Saltar al contenido
Pensamiento

Producto

3 siglas que debes conocer antes de tocar dinero

PSD2, PCI-DSS y DORA explicadas sin rodeos. Qué exige cada una, en qué nivel te deja tu volumen de transacciones y por qué el orden correcto es compliance, arquitectura y después construir.

Publicado
Lectura
3 min
Autor
Daniel Chies Porras
Diapositiva 1 de 6: 3 siglas que debes conocer antes de tocar dinero
Diapositiva 2 de 6: 3 siglas que debes conocer antes de tocar dinero
Diapositiva 3 de 6: 3 siglas que debes conocer antes de tocar dinero
Diapositiva 4 de 6: 3 siglas que debes conocer antes de tocar dinero
Diapositiva 5 de 6: 3 siglas que debes conocer antes de tocar dinero
Diapositiva 6 de 6: 3 siglas que debes conocer antes de tocar dinero

Si construyes cualquier cosa que toque dinero, hay tres siglas que tienes que entender antes de escribir la primera línea de código:

PSD2, PCI-DSS y DORA.

No son burocracia. Son el marco que define cómo se puede y cómo no se puede manejar un pago en Europa. Y no conocerlas de antemano tiene consecuencias reales.

PSD2 — La directiva europea que obliga a la autenticación reforzada en pagos online. Es la razón por la que el usuario tiene que confirmar su compra por segunda vez. Mal implementada, destroza la conversión. Bien implementada, es invisible para el usuario y aporta seguridad real.

PCI-DSS — El estándar de seguridad para cualquier sistema que procese, almacene o transmita datos de tarjetas. No es opcional si tocas pagos. El nivel de cumplimiento que necesitas depende del volumen de transacciones, pero siempre existe.

DORA — El más reciente. Resiliencia operativa digital para el sector financiero. Obliga a tener planes de continuidad, gestión de incidentes y auditorías de terceros. Desde enero de 2025 es de obligado cumplimiento para entidades financieras en Europa.

Lo que más veo en proyectos de ecommerce y fintech: equipos que construyen rápido y piensan en compliance cuando ya hay un problema. El orden correcto es el contrario.

La seguridad en pagos no es una feature. Es la base sobre la que construyes todo lo demás.

  • ¿Tu plataforma de pagos está alineada con PSD2 y PCI-DSS?
  • ¿Has tenido que adaptar algún proyecto a DORA este año?
  • ¿Cuándo consideras el compliance en tus proyectos: Al principio o al final?

Lo que cuentan las diapositivas

Si construyes algo que procesa pagos en Europa, ignorar esto tiene consecuencias reales.

PSD2 · Payment Services Directive 2

La directiva europea que obliga a verificar que quien paga es el dueño real de la tarjeta. Ese SMS o notificación al comprar online, eso es PSD2.

  • Autenticación reforzada obligatoria en cada pago.
  • Doble verificación: algo que sabes y algo que tienes.
  • Mal implementada, destroza la conversión.
  • Bien implementada, el usuario no la nota.
El objetivo no es añadir fricción. Es añadir seguridad sin que el usuario lo note.

PCI-DSS · Payment Card Industry Data Security Standard

El estándar de seguridad para cualquier sistema que procese, almacene o transmita datos de tarjetas. Si tocas números de tarjeta, te aplica. Sin excepciones.

  • Nivel 1: más de 6 millones de transacciones al año, con auditoría externa obligatoria.
  • Nivel 4: menos de 20.000 al año, con cuestionario de autoevaluación.

El nivel cambia según tu volumen. La obligación de cumplirlo, nunca.

DORA · Digital Operational Resilience Act

La normativa más reciente. Obliga a demostrar que tu sistema puede seguir operando aunque algo falle: ataques, cortes de servicio, incidentes técnicos.

  • Plan de continuidad ante fallos e incidentes.
  • Gestión y reporte de incidentes TIC.
  • Auditorías de terceros proveedores tecnológicos.
  • Pruebas de resiliencia periódicas.

Obligatorio desde enero de 2025 para entidades financieras en Europa. No es una recomendación.

El error más común

Construyen rápido y piensan en seguridad cuando ya hay un problema. El orden correcto es el contrario: compliance, arquitectura y después construir.

La seguridad en pagos no es una feature. Es la base sobre la que construyes todo lo demás.