Saltar al contenido
cd ..
RUTA PROGRC Y CUMPLIMIENTO

PCI DSS y SOC 2

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Más allá de los marcos voluntarios (ISO, NIST), hay normas obligatorias o exigidas por el mercado, según el tipo de datos que manejes. Dos muy comunes: PCI DSS (tarjetas) y SOC 2 (confianza entre empresas).

PCI DSS

El PCI DSS (Payment Card Industry Data Security Standard) es el estándar para cualquiera que procese, almacene o transmita datos de tarjetas de crédito. Lo crearon las marcas de tarjetas (Visa, Mastercard, etc.), no un gobierno.

  • Es muy concreto: cifrar datos de tarjeta, segmentar la red, controlar accesos, monitorizar, etc.
  • No es opcional: si querés aceptar tarjetas, debés cumplirlo, o pierdes ese servicio.

SOC 2

Un SOC 2 es un informe de auditoría que demuestra que una empresa gestiona bien la seguridad de los datos de sus clientes. Muy pedido a empresas de tecnología/SaaS: las grandes lo exigen antes de confiarte sus datos.

  • Lo emite un auditor independiente.
  • Evalúa "criterios de confianza": seguridad, disponibilidad, integridad, confidencialidad y privacidad.

La diferencia clave

PCI DSSSOC 2
Qué esNorma con requisitos fijosInforme de auditoría flexible
Atado aDatos de tarjetasConfianza entre empresas
Pregunta"¿Cumplís estos requisitos?""¿Qué tan bien funcionan tus controles?"

Ambas terminan en lo mismo: un tercero verifica y respalda la seguridad.

Estas normas cubren datos financieros y de empresas. Hay una categoría con leyes propias muy potentes: los datos personales. Esa es la protección de datos (GDPR), el próximo tema.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT