Tu procesador de pagos te mandó un email pidiendo que completes un “cuestionario PCI”. Lo archivaste. Tres meses después llegó un cargo mensual de $19.95 por “incumplimiento PCI” en tu estado de cuenta. Eso le pasa a más comercios en Puerto Rico de los que crees — y la mayoría ni sabe qué es PCI-DSS ni por qué les aplica.
Si aceptas tarjetas de crédito o débito con Clover en tu negocio, PCI-DSS te aplica. La buena noticia: para un comercio pequeño, cumplir no es tan complicado ni tan caro como suena. Esta guía te explica exactamente qué tienes que hacer.
Qué es PCI-DSS y por qué te aplica en Puerto Rico
PCI-DSS — Payment Card Industry Data Security Standard — es un estándar de seguridad creado y mantenido por el PCI Security Standards Council, fundado por Visa, Mastercard, American Express, Discover y JCB. No es una ley federal como HIPAA. Es un requisito contractual: cuando firmaste el acuerdo con tu procesador de pagos (Fiserv, en el caso de Clover), aceptaste cumplir con PCI-DSS como condición para poder aceptar tarjetas.
Esto aplica en Puerto Rico exactamente igual que en los 50 estados. No importa si eres un colmado en Caguas, una barbería en Bayamón, o un restaurante en el Viejo San Juan. Si pasas tarjetas, PCI-DSS te aplica.
El estándar tiene cuatro niveles de cumplimiento. El nivel depende de cuántas transacciones con tarjeta procesas al año:
| Nivel | Transacciones anuales | Qué se requiere |
|---|---|---|
| 1 | Más de 6 millones | Auditoría anual por un QSA (Qualified Security Assessor) + escaneo trimestral |
| 2 | 1–6 millones | SAQ (Self-Assessment Questionnaire) anual + escaneo trimestral |
| 3 | 20,000–1 millón (e-commerce) | SAQ anual + escaneo trimestral |
| 4 | Menos de 1 millón (o menos de 20,000 e-commerce) | SAQ anual recomendado + escaneo si aplica |
La inmensa mayoría de comercios pequeños en Puerto Rico cae en Nivel 4. Eso significa que tu obligación principal es completar un SAQ (Self-Assessment Questionnaire) anual y, dependiendo de tu configuración, un escaneo trimestral de vulnerabilidades externo.
(PCI Security Standards Council — Understanding the SAQs)
Qué SAQ te aplica si usas Clover
Aquí es donde la mayoría se confunde. No hay un solo SAQ — hay nueve tipos, y cuál te toca depende de cómo procesas los pagos. Para comercios que usan Clover como su punto de venta principal, hay dos escenarios comunes:
Escenario 1: Solo usas el terminal Clover en persona (sin e-commerce)
Te aplica el SAQ B-IP o, en muchos casos, el SAQ P2PE si tu terminal Clover está validado como solución P2PE (Point-to-Point Encryption). Clover usa cifrado de extremo a extremo en la mayoría de sus terminales, lo que simplifica significativamente tu cumplimiento.
Con un terminal P2PE validado, nunca ves ni almacenas datos de tarjeta — el terminal los cifra antes de que lleguen a cualquier otro sistema. Eso reduce tu SAQ a unas 30 preguntas en lugar de más de 300.
Escenario 2: Usas Clover en persona Y tienes una tienda online
Si también procesas pagos por internet (tu propia página web con carrito de compras o un link de pago), la cosa cambia. Dependiendo de cómo esté integrado el pago online, podrías necesitar el SAQ A (si usas un iframe o redirect del procesador y nunca tocas datos de tarjeta en tu servidor) o un SAQ más extenso.
Regla práctica: si cuando tu cliente paga online se redirige a la página de Clover/Fiserv para ingresar la tarjeta y tú nunca ves el número en tu sistema, es SAQ A. Si los datos de tarjeta pasan por tu servidor, es SAQ A-EP o D — y eso requiere asistencia profesional.
Los 5 controles mínimos para un comercio Nivel 4 con Clover
Estos son los controles que, como mínimo, deberías tener implementados. Los listamos en orden de prioridad para un comercio pequeño en PR.
1. No almacenes datos de tarjeta en ningún lado
Esta es la regla más importante de PCI-DSS y la más fácil de cumplir con Clover: no guardes números de tarjeta. Ni en una libreta, ni en un Excel, ni en un email, ni en una foto del celular.
Clover procesa y transmite los datos directamente a Fiserv. Si no los interceptas, no tienes datos de tarjeta almacenados — y eso elimina la mayoría de los requisitos de seguridad avanzados.
Suena obvio, pero en assessments hemos encontrado comercios que anotan los últimos 4 dígitos de la tarjeta junto con el nombre del cliente “por si hay disputa”, o que guardan formularios de autorización con el número completo en una carpeta de archivo. Eso es una violación directa.
2. Cambia las contraseñas por defecto de todos los equipos
Cada terminal Clover viene con credenciales por defecto para la cuenta de administración. Cámbialas el día que lo instalas. Igual para el router WiFi de tu negocio, el sistema de cámaras, y cualquier otro equipo conectado a la red.
El PCI-DSS Requirement 2 lo dice textualmente: “Do not use vendor-supplied defaults for system passwords and other security parameters.” (PCI DSS v4.0, Requirement 2)
En la práctica, lo que encontramos en comercios pequeños de PR:
- Router WiFi con contraseña “admin/admin” o la que vino de fábrica.
- Terminal Clover con el PIN de empleado en “0000”.
- Sistema de cámaras accesible desde internet con usuario “admin”.
Cada uno de esos es un hallazgo de incumplimiento.
3. Separa la red de pagos de la red de clientes
Si tu negocio ofrece WiFi a los clientes, esa red no puede ser la misma donde opera tu terminal Clover. Esto es Requirement 1 de PCI-DSS: segmentación de red.
La implementación más sencilla: configura dos redes WiFi en tu router — una para el negocio (donde conectas Clover, la computadora de punto de venta, la impresora fiscal) y otra para clientes. La mayoría de routers empresariales y muchos de consumidor permiten crear una red de invitados aislada.
Si tu proveedor de internet te instaló un solo router con una sola red y todo está ahí — el Clover, la laptop donde revisas email, el celular personal, y el WiFi que les das a los clientes — tienes un problema de segmentación que arreglar.
4. Mantén un firewall funcional entre tu red e internet
No necesitas un firewall enterprise de $5,000. Necesitas que el router de tu negocio tenga:
- Firewall habilitado (la mayoría lo traen de fábrica, pero algunos proveedores lo desactivan durante la instalación).
- NAT habilitado (que no exponga dispositivos internos directamente a internet).
- Firmware actualizado (los routers reciben actualizaciones de seguridad; si el tuyo tiene 5 años y nunca se ha actualizado, es un riesgo).
Si no sabes si tu firewall está activo, pregúntale a tu proveedor de internet o a quien te instaló la red. Es una pregunta de sí o no.
5. Completa tu SAQ anual y entrégalo a tu procesador
Tu procesador (Fiserv, a través de Clover) tiene un portal donde puedes completar el SAQ. Algunos usan servicios de terceros como SecurityMetrics, Trustwave, o ControlScan para facilitar el proceso. El SAQ es un formulario de preguntas de sí/no sobre tus prácticas de seguridad.
Si no lo completas, tu procesador puede (y suele) cobrarte un cargo mensual por incumplimiento — típicamente entre $14.95 y $29.95 al mes. En un año, eso es $180–360 que pudiste ahorrarte completando un formulario de 30 minutos.
Marca en tu calendario: completa el SAQ una vez al año, idealmente en el mes del aniversario de tu cuenta de merchant services.
Los 3 errores más comunes que vemos en PR
En assessments de seguridad para comercios pequeños en Puerto Rico, estos patrones se repiten:
Error 1: “Clover se encarga de todo.” Clover se encarga de cifrar y transmitir el dato de la tarjeta. No se encarga de tu red, tus contraseñas, tu segmentación, ni tu SAQ. El cumplimiento PCI-DSS es responsabilidad del comerciante, no del fabricante del terminal.
Error 2: Guardar formularios de autorización con datos completos de tarjeta. Algunos negocios — especialmente hoteles pequeños, car rentals, y servicios de suscripción — guardan formularios firmados con el número de tarjeta completo, fecha de expiración y CVV. Eso viola el Requirement 3 de PCI-DSS y es exactamente el tipo de dato que un atacante busca. Si necesitas tener autorización recurrente, usa el sistema de tokenización de tu procesador — no papel.
Error 3: Ignorar el cargo de incumplimiento. Muchos comerciantes ven el cargo de $19.95 en su estado de cuenta, asumen que es “un fee más del procesador”, y lo dejan pasar. En 5 años, eso son casi $1,200 tirados. Y peor: si hay un incidente de seguridad y no has completado tu SAQ, tu responsabilidad legal y financiera es significativamente mayor.
Cuánto cuesta cumplir (realista para un comercio pequeño en PR)
| Control | Costo estimado | Tiempo |
|---|---|---|
| Completar SAQ anual | $0 (hazlo tú) o $200–400 (con asistencia) | 30–90 min |
| Cambiar contraseñas por defecto | $0 | 20 min |
| Separar red de pagos y clientes | $0 si tu router lo permite, $80–150 por un router nuevo | 1 hora |
| Escaneo trimestral ASV (si aplica) | $100–300/año | Automatizado |
| Eliminación de datos de tarjeta almacenados | $0 (destruir papel, borrar archivos) | 1 hora |
Total estimado primer año: $0–850, dependiendo de tu punto de partida.
Compara eso con el costo de un incidente: la multa promedio por violación de PCI-DSS a un comercio pequeño es de $5,000–100,000, más el costo forense ($12,000–50,000), más la pérdida de la capacidad de aceptar tarjetas durante la investigación.
Tu checklist de 30 días
Semana 1:
- Revisa si tienes datos de tarjeta almacenados en papel, archivos digitales o emails. Destrúyelos.
- Cambia la contraseña de administrador de tu terminal Clover.
- Cambia la contraseña de tu router WiFi si es la de fábrica.
Semana 2:
- Configura una red WiFi separada para clientes (red de invitados) si no la tienes.
- Verifica que el firewall de tu router está habilitado.
- Actualiza el firmware de tu router.
Semana 3:
- Accede al portal de tu procesador y localiza tu SAQ pendiente.
- Completa el SAQ con las respuestas honestas.
- Si necesitas un escaneo ASV, contrata uno (tu procesador puede recomendarte un proveedor aprobado).
Semana 4:
- Envía el SAQ completado a tu procesador.
- Guarda copia del SAQ completado y del resultado del escaneo (si aplica).
- Pon un recordatorio anual para repetir el proceso.
No esperes al cargo — ni al incidente
PCI-DSS no es opcional si aceptas tarjetas. Pero para un comercio pequeño con Clover en Puerto Rico, cumplir con lo mínimo viable no requiere consultoría de $10,000 ni certificaciones de enterprise. Requiere atención a 5 controles básicos y 30 minutos al año para completar un formulario.
Si no estás seguro de qué SAQ te aplica, si tu red está correctamente segmentada, o si tienes datos de tarjeta almacenados que no deberían estar ahí, escríbenos. Lo revisamos como parte de cualquier assessment de seguridad.
¿Tienes preguntas sobre PCI-DSS para tu comercio en Puerto Rico? Escríbenos a contactus@sectycs.com — hacemos una consulta inicial de 30 minutos sin costo ni compromiso.
Este artículo forma parte de nuestro pillar de cumplimiento práctico. También puedes leer nuestra guía de HIPAA para clínicas y consultorios pequeños en Puerto Rico y nuestra guía sobre backups inmutables y ciber-seguros.