Auditoría de comercio electrónico y tokenización de pagos – NOÁTICA Informática para empresas

Auditoría de comercio electrónico y tokenización de pagos

Una tienda online maneja dos cosas que los atacantes buscan: datos de clientes y pagos. Una auditoría de comercio electrónico revisa que ambos estén protegidos, y la tokenización es una de las técnicas que más reduce el riesgo. En este artículo explicamos qué es, qué exige la normativa de pagos y qué revisa una auditoría.

Qué es la tokenización

Tokenizar consiste en sustituir el número de la tarjeta por un código sin valor fuera del sistema que lo generó, el token. La tienda guarda el token para cobros recurrentes o compras con un clic, pero nunca el número real. Si alguien roba la base de datos, los tokens no le sirven para pagar.

Los pagos con el móvil (Apple Pay, Google Pay) y las principales pasarelas ya funcionan así. La clave es que la tienda no almacene ni procese datos de tarjeta por su cuenta, sino a través de una pasarela certificada.

Qué exige la normativa de pagos

  • PCI DSS: es el estándar de seguridad de la industria de tarjetas. Su versión 4.0 incorpora requisitos nuevos que serán obligatorios a partir del 31 de marzo de 2025, entre ellos controles sobre los scripts que se ejecutan en la página de pago para evitar el robo de tarjetas en el navegador.
  • Autenticación reforzada (PSD2): en Europa, la mayoría de los pagos online exigen verificar al cliente con dos factores, normalmente mediante la app del banco.
  • RGPD: los datos de los clientes (nombres, direcciones, pedidos) deben protegerse y tratarse con una base legal.

Si la tienda usa una pasarela con página de pago alojada por la propia pasarela, gran parte de las obligaciones de PCI DSS recaen en ella. Aun así, la tienda debe cumplir su parte.

Qué revisa una auditoría de comercio electrónico

ÁreaQué se comprueba
PagosQue no se almacenan datos de tarjeta, que la integración con la pasarela es correcta y que la página de pago no puede alterarse
PlataformaVersión de la tienda, plugins y tema actualizados, sin componentes abandonados
AccesosCuentas de administración con doble factor, permisos mínimos y registro de actividad
ServidorConfiguración segura, certificados, cortafuegos y copias de seguridad
Datos de clientesQué se guarda, cuánto tiempo y quién accede
FraudeControles ante pedidos sospechosos y devoluciones fraudulentas

Caso ilustrativo

Una tienda que guardaba más datos de los necesarios

Una tienda online con varios años de antigüedad había cambiado de pasarela dos veces. La auditoría descubrió que una integración antigua había dejado en la base de datos información de pagos que ya no era necesaria, además de plugins sin actualizar.

Se eliminaron los datos innecesarios, se actualizó la tienda, se activó el doble factor en la administración y se pasó a una página de pago alojada por la pasarela. La exposición de la tienda se redujo drásticamente.

Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.

La visión de Ángel González

«La tokenización sustituye el número de tarjeta por un identificador sin valor fuera de la pasarela de pago, de modo que la tienda nunca almacena datos sensibles. Técnicamente, esto reduce mucho el alcance de PCI DSS, pero no elimina el riesgo: los ataques actuales inyectan código en la página de pago para robar datos antes de que se tokenicen. Por eso en nuestras auditorías revisamos la integridad de los scripts, la política de seguridad de contenidos y los permisos del panel. La tienda más segura es la que controla cada línea de código que carga.»

Ángel González, director de NOÁTICA Informática para empresas

Preguntas frecuentes

¿Tengo que cumplir PCI DSS si uso una pasarela?

Sí, en la parte que le corresponde. Con una página de pago alojada por la pasarela, sus obligaciones son mucho menores, pero no desaparecen.

¿Puedo guardar las tarjetas de mis clientes?

Solo mediante tokens de una pasarela certificada. Nunca debe guardar el número completo ni el código de seguridad.

¿Cada cuánto conviene auditar una tienda online?

Al menos una vez al año y siempre que se cambie de plataforma, de pasarela o se hagan desarrollos importantes.

¿Quiere saber si su tienda online es segura?

Auditamos su plataforma, sus pagos y sus datos de clientes, y le entregamos un informe con las correcciones priorizadas.

Ver consultoría y auditoría → · Solicitar un diagnóstico

Publicaciones Similares