Hosting

Tu hosting no te hace PCI aunque cobres en tu web

Un hosting compatible PCI para tiendas con pagos en sitio puede aportar controles necesarios, pero no convierte automáticamente a tu WordPress en conforme con PCI DSS: el alcance depende de cómo cobras y de qué sistemas pueden alterar el pago.

Índice

Anuncio

El checkout define el alcance PCI

El flujo de pago determina qué sistemas pueden afectar a los datos de tarjeta y, por tanto, el alcance de PCI DSS.

Redirección: menor exposición

Una redirección completa lleva al cliente desde tu tienda a una página de Stripe, PayPal o Redsys para introducir la tarjeta. Tu web no muestra campos de tarjeta ni recibe el número completo, lo que suele reducir mucho el alcance técnico. PSD2 y la Autenticación Reforzada de Cliente (SCA) ayudan a confirmar al comprador, pero no sustituyen PCI DSS.

Iframes: la página sigue siendo crítica

Los campos alojados o iframes muestran la tarjeta dentro de la página de checkout, aunque el dato viaje directamente a la pasarela. PCI DSS v4.0.1 presta especial atención al e-skimming, el robo mediante JavaScript insertado en páginas de pago: un script malicioso puede cambiar lo que ve el cliente antes de que escriba. Revisa gestores de etiquetas, chat, píxeles, analítica y plugins cargados en checkout.

Captura directa: evita ampliar el CDE

Capturar la tarjeta directamente en WordPress crea o amplía el entorno de datos de tarjetas (CDE), es decir, los equipos y servicios que almacenan, procesan o transmiten esos datos. Exige más controles, pruebas y documentación; para una pyme suele ser más prudente usar tokenización. Nunca guardes, envíes por correo o copies números de tarjeta, CVV o fechas de caducidad.

Antes de contratar, clasifica tu flujo de pago en una de tres rutas. Si existe una redirección externa completa y el comprador introduce la tarjeta fuera de tu dominio, tu exposición suele ser la menor. Si usas campos alojados o iframes de pago, el número de tarjeta puede viajar a la pasarela sin pasar por tu servidor, pero la página que carga esos elementos y sus scripts sigue siendo crítica frente al e-skimming. Si hay captura directa de tarjeta, tu infraestructura entra de lleno en el entorno de datos de tarjetas.

A partir de esa clasificación, valida con tu adquirente y con las instrucciones vigentes de PCI DSS qué cuestionario SAQ resulta aplicable; no conviene elegirlo solo por intuición ni por la etiqueta comercial del hosting.

Tu hosting no te hace PCI aunque cobres en tu web

«PCI compatible» no certifica tu tienda

Un proveedor puede ser compatible con PCI y, aun así, tu tienda no cumplir PCI DSS.

AOC y responsabilidades por escrito

El AOC o Attestation of Compliance permite comprobar qué parte de la infraestructura ha sido evaluada, pero no trasladar todo el cumplimiento al comercio. Pide el AOC aplicable y una matriz de responsabilidad compartida que indique quién parchea el sistema operativo, vigila alertas, conserva logs y responde ante una intrusión. El marco oficial está disponible en PCI Security Standards Council.

WordPress sigue bajo tu control

Tu responsabilidad incluye actualizar WordPress, WooCommerce, plugins y temas, limitar cuentas, activar autenticación multifactor y retirar extensiones sin soporte. También debes proteger las claves de API de Stripe o Redsys y evitar que aparezcan en repositorios públicos, correos o capturas de pantalla.

Tu hosting no te hace PCI aunque cobres en tu web

Elige hosting según tu flujo de cobro

Elige la infraestructura según el checkout y la capacidad real de tu equipo para mantenerla, no según el precio o la etiqueta comercial.

TipoCheckout aconsejableGestión diariaCoste orientativo
Compartido gestionadoRedirección externaHost gestiona servidor; tienda mantiene WordPress15-45 €/mes
VPS gestionadoIframe o campos alojadosResponsabilidades pactadas por SLA60-180 €/mes
Cloud o dedicado gestionadoIntegración compleja o CDEEquipo técnico y controles documentadosDesde 250 €/mes

Compartido bien gestionado

El compartido puede encajar si rediriges todo el pago y el proveedor ofrece aislamiento, WAF, copias y soporte con plazos claros. Pregunta cuánto tiempo guarda los registros y si puedes obtenerlos ante un incidente.

📦 Lo encontrarás en Amazon

Una llave FIDO2 añade una segunda prueba física para entrar al panel del hosting y a las cuentas críticas. Es útil cuando varias personas gestionan WordPress o las claves de la pasarela.

Buscar en Amazon →

VPS y cloud sin falsas garantías

Un VPS te da más control, pero también más tareas. Si nadie aplica parches críticos, revisa alertas y prueba restauraciones, ese control se convierte en una carga; un VPS sin gestión puede aumentar la superficie de fallo frente a un compartido bien atendido.

Para validar una opción antes de contratar, pide el AOC, la matriz de responsabilidades, el SLA de parches, acceso a logs, política de backups y soporte para escaneos ASV cuando tu adquirente los exija.

Audita controles y evita riesgos del checkout

Un hosting adecuado debe demostrar sus controles con documentos, acceso y plazos, no con una página de ventas.

Preguntas de preventa verificables

Pregunta si el WAF protege el checkout, dónde se guardan las copias, cuánto tiempo se conservan los logs y cómo se entrega una exportación. Confirma si existe segmentación entre clientes, si el proveedor parchea el sistema y en qué plazo, y quién comunica un incidente. Un SLA fija tiempos de respuesta y tareas, no es una promesa genérica de atención 24/7.

Scripts que alteran el pago

Los scripts de terceros son un riesgo concreto en campos alojados e iframes. Revisa cada etiqueta que aparece en la página de pago, elimina las innecesarias y limita quién puede publicar cambios: un chat, gestor de etiquetas o plugin de descuentos comprometido puede alterar el checkout.

Este criterio no es el principal si tu tienda redirige por completo a una pasarela externa y nunca muestra ni procesa campos de tarjeta en su dominio. Aun así, necesitas HTTPS, actualizaciones, copias de seguridad, cuentas protegidas y buenas prácticas de seguridad de WooCommerce.

SSL suele usarse como término comercial, pero el control relevante hoy es TLS bien configurado: el navegador debe acceder siempre por HTTPS y las conexiones entre la tienda, la pasarela y los servicios administrativos deben usar cifrado fuerte. Un certificado válido no acredita por sí mismo el cumplimiento PCI DSS; también importa evitar contenido mixto en el checkout, renovar certificados antes de su vencimiento y restringir protocolos o cifrados obsoletos.

Para integraciones con Stripe, Redsys u otra pasarela, protege las claves de API, limita sus permisos y verifica la firma de los webhooks antes de aceptar un cambio de pago, reembolso o suscripción. Así se evita que un tercero pueda falsificar notificaciones hacia WooCommerce.

Preguntas frecuentes

¿Necesito PCI DSS si uso stripe?

Sí, Stripe puede reducir tu alcance PCI, pero no elimina todas tus obligaciones. Con Stripe Checkout alojado el alcance suele ser menor que con campos integrados en tu dominio.

¿WooCommerce cumple PCI DSS por sí solo?

No, WooCommerce no certifica el cumplimiento PCI DSS de una tienda. El resultado depende del checkout, los plugins instalados, el hosting y la gestión de accesos.

¿Qué debo pedir a un hosting PCI?

Pide el AOC aplicable, una matriz de responsabilidades y el SLA de parches. Confirma también WAF, logs, backups restaurables, soporte ASV y respuesta a incidentes.

¿Un VPS es más seguro que un hosting compartido?

No siempre: un VPS sin gestión puede ser menos seguro que un compartido bien mantenido. Necesita parches, hardening, monitorización y revisión frecuente de alertas.

Anuncio

Decide con pruebas, no con etiquetas

Elige primero el checkout y después el hosting que pueda demostrar sus controles para ese flujo.

Lo esencial:

Para continuar la revisión, consulta los criterios de mantenimiento WordPress y la configuración de seguridad WooCommerce.

Fuentes de interés

Otros artículos que pueden complementar lo que acabas de leer:

RESUMIR CON IA: Extrae lo importante

Comparte este artículo:

Josu Barrios

Josu Barrios

Somos especialistas en mantenimiento WordPress para empresas, profesionales y tiendas online. Contamos con experiencia en seguridad web, optimización de rendimiento, actualizaciones, copias de seguridad y resolución de incidencias técnicas, ayudando a que cada sitio funcione de forma rápida, estable y protegida. Nuestro enfoque combina soporte técnico profesional, buenas prácticas de seguridad y seguimiento continuo para ofrecer un servicio fiable, transparente y orientado a resultados reales.