NoticiasMacroPaytia Comply pone los nueve cuestionarios de autoevaluación PCI en tu teléfono

Paytia Comply pone los nueve cuestionarios de autoevaluación PCI en tu teléfono

Autor: Globalfintechseries·

Puntos clave

  • Paytia Comply admite los nueve tipos de SAQ y 966 requisitos de PCI DSS v4.0.1.
  • La aplicación mantiene la redacción oficial de las preguntas de PCI SSC y añade orientación contextual.
  • Los usuarios pueden adjuntar fotos como evidencia y conservarlas en el dispositivo hasta que el cuestionario se compile en un PDF.
  • Paytia afirma que el producto no certifica el cumplimiento, no ofrece asesoramiento legal ni reemplaza los controles y pruebas PCI requeridos.
  • La empresa también ofrece una extensión gratuita de Chrome y un comprobador instantáneo para ayudar a identificar el SAQ correcto.
Paytia Comply pone los nueve cuestionarios de autoevaluación PCI en tu teléfono

Toda empresa que acepta pagos con tarjeta debe completar una vez al año un Cuestionario de Autoevaluación PCI DSS. Las preguntas son establecidas por el PCI Security Standards Council y deben responderse exactamente como están escritas. Lo que, según Paytia, no se había abordado era dónde se supone que deben completarse esas preguntas: en un escritorio, en una laptop, mientras los elementos que se revisan están en otra habitación.

“Las preguntas son las preguntas — reescríbelas y no has completado una. Pusimos el cuestionario en el teléfono, dejamos que la cámara hiciera el archivo y mantuvimos las fotos en el dispositivo donde pertenecen.” — Curtis Nash, CEO, Paytia

Paytia Comply lleva el cuestionario al teléfono que llevas en el bolsillo. Cubre los nueve tipos de SAQ y 966 requisitos reales de PCI DSS v4.0.1, uno a la vez, para que los usuarios respondan donde realmente está la evidencia.

Los usuarios pueden seleccionar el cuestionario que corresponda a su configuración de pagos — A, A-EP, B, B-IP, C, C-VT, D para Comerciantes, D para Proveedores de Servicios o P2PE — o tocar “Help me choose” y responder algunas preguntas sobre su entorno. Cada SAQ explica qué cubre y cuántos requisitos incluye, desde 28 para SAQ B hasta 145 para A-EP. Luego los usuarios avanzan por las preguntas, marcando cada una como Yes, No o N/A, mientras el progreso se va registrando.

La pregunta sigue siendo la pregunta

Cuando se abre un requisito, la redacción oficial de PCI SSC aparece bajo un encabezado que dice, de forma clara, “The question”. Paytia afirma que esa redacción no ha sido parafraseada ni recortada. La empresa sostiene que un SAQ reescrito ya no sería un SAQ.

Lo que Comply añade es todo lo que rodea a esa pregunta: qué significa realmente cada requisito y qué evidencia puede necesitarse para cumplirlo, incluida la documentación que revisar, el personal que entrevistar y los ajustes de configuración que comprobar. El lenguaje del estándar se mantiene intacto, mientras la explicación aparece junto a él, ofreciendo contexto sin modificar el texto original al que se debe responder.

La cámara hace el archivo

Muchos requisitos piden pruebas más que una simple marca, como evidencia de la cerradura de la sala de servidores, la configuración del terminal o el registro de visitantes. Paytia señala que recopilar esa evidencia suele ser engorroso: tomar una foto, enviártela por correo, descargarla en una laptop, cambiarle el nombre y luego identificar a qué número de requisito pertenecía.

Comply está diseñado para eliminar ese trabajo extra. Los usuarios que están frente al elemento que se revisa pueden tocar “Take photo” y adjuntar la imagen al requisito correspondiente. Las fotos permanecen en el dispositivo. Cuando el cuestionario se completa, el material se compila en un PDF que puede exportarse o enviarse por correo electrónico a un adquirente o a un QSA. En la práctica, eso significa que la aplicación está pensada para el punto en que se recopila la evidencia, no para el momento en que se revisa posteriormente.

Una referencia de bolsillo también para el navegador

No todas las preguntas PCI surgen en una sala de servidores. Muchas aparecen en un escritorio, a menudo como una duda sobre qué SAQ aplica o como un acrónimo en el correo de un adquirente. Para esos casos, Paytia también ofrece una extensión gratuita de Chrome, PCI SAQ Pocket Reference: chromewebstore.google.com/detail/pci-saq-pocket-reference/amkphflaeaegcigdnjdffclpmamjifcf.

La extensión vive en la barra de herramientas del navegador y ofrece tres funciones: una guía de decisión de ocho preguntas que ayuda a identificar el SAQ correcto, un glosario en lenguaje claro de 15 términos PCI — incluyendo PAN, CDE, AOC y P2PE — y enlaces a las listas de verificación gratuitas de Paytia para SAQ A, A-EP, B y D. Paytia afirma que funciona sin conexión, no solicita permisos, no incluye seguimiento y es de código abierto bajo licencia MIT.

La extensión responde a las preguntas que surgen en un escritorio, mientras que la app se usa para completar el cuestionario en sí, de pie frente a la evidencia. Paytia también ofrece un comprobador instantáneo gratuito en paytia.com/resources/tools/which-saq, que usa ocho preguntas en el navegador y no recopila información.

Por qué Paytia lo construyó

Paytia afirma que ha sido un proveedor certificado PCI DSS Level 1 desde 2016, ayudando a centros de contacto y a comerciantes que no están presentes los clientes a cumplir con los requisitos. La empresa dice que observó repetidamente el mismo patrón: las empresas sabían que vencía el SAQ anual, descargaban los PDF oficiales, los abrían en una laptop y se detenían, porque el documento estaba escrito para el evaluador que eventualmente lo revisaría y porque gran parte de la evidencia requerida estaba en otra parte del edificio.

Según Paytia, el problema no eran las preguntas en sí, sino dónde se estaban respondiendo. Esa distinción importa porque la autoevaluación PCI sigue siendo un proceso formal, y la fricción práctica suele venir de organizar la evidencia y elegir el cuestionario correcto antes incluso de que pueda comenzar una revisión.

Lo que no hace

Paytia describe Comply como una herramienta de lista de verificación y captura de evidencia. No es asesoramiento legal ni de cumplimiento, y el adquirente tiene la última palabra. No certifica a una empresa como conforme a PCI; eso requiere una atestación de un QSA o, para comerciantes elegibles para SAQ, una autoatestación firmada por la empresa. Tampoco ejecuta análisis externos ni pruebas de penetración, y no implementa los controles técnicos requeridos por el estándar.

Lo que sí hace, según Paytia, es mover el cuestionario de la laptop y ponerlo donde está la evidencia.

“Un SAQ no es algo que se te permita simplificar. Las preguntas son las preguntas — reescríbelas y no has completado una. Lo que nadie había preguntado es en qué lugar se supone que debes estar cuando las respondes. Nunca es en un escritorio. Es en la habitación con el terminal de tarjetas, o con el gabinete, o con el registro de visitantes. Así que pusimos el cuestionario en el teléfono, dejamos que la cámara hiciera el archivo y mantuvimos las fotos en el dispositivo donde pertenecen.” — Curtis Nash, CEO, Paytia

Paytia también dirige a los lectores a su extensión gratuita de Chrome y a su comprobador instantáneo, y señala que sus herramientas más amplias centradas en PCI están pensadas para ayudar a los usuarios a determinar el SAQ correcto y organizar la evidencia para su revisión.