Saltar al contenido
Herramientas gratis

Herramientas gratis para cada requisito de PCI DSS.

Las herramientas de código abierto y sin coste que le ayudan a implementar cada uno de los 12 requisitos de PCI DSS — y exactamente qué requisitos cubre cada una. Filtre por su tipo de SAQ para ver solo lo que aplica.

Estos son ejemplos para empezar, no recomendaciones. Una herramienta le ayuda a implementar un control; usted aún completa y autoevalúa el SAQ. Algunos requisitos (escaneos ASV, pruebas de penetración) necesitan un servicio de pago — se indica donde aparecen.

Requisito 1

Controles de seguridad de red

Cortafuegos y controles equivalentes que aíslan y protegen los sistemas que tocan los datos de tarjeta.

Cortafuegos/enrutador de código abierto para segmentar y proteger su red.

Cubre: Req 1
Cloud security groups & NACLs

Controles de red integrados y gratuitos en AWS/Azure/GCP para aislar el entorno de datos de tarjeta.

Cubre: Req 1
ufw / firewalld

Cortafuegos gratuitos basados en host para servidores individuales.

Cubre: Req 1

Evaluación gratuita de seguridad y configuración en la nube (AWS/Azure/GCP).

Cubre: Req 2, Req 1

Descubrimiento gratuito de redes y puertos para auditorías.

Cubre: Req 11, Req 1
Requisito 2

Configuraciones seguras

Fortalezca los sistemas, cambie los valores predeterminados del proveedor y elimine servicios y cuentas innecesarios.

Guías de fortalecimiento gratuitas y una herramienta de evaluación para sistemas comunes.

Cubre: Req 2

Auditoría de seguridad de host y comprobaciones de fortalecimiento gratuitas para Linux/macOS.

Cubre: Req 2, Req 6

Escaneo gratuito de cumplimiento de configuración y vulnerabilidades.

Cubre: Req 2, Req 6

Evaluación gratuita de seguridad y configuración en la nube (AWS/Azure/GCP).

Cubre: Req 2, Req 1

Escáner gratuito de vulnerabilidades y configuraciones incorrectas para contenedores, código e IaC.

Cubre: Req 6, Req 2
Requisito 3

Proteger los datos de cuenta almacenados

Almacene la menor cantidad posible de datos de tarjeta y vuelva ilegible todo lo que deba conservar.

Don’t store card data

El control más barato del Requisito 3: subcontrate el manejo de tarjetas a su PSP y no almacene nada.

Cubre: Req 3

Cifrado gratuito de disco/volumen para los datos en reposo.

Cubre: Req 3
OS-native encryption (BitLocker / LUKS / FileVault)

Cifrado de disco completo gratuito integrado en el sistema operativo.

Cubre: Req 3

Cifrado a nivel de archivo y gestión de claves gratuitos.

Cubre: Req 3, Req 4
Requisito 4

Cifrar los datos en tránsito

Use criptografía fuerte siempre que los datos de titulares de tarjeta crucen redes abiertas o públicas.

Cifrado a nivel de archivo y gestión de claves gratuitos.

Cubre: Req 3, Req 4

Certificados TLS gratuitos y automatizados para que el tráfico se cifre en tránsito.

Cubre: Req 4

Configuración TLS de servidor según las mejores prácticas, gratuita.

Cubre: Req 4

Herramientas gratuitas para comprobar la solidez de su configuración TLS.

Cubre: Req 4, Req 11
Requisito 5

Proteger contra el malware

Ejecute y mantenga antimalware en los sistemas comúnmente afectados.

Motor antimalware gratuito y de código abierto.

Cubre: Req 5
Microsoft Defender Antivirus

Antimalware gratuito e integrado en Windows.

Cubre: Req 5
Requisito 6

Sistemas y software seguros

Aplique parches a las vulnerabilidades conocidas con prontitud y desarrolle software de forma segura.

Auditoría de seguridad de host y comprobaciones de fortalecimiento gratuitas para Linux/macOS.

Cubre: Req 2, Req 6

Escaneo gratuito de cumplimiento de configuración y vulnerabilidades.

Cubre: Req 2, Req 6

Actualizaciones automáticas y gratuitas de dependencias que corrigen bibliotecas con vulnerabilidades conocidas.

Cubre: Req 6

Escáner gratuito de vulnerabilidades y configuraciones incorrectas para contenedores, código e IaC.

Cubre: Req 6, Req 2

Análisis estático gratuito (SAST) que detecta patrones de código inseguros.

Cubre: Req 6

Guía gratuita de desarrollo seguro y estándar de verificación.

Cubre: Req 6

Escáner gratuito de seguridad de aplicaciones web (DAST).

Cubre: Req 11, Req 6
Requisito 7

Restringir el acceso (necesidad de saber)

Conceda el mínimo acceso necesario, según el rol y la necesidad del negocio.

Native RBAC / cloud IAM

Controles de acceso basados en roles gratuitos integrados en su SO y nube.

Cubre: Req 7

Gestión gratuita y de código abierto de identidad, políticas y acceso.

Cubre: Req 7, Req 8

Proveedor de identidad gratuito y de código abierto con MFA e inicio de sesión único.

Cubre: Req 8, Req 7
Requisito 8

Identificar y autenticar usuarios

IDs únicos, autenticación fuerte y multifactor para el acceso remoto/administrativo.

Gestión gratuita y de código abierto de identidad, políticas y acceso.

Cubre: Req 7, Req 8

Autenticación multifactor TOTP gratuita.

Cubre: Req 8

Gestores de contraseñas gratuitos para credenciales fuertes y únicas.

Cubre: Req 8

Proveedor de identidad gratuito y de código abierto con MFA e inicio de sesión único.

Cubre: Req 8, Req 7
Requisito 9

Restringir el acceso físico

Controle el acceso físico a los sistemas, los medios y las instalaciones que manejan datos de tarjeta.

Plantillas gratuitas para procedimientos de acceso físico y registro de visitantes.

Cubre: Req 9, Req 12
Requisito 10

Registrar y monitorear

Registre el acceso a los sistemas y a los datos de tarjeta, proteja los registros y revíselos.

SIEM gratuito y de código abierto con análisis de registros y monitoreo de integridad de archivos.

Cubre: Req 10, Req 11

Agregación, búsqueda y alertas de registros gratuitas.

Cubre: Req 10

Visibilidad y consulta de endpoints gratuitas para monitoreo.

Cubre: Req 10

Paneles y alertas gratuitos sobre registros y métricas.

Cubre: Req 10

Monitoreo gratuito de integridad de archivos.

Cubre: Req 11, Req 10
Requisito 11

Probar la seguridad con regularidad

Escaneos de vulnerabilidades, pruebas de penetración y monitoreo de integridad de archivos.

Herramientas gratuitas para comprobar la solidez de su configuración TLS.

Cubre: Req 4, Req 11

SIEM gratuito y de código abierto con análisis de registros y monitoreo de integridad de archivos.

Cubre: Req 10, Req 11

Escáner de vulnerabilidades interno gratuito.

Cubre: Req 11

Descubrimiento gratuito de redes y puertos para auditorías.

Cubre: Req 11, Req 1

Escáner gratuito de seguridad de aplicaciones web (DAST).

Cubre: Req 11, Req 6

Monitoreo gratuito de integridad de archivos.

Cubre: Req 11, Req 10

Los escaneos externos trimestrales deben usar un Proveedor de Escaneo Aprobado (ASV) por el PCI SSC, y las pruebas de penetración son un servicio de pago — no gratuito, aunque algunos proveedores ofrecen pruebas. Empiece por la lista oficial de ASV.

Cubre: Req 11
Requisito 12

Políticas y programa

Políticas de seguridad, evaluación de riesgos, capacitación de concientización y gestión de proveedores.

Plantillas gratuitas para procedimientos de acceso físico y registro de visitantes.

Cubre: Req 9, Req 12

Políticas de seguridad, contratos legales y plantillas de evidencias de auditoría, gratuitas y listas para adaptar.

Cubre: Req 12

Punto de partida gratuito de registro de riesgos y materiales de concientización en seguridad.

Cubre: Req 12

No hay requisitos coincidentes.

¿No sabe qué SAQ necesita? Descúbralo →