{"id":10679,"date":"2025-04-01T09:57:58","date_gmt":"2025-04-01T14:57:58","guid":{"rendered":"https:\/\/iqcol.com\/?p=10679"},"modified":"2025-09-05T15:15:59","modified_gmt":"2025-09-05T20:15:59","slug":"saq-a-por-que-es-importante-e-commerce","status":"publish","type":"post","link":"https:\/\/iqcol.com\/en\/saq-a-por-que-es-importante-e-commerce\/","title":{"rendered":"How do you comply with the eligibility criteria for the SAQ TO scripts in e-commerce?"},"content":{"rendered":"<p data-pm-slice=\"1 1 []\">La seguridad en los pagos es una prioridad para cualquier comercio electr\u00f3nico. Para garantizar el cumplimiento de los est\u00e1ndares de seguridad de datos, los comerciantes pueden utilizar el Cuestionario de Autoevaluaci\u00f3n (SAQ) A de PCI DSS v4.0.1, siempre que cumplan con ciertos criterios de elegibilidad.<\/p>\n<p>Uno de estos criterios establece que el sitio web del comerciante no debe ser vulnerable a ataques de scripts que puedan afectar su sistema de comercio electr\u00f3nico. En este art\u00edculo, explicamos c\u00f3mo los comerciantes pueden cumplir con este requisito y reforzar la seguridad de su negocio.<\/p>\n<h2>\u00bfQu\u00e9 es el SAQ A y por qu\u00e9 es importante?<\/h2>\n<p>El SAQ A es un cuestionario dise\u00f1ado para comerciantes que externalizan completamente el procesamiento de pagos a un proveedor de servicios de terceros (TPSP). Este modelo de cumplimiento reduce la carga de seguridad del comerciante, ya que la informaci\u00f3n sensible no se almacena ni se procesa directamente en su sitio web.<\/p>\n<p>Sin embargo, a pesar de esta externalizaci\u00f3n, el comerciante sigue siendo responsable de garantizar que su sitio no sea vulnerable a ataques que puedan comprometer los datos de los titulares de tarjetas. Uno de los mayores riesgos es la inserci\u00f3n de scripts maliciosos que pueden interceptar informaci\u00f3n de pago antes de que llegue al proveedor de pagos.<\/p>\n<h2>\u00bfCu\u00e1ndo aplica este criterio?<\/h2>\n<p>Este criterio solo aplica a comerciantes electr\u00f3nicos que utilizan una p\u00e1gina de pago incrustada de un proveedor de servicios de terceros (TPSP) o procesador de pagos. Esto significa que el formulario de pago se muestra dentro del sitio del comerciante a trav\u00e9s de un iframe seguro.<\/p>\n<p>No aplica a comerciantes que:<\/p>\n<ul data-spread=\"false\">\n<li>Redirigen a los clientes a una p\u00e1gina de pago externa mediante HTTP 30x, meta etiquetas o JavaScript.<\/li>\n<li>Externalizan completamente el proceso de pago, por ejemplo, enviando un enlace de pago por correo electr\u00f3nico.<\/li>\n<\/ul>\n<h2>How do I confirm that a site is vulnerable to attack scripts?<\/h2>\n<p>Traders can guarantee the security of your payment page in two main ways:<\/p>\n<h4>1. Implementando t\u00e9cnicas de protecci\u00f3n<\/h4>\n<p>To protect your site against attacks of scripts, traders should take the following measures:<\/p>\n<ul data-spread=\"false\">\n<li><strong>To comply with the requirements of PCI DSS<\/strong>: Implementing the practices outlined in the requirements 6.4.3 and 11.6.1 of the PCI DSS, including protection against unauthorised modifications to the source code and the detection of suspicious changes on the site.<\/li>\n<li><strong>Use a Content Security Policy (CSP)<\/strong>: Configure a security policy content that restrict the execution of unauthorized scripts and prevent the loading of malicious code.<\/li>\n<li><strong>Implement Subresource Integrity (SRI)<\/strong>: Ensure that the external scripts are not manipulated by validating their digital signatures.<\/li>\n<li><strong>Monitor and scan the site regularly<\/strong>: Use monitoring tools and scan to detect any unexpected changes in the code or the inclusion of scripts suspects.<\/li>\n<\/ul>\n<p>These measures can be applied by the trader or by a third party specializing in cyber security.<\/p>\n<h4>2. Obteniendo confirmaci\u00f3n del TPSP o procesador de pagos<\/h4>\n<p>Another way to ensure the security of the payment page is to verify that the payment service provider implements techniques of protection against attacks of scripts. To do this, merchants should:<\/p>\n<ul data-spread=\"false\">\n<li>Confirm with the TPSP that your payment solution embedded is protected against attacks of scripts.<\/li>\n<li>Strictly follow the instructions of the vendor for the correct implementation of the iframe payment.<\/li>\n<li>Request documentation demonstrating compliance with PCI DSS the payment solution offered.<\/li>\n<\/ul>\n<h3>Consideraciones finales<\/h3>\n<p>Los comerciantes deben trabajar en conjunto con su TPSP para implementar una soluci\u00f3n segura y consultar con su entidad de cumplimiento (como su banco adquirente o la marca de pago) para confirmar qu\u00e9 tipo de SAQ deben presentar.<\/p>\n<p>Un proveedor de scripts de terceros no es considerado un TPSP si sus scripts no est\u00e1n relacionados con el procesamiento de pagos y no pueden comprometer la seguridad de los datos de los titulares de tarjetas.<\/p>\n<p>Adem\u00e1s, es fundamental que los comerciantes mantengan una postura proactiva en la seguridad de su comercio electr\u00f3nico. La capacitaci\u00f3n del personal, la actualizaci\u00f3n continua de las medidas de seguridad y la adopci\u00f3n de herramientas de monitoreo ayudar\u00e1n a minimizar riesgos y fortalecer la confianza de los clientes.<\/p>\n<h5>Source: <a href=\"https:\/\/www.pcisecuritystandards.org\/faq\/articles\/Frequently_Asked_Question\/how-does-an-e-commerce-merchant-meet-the-saq-a-eligibility-criteria-for-scripts\/\" target=\"_blank\" rel=\"noopener\">PCI<\/a><\/h5>\n<p><strong>Tambi\u00e9n te puedes interesar: <\/strong><a href=\"https:\/\/iqcol.com\/en\/protegiendo-tu-e-commerce-requisitos-pci-dss-skimming\/\">Protecting your E-commerce: Understanding the Requirements of PCI DSS 6.4.3 and 11.6.1 against the E-skimming<\/a><\/p>\n<p>&nbsp;<\/p>","protected":false},"excerpt":{"rendered":"<p>La seguridad en los pagos es una prioridad para cualquier comercio electr\u00f3nico. Para garantizar el cumplimiento de los est\u00e1ndares de seguridad de datos, los comerciantes pueden utilizar el Cuestionario de Autoevaluaci\u00f3n (SAQ) A de PCI DSS v4.0.1, siempre que cumplan con ciertos criterios de elegibilidad. Uno de estos criterios establece que el sitio web del [&hellip;]<\/p>","protected":false},"author":1,"featured_media":10680,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[],"class_list":["post-10679","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias"],"blocksy_meta":[],"_links":{"self":[{"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/posts\/10679","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/comments?post=10679"}],"version-history":[{"count":0,"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/posts\/10679\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/media\/10680"}],"wp:attachment":[{"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/media?parent=10679"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/categories?post=10679"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/iqcol.com\/en\/wp-json\/wp\/v2\/tags?post=10679"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}