Más allá de los marcos voluntarios (ISO, NIST), hay normas obligatorias o exigidas por el mercado, según el tipo de datos que manejes. Dos muy comunes: PCI DSS (tarjetas) y SOC 2 (confianza entre empresas).
PCI DSS
El PCI DSS (Payment Card Industry Data Security Standard) es el estándar para cualquiera que procese, almacene o transmita datos de tarjetas de crédito. Lo crearon las marcas de tarjetas (Visa, Mastercard, etc.), no un gobierno.
- Es muy concreto: cifrar datos de tarjeta, segmentar la red, controlar accesos, monitorizar, etc.
- No es opcional: si querés aceptar tarjetas, debés cumplirlo, o pierdes ese servicio.
SOC 2
Un SOC 2 es un informe de auditoría que demuestra que una empresa gestiona bien la seguridad de los datos de sus clientes. Muy pedido a empresas de tecnología/SaaS: las grandes lo exigen antes de confiarte sus datos.
- Lo emite un auditor independiente.
- Evalúa "criterios de confianza": seguridad, disponibilidad, integridad, confidencialidad y privacidad.
La diferencia clave
| PCI DSS | SOC 2 | |
|---|---|---|
| Qué es | Norma con requisitos fijos | Informe de auditoría flexible |
| Atado a | Datos de tarjetas | Confianza entre empresas |
| Pregunta | "¿Cumplís estos requisitos?" | "¿Qué tan bien funcionan tus controles?" |
Ambas terminan en lo mismo: un tercero verifica y respalda la seguridad.
Estas normas cubren datos financieros y de empresas. Hay una categoría con leyes propias muy potentes: los datos personales. Esa es la protección de datos (GDPR), el próximo tema.
CONTENIDO PARA MIEMBROS
Inicia sesión para leer la clase
La clase escrita completa es para quienes tienen cuenta. Crearla es gratis.