TryCatch Technologies

E-Commerce · 3 de septiembre de 2026 · 8 min de lectura · Equipo TryCatch

Seguridad en ecommerce y PCI DSS: lo que hay que cumplir en 2026

Una brecha de seguridad cuesta más que el ecommerce entero. Lo que hay que tener cubierto sí o sí en 2026.

Seguridad en ecommerce y PCI DSS: lo que hay que cumplir en 2026

La seguridad en ecommerce no es opcional ni un extra: es la base sobre la que se sostiene todo lo demás. Una brecha grave puede generar multas (RGPD), pérdida de confianza, baneo de pasarelas y demandas. Esta es la check list mínima que aplicamos en TryCatch.

PCI DSS 4.0: lo esencial

PCI DSS (Payment Card Industry Data Security Standard) es el estándar que regula la manipulación de datos de tarjetas. Su versión 4.0, vigente y con requisitos plenamente exigibles desde marzo de 2025, aplica a cualquier ecommerce que procese, almacene o transmita datos de tarjetas. Niveles según volumen anual:

NivelTransacciones/añoAuditoría
1> 6 millonesAuditoría QSA anual
21-6 millonesSAQ + escaneo ASV trimestral
320.000 - 1 millónSAQ + escaneo ASV trimestral
4< 20.000SAQ + escaneo ASV (recomendado)

La mayoría de PYMEs caen en niveles 3 o 4. Si usas Stripe, Shopify Payments, Adyen, Redsys o cualquier proveedor PCI compliant, ellos asumen la mayor parte del scope. Tu obligación queda en mantener SAQ A o A-EP.

Higiene básica innegociable

  • HTTPS con certificado SSL válido en todo el dominio.
  • TLS 1.2 mínimo; TLS 1.3 recomendado.
  • Headers de seguridad: HSTS, CSP, X-Frame-Options, X-Content-Type-Options.
  • Plataforma y plugins actualizados al último parche estable.
  • Backups automáticos diarios off-site, con prueba de restauración trimestral.
  • WAF (Web Application Firewall): Cloudflare, Sucuri, AWS WAF.
  • 2FA obligatorio para staff y admin.
  • Logs de acceso, errores e intentos de login retenidos 90+ días.

Autenticación SCA (PSD2)

En Europa, PSD2 obliga a Strong Customer Authentication (SCA) en pagos online. Implementación a través de 3D Secure 2 (3DS2). Las pasarelas modernas lo gestionan, pero hay que asegurar que está activado y que las tasas de rechazo no se disparan por mala configuración (exenciones, allowlists, etc.).

RGPD: cumplimiento básico

  • Banner de cookies con consentimiento granular y Consent Mode v2.
  • Política de privacidad legible y actualizada.
  • DPA (Data Processing Agreement) con cada procesador (Google, Meta, Klaviyo, etc.).
  • Registro de actividades de tratamiento (RAT).
  • Procedimiento para derechos ARCO+ (acceso, rectificación, supresión, etc.).
  • Si vendes en otros países UE: representante en cada país solo si superas umbrales.
  • Notificación de brechas a la AEPD en 72h si afectan a datos personales.

Amenazas más comunes en 2025-2026

  • Skimming JavaScript (Magecart-like): scripts maliciosos en checkout.
  • Fraude bot: scraping de precios, account takeover, bots de checkout.
  • Inyección SQL y XSS en plugins desactualizados.
  • Phishing a empleados con acceso admin.
  • Ransomware sobre infraestructura self-hosted.
  • Abuso de promociones automáticas y descuentos.

Multas reales

Datos públicos de la AEPD para 2024:

  • Banner de cookies mal configurado: 1.500-50.000 €.
  • Falta de transparencia en política de privacidad: hasta 100.000 €.
  • Brecha de datos no notificada: hasta 10 M€ o 2% facturación global (la mayor).
  • Tratamiento ilegítimo masivo: hasta 20 M€ o 4% facturación global.

Preguntas frecuentes

¿PCI DSS aplica a Shopify?

Sí, pero como Shopify es nivel 1 PCI DSS, asume la mayor parte del scope. Como comerciante en Shopify Payments, completas un SAQ A simple.

¿Necesito un DPO si soy una PYME ecommerce?

No de forma obligatoria salvo casos específicos (datos sensibles a gran escala). Sí recomendable a partir de cierto volumen o si tratas datos especialmente sensibles.

¿Y si me roban datos pese a todo?

Activar protocolo de respuesta: aislar la brecha, evaluar alcance, notificar a la AEPD en 72h, comunicar a clientes afectados si hay alto riesgo. La rapidez determina la severidad de la sanción.

¿Tienes un proyecto en mente?

Hablemos. Resolvemos dudas técnicas, hacemos discovery y diseñamos la arquitectura de tu próximo ecommerce o integración ERP.

Artículos relacionados