Tiendas físicas, centros de distribución, marketplaces y e-commerce dependen de sistemas que no pueden detenerse y almacenan datos de tarjetas y de clientes. Ayudamos a las cadenas minoristas a proteger la operación, a cumplir con PCI DSS y la LGPD y a atravesar las fechas pico sin incidentes.
En el retail, cada hora de inactividad es una venta perdida. Los atacantes lo saben y eligen el momento y el punto de entrada:
Quien almacena, procesa o transmite datos de tarjetas sigue el PCI DSS v4.0.1, exigido por las marcas de tarjetas y requerido por los adquirentes. Desde el 31 de marzo de 2025 están vigentes los requisitos que eran futuros en la versión 4.0, entre ellos el control de los scripts de la página de pago (6.4.3) y la detección de cambios en esa página (11.6.1). El estándar también exige una solución automatizada contra ataques a aplicaciones web expuestas (6.4.2), autenticación multifactor para el acceso al entorno de datos de tarjetas (8.4.2) y pruebas de penetración periódicas (11.4).
A LGPD (Ley n.º 13.709/2018) obliga a adoptar medidas de seguridad para proteger los datos personales (art. 46) y a comunicar a la ANPD y a los titulares los incidentes que puedan causar riesgo o daño relevante (art. 48). La Resolución CD/ANPD n.º 15/2024 fija el plazo de tres días hábiles para esa comunicación. En el comercio electrónico, el Decreto n.º 7.962/2013, que reglamenta el Código de Defensa del Consumidor, determina que el proveedor utilice mecanismos de seguridad eficaces para el pago y para el tratamiento de los datos del consumidor.
Monitoreo continuo de tiendas, centros de distribución, nube y e-commerce, con detección y contención de ransomware antes del cifrado.
WAF y protección de APIs para el e-commerce y la app, prevención de fuga de datos (DLP) y DevSecOps en el ciclo de desarrollo.
Pruebas de intrusión en checkout, APIs, aplicaciones y red de tiendas, alineadas con lo que exige PCI DSS.
NDR para ver el movimiento lateral entre tiendas, puntos de venta, centros de distribución y la sede.
MFA, gestión de accesos privilegiados y control de cuentas de terceros, franquiciados y prestadores de servicios.
Mapeo de los requisitos de PCI DSS y de la LGPD a los controles internos y organización de las evidencias para auditorías y adquirentes.
Black Friday, Navidad y fechas especiales concentran tráfico, promociones y equipos sobrecargados. Es cuando se multiplican las estafas con cupones y sitios falsos, los bots prueban credenciales de forma masiva y un DDoS o un ransomware causa el mayor perjuicio.
La preparación comienza semanas antes: pentest y corrección de fallas antes del congelamiento de cambios, revisión de las reglas de WAF y de protección contra bots, backups probados y fuera del alcance del atacante, un plan de respuesta a incidentes ensayado con el equipo y monitoreo reforzado durante la campaña. A los clientes, conviene orientarlos sobre los canales oficiales de la tienda. Lea sobre phishing e ingeniería social con IA.
Ambas brindaron el soporte necesario y nos acompañaron durante todo el proceso.
Sí, con alcance reducido. Tercerizar el checkout reduce el entorno de datos de tarjetas, pero el comercio sigue siendo responsable de la página que carga el pago, de los scripts que ejecuta y de la validación anual de cumplimiento ante el adquirente.
El 6.4.3 exige inventario, autorización y garantía de integridad de cada script ejecutado en la página de pago, con justificación para cada uno. El 11.6.1 exige un mecanismo que detecte cambios no autorizados en esa página y alerte al equipo. Ambos son obligatorios desde el 31 de marzo de 2025.
Si el incidente puede acarrear riesgo o daño relevante para los titulares, sí. La LGPD exige la comunicación a la ANPD y a los titulares, y la Resolución CD/ANPD n.º 15/2024 fija el plazo de tres días hábiles, contados desde que se tiene conocimiento de que el incidente afectó datos personales.
PCI DSS exige pruebas de intrusión al menos una vez cada 12 meses y después de cambios significativos. En el retail, conviene programar la prueba antes del congelamiento de cambios que precede a las fechas pico, con tiempo para corregir lo que se encuentre.
Hable con un especialista y vea dónde están las brechas entre PCI DSS, la LGPD y sus controles.