Ir al contenido principal
Certyneo
Seguridad

Pago seguro: estándares y certificaciones de e-commerce

Asegurar los pagos en línea: PCI-DSS, 3D Secure 2.0, SSL/TLS y certificaciones obligatorias para sitios de e-commerce en 2026.

Equipo Certyneo6 min de lectura

Actualizado el

Equipo Certyneo

Redactor — Certyneo · Acerca de Certyneo

a woman sitting at a table looking at her cell phone

En materia de pago en línea, la pregunta no es si ocurrirá un incidente, sino quién asumirá el costo. La respuesta depende de dos elementos: el cumplimiento de la norma aplicable a los datos de tarjeta y el uso efectivo de la autenticación fuerte. Un comercio que cumple con ambos aspectos asume poco riesgo; un comercio que evadió la autenticación para agilizar su proceso de compra asume la totalidad de los impagos fraudulentos.

La autenticación fuerte, y quién paga en caso de fraude

La directiva europea sobre servicios de pago exige una autenticación fuerte del cliente para la mayoría de las operaciones en línea. Se basa en al menos dos elementos independientes de entre tres categorías: algo que el cliente sabe (contraseña, código), algo que posee (teléfono, tarjeta), algo que es (huella digital, reconocimiento facial).

La regla de responsabilidad que se deriva de esto es simple y a menudo se comprende mal:

  • Cuando la autenticación fuerte ha sido aplicada, la carga de una operación fraudulenta impugnada no recae sobre el comercio.
  • Cuando ha sido descartada —por una excepción invocada por el comercio o su proveedor—, el riesgo se traslada a quien solicitó la excepción.

Existen excepciones: operaciones de bajo monto, beneficiarios de confianza registrados por el cliente, análisis de riesgo en tiempo real bajo ciertas condiciones. Estas agilizan el proceso, a costa de una transferencia de responsabilidad que debe asumirse con pleno conocimiento de causa.

El cliente cuenta además con un derecho al reembolso en caso de operación no autorizada, que su banco debe ejecutar sin demora, salvo sospecha de fraude de su parte. La disputa se resuelve después entre las instituciones y el comercio.

La norma aplicable a los datos de tarjeta

Toda entidad que almacena, procesa o transmite datos de tarjeta está sujeta a la norma de seguridad del sector, independientemente de su volumen de actividad. El nivel de exigencia varía según el número de transacciones anuales, pero el principio no es negociable.

La forma más eficaz de reducir esta carga es reducir el alcance. Un comercio que nunca tiene acceso a los datos de tarjeta —porque la captura se realiza en un campo alojado por el proveedor de pagos, o en una página redirigida— ve sus obligaciones considerablemente reducidas.

Dos prácticas anulan este beneficio y se presentan con frecuencia: recibir un número de tarjeta por correo electrónico o por teléfono y capturarlo uno mismo, y conservar números en un archivo «para facilitar pedidos futuros». En ambos casos, el alcance se extiende a toda la infraestructura que tuvo contacto con el dato.

La tokenización es la respuesta a la necesidad de pago recurrente: el comercio conserva un token inutilizable fuera de su contexto, nunca el número en sí.

Lo que corresponde a la protección de datos

Los datos de pago son datos personales, y su tratamiento se suma a las obligaciones sectoriales sin sustituirlas.

Tres puntos estructuran el cumplimiento: una base legal para cada tratamiento, un plazo de conservación limitado a lo estrictamente necesario, y un marco contractual del proveedor de pagos en calidad de encargado del tratamiento.

La conservación de los datos bancarios para facilitar una compra posterior requiere el consentimiento específico del cliente, distinto de la aceptación de los términos y condiciones. Una sola casilla que cubra a la vez los términos y condiciones y la conservación de la tarjeta no cumple con este requisito —el mismo razonamiento expuesto para los rastreadores y cookies, donde el consentimiento debe recabarse por finalidad.

Los impagos y la lucha contra el fraude

Dos riesgos distintos pesan sobre un comercio, y requieren respuestas diferentes.

El impago fraudulento resulta de una tarjeta robada o de una usurpación de identidad. La autenticación fuerte lo neutraliza al transferir la carga. Es el único mecanismo que protege realmente.

El contracargo abusivo ocurre cuando un cliente impugna una operación que, sin embargo, sí realizó. En este caso, la autenticación no basta: es necesario poder demostrar la entrega y la conformidad de la prestación. Las pruebas útiles son la trazabilidad del envío, la prueba de entrega y el historial de comunicaciones —tema desarrollado en nuestro artículo sobre las obligaciones de entrega y devoluciones.

Un tercer mecanismo limita ambos riesgos: el límite y el filtrado de las operaciones atípicas, por monto, por frecuencia o por zona geográfica.

Escenarios de uso

Tienda en línea estándar. Usar un campo de captura alojado por el proveedor, nunca tener contacto con los datos de tarjeta, mantener la autenticación fuerte activada por defecto. Esta es la configuración que minimiza tanto la carga de cumplimiento como el riesgo financiero.

Suscripción recurrente. Recurrir a la tokenización, con un consentimiento específico del cliente para la conservación del medio de pago, distinto de la aceptación de los términos y condiciones.

Venta por teléfono. Es la situación más riesgosa: sin autenticación fuerte, datos dictados oralmente. Es preferible enviar un enlace de pago, que devuelve la operación al entorno seguro y deja un rastro.

Preguntas frecuentes

¿Es obligatoria la autenticación fuerte? Sí, para la mayoría de las operaciones en línea, salvo excepciones reguladas. Invocar una excepción transfiere la carga del fraude a quien la solicita.

¿Quién paga en caso de fraude con tarjeta? Si se aplicó la autenticación fuerte, la carga no recae sobre el comercio. Si se descartó mediante una excepción, se traslada a quien la solicitó.

¿Hay que estar certificado para vender en línea? La norma se aplica en cuanto se almacenan, procesan o transmiten datos de tarjeta. El nivel de exigencia depende del volumen, pero el alcance se reduce considerablemente cuando el comercio nunca accede a los datos.

¿Se puede conservar un número de tarjeta? No en texto plano, y no sin consentimiento específico. La tokenización permite el pago recurrente sin conservar el número en sí.

¿Se puede capturar un número recibido por correo electrónico? Es algo que debe evitarse absolutamente: el dato entra entonces en el alcance de cumplimiento de toda la infraestructura que lo procesó, incluido el correo electrónico.

¿Cómo defenderse frente a una impugnación abusiva? Mediante la prueba de entrega y de conformidad: trazabilidad del envío, prueba de entrega, historial de comunicaciones. La autenticación por sí sola no responde a este reclamo.

Puntos clave

Dos decisiones determinan la exposición de un comercio en línea, y ambas se toman al momento de elegir el proceso de pago.

La primera es no acceder nunca a los datos de tarjeta, dejando que la captura se realice en el proveedor. Esto reduce la carga de cumplimiento en proporciones considerables y elimina el riesgo de filtración.

La segunda es mantener la autenticación fuerte en lugar de invocar excepciones para agilizar el proceso. Cada excepción gana algunos puntos de conversión y transfiere el costo del fraude. Vale la pena hacer este cálculo de forma explícita, comparando la tasa real de impagos con la ganancia en conversión —es una de las decisiones estructurales del marco legal de una tienda en línea.

Pruebe Certyneo gratuitamente

Envíe su primer sobre de firma en menos de 5 minutos. 5 sobres gratuitos al mes, sin tarjeta de crédito.

Herramientas Certyneo asociadas

Pase de la lectura a la acción con las herramientas integradas en la plataforma.

Profundizar en el tema

Nuestras guías completas para dominar la firma electrónica.

Comunidad Certyneo

¿Una pregunta sobre la firma electrónica?

Únete a la comunidad Certyneo: haz tus preguntas, comparte tus respuestas e intercambia con miles de usuarios y nuestro equipo.