forma directa o a través de su requisito padre. El 28% restante, 63 requisitos, no tiene ningún resultado CSF vinculado en este mapeo.
Esa brecha no está distribuida de manera uniforme. Se concentra con claridad en dos requisitos:
▪️El Requisito 1, sobre controles de seguridad de red, con 15 de sus 19 requisitos
sin cobertura.
▪️El Requisito 3, sobre protección de datos de cuenta almacenados, con 11 de sus
26 requisitos sin cobertura.
No es casual: son los requisitos más prescriptivos y técnicamente específicos de todo el estándar —parámetros exactos de configuración de controles de seguridad de red, especificaciones criptográficas puntuales— y es justamente ahí donde un marco de resultados de alto nivel como el CSF, que por diseño no prescribe controles, tiene menos margen para ofrecer un equivalente uno a uno. Que esos 63 requisitos no aparezcan en el mapeo no los vuelve menos importantes; simplemente refleja el nivel de detalle técnico que ya es propio de PCI DSS y que ningún marco de gobierno de riesgo, sin importar cuál, va a replicar.
Esta lectura tiene una relevancia particular para las organizaciones de pagos y del sector financiero, donde la adopción de NIST CSF como marco de gestión de riesgo viene creciendo, muchas veces en paralelo con regulaciones locales de ciberseguridad. Para esas organizaciones, el mapeo ofrece algo concreto: la posibilidad de priorizar y reutilizar evidencia en ese 72% de cobertura común, con la certeza de que el 28% restante seguirá exigiendo evaluación independiente bajo cada marco, sin atajos. Es también un lenguaje útil frente a juntas directivas y reguladores que cada vez piden visibilidad tanto en términos de cumplimiento técnico como de gestión de riesgo empresarial, dos conversaciones que históricamente han corrido por separado.
El mapeo completo, con el detalle subcategoría por subcategoría, está disponible en pcisecuritystandards.org. Vale la pena consultarlo no como un atajo de cumplimiento, sino como lo que realmente es: un puente entre dos lenguajes de seguridad que, usados juntos, dan una visión más completa que cualquiera de los dos por separado.
Referencias
🔗 PCI Security Standards Council. (2024). Payment Card Industry Data Security Standard: Requirements and Testing Procedures, v4.0.1 (junio de 2024). PCI SSC. https://www.pcisecuritystandards.org/document_library/
🔗 National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29, 26 de febrero de 2024). U.S. Department of Commerce. https://doi.org/10.6028/NIST.CSWP.29
🔗 PCI Security Standards Council. (2026). PCI DSS v4.0.1 and NIST CSF 2.0 Support Strong Cybersecurity — At a Glance (23 de julio de 2026). PCI SSC. https://docs-prv.pcisecuritystandards.org/Guidance%20Document/PCI%20DSS%20General/PCI_DSS_v4_0_1_NIST_CSF_2.0_At-a-Glance.pdf
🔗 PCI Security Standards Council. (2026). PCI DSS v4.0.1 and NIST CSF 2.0 Support Strong Cybersecurity — Executive Brief (23 de julio de 2026). PCI SSC. https://docs-prv.pcisecuritystandards.org/Guidance%20Document/PCI%20DSS%20General/PCI_DSS_v4_0_1_NIST_CSF_2.0_Exec_Brief.pdf
🔗 PCI Security Standards Council, Board of Advisors. (2026). Mapping PCI DSS v4.0.1 to NIST's Cybersecurity Framework (CSF) 2.0 (23 de julio de 2026). PCI SSC. https://docs-prv.pcisecuritystandards.org/Guidance%20Document/PCI%20DSS%20General/PCI_DSS_v4_0_1_NIST_CSF_2.0_Mapping.pdf