Más allá de los marcos voluntarios (ISO, NIST), hay normas obligatorias o exigidas por el mercado, según el tipo de datos que manejes. Dos muy comunes: PCI DSS (tarjetas) y SOC 2 (confianza entre empresas).
PCI DSS
El PCI DSS (Payment Card Industry Data Security Standard) es el estándar para cualquiera que procese, almacene o transmita datos de tarjetas de crédito. Lo crearon las marcas de tarjetas (Visa, Mastercard, etc.), no un gobierno.
- Es muy concreto: cifrar datos de tarjeta, segmentar la red, controlar accesos, monitorizar, etc.
- No es opcional: si querés aceptar tarjetas, debés cumplirlo, o pierdes ese servicio.
SOC 2
Un SOC 2 es un informe de auditoría que demuestra que una empresa gestiona bien la seguridad de los datos de sus clientes. Muy pedido a empresas de tecnología/SaaS: las grandes lo exigen antes de confiarte sus datos.
- Lo emite un auditor independiente.
- Evalúa "criterios de confianza": seguridad, disponibilidad, integridad, confidencialidad y privacidad.
La diferencia clave
| PCI DSS | SOC 2 | |
|---|---|---|
| Qué es | Norma con requisitos fijos | Informe de auditoría flexible |
| Atado a | Datos de tarjetas | Confianza entre empresas |
| Pregunta | "¿Cumplís estos requisitos?" | "¿Qué tan bien funcionan tus controles?" |
Ambas terminan en lo mismo: un tercero verifica y respalda la seguridad.
Estas normas cubren datos financieros y de empresas. Hay una categoría con leyes propias muy potentes: los datos personales. Esa es la protección de datos (GDPR), el próximo tema.