Un hosting compatible PCI para tiendas con pagos en sitio puede aportar controles necesarios, pero no convierte automáticamente a tu WordPress en conforme con PCI DSS: el alcance depende de cómo cobras y de qué sistemas pueden alterar el pago.
Índice
Anuncio
El checkout define el alcance PCI
El flujo de pago determina qué sistemas pueden afectar a los datos de tarjeta y, por tanto, el alcance de PCI DSS.
Redirección: menor exposición
Una redirección completa lleva al cliente desde tu tienda a una página de Stripe, PayPal o Redsys para introducir la tarjeta. Tu web no muestra campos de tarjeta ni recibe el número completo, lo que suele reducir mucho el alcance técnico. PSD2 y la Autenticación Reforzada de Cliente (SCA) ayudan a confirmar al comprador, pero no sustituyen PCI DSS.
Iframes: la página sigue siendo crítica
Los campos alojados o iframes muestran la tarjeta dentro de la página de checkout, aunque el dato viaje directamente a la pasarela. PCI DSS v4.0.1 presta especial atención al e-skimming, el robo mediante JavaScript insertado en páginas de pago: un script malicioso puede cambiar lo que ve el cliente antes de que escriba. Revisa gestores de etiquetas, chat, píxeles, analítica y plugins cargados en checkout.
Captura directa: evita ampliar el CDE
Capturar la tarjeta directamente en WordPress crea o amplía el entorno de datos de tarjetas (CDE), es decir, los equipos y servicios que almacenan, procesan o transmiten esos datos. Exige más controles, pruebas y documentación; para una pyme suele ser más prudente usar tokenización. Nunca guardes, envíes por correo o copies números de tarjeta, CVV o fechas de caducidad.
Antes de contratar, clasifica tu flujo de pago en una de tres rutas. Si existe una redirección externa completa y el comprador introduce la tarjeta fuera de tu dominio, tu exposición suele ser la menor. Si usas campos alojados o iframes de pago, el número de tarjeta puede viajar a la pasarela sin pasar por tu servidor, pero la página que carga esos elementos y sus scripts sigue siendo crítica frente al e-skimming. Si hay captura directa de tarjeta, tu infraestructura entra de lleno en el entorno de datos de tarjetas.
A partir de esa clasificación, valida con tu adquirente y con las instrucciones vigentes de PCI DSS qué cuestionario SAQ resulta aplicable; no conviene elegirlo solo por intuición ni por la etiqueta comercial del hosting.
«PCI compatible» no certifica tu tienda
Un proveedor puede ser compatible con PCI y, aun así, tu tienda no cumplir PCI DSS.
AOC y responsabilidades por escrito
El AOC o Attestation of Compliance permite comprobar qué parte de la infraestructura ha sido evaluada, pero no trasladar todo el cumplimiento al comercio. Pide el AOC aplicable y una matriz de responsabilidad compartida que indique quién parchea el sistema operativo, vigila alertas, conserva logs y responde ante una intrusión. El marco oficial está disponible en PCI Security Standards Council.
WordPress sigue bajo tu control
Tu responsabilidad incluye actualizar WordPress, WooCommerce, plugins y temas, limitar cuentas, activar autenticación multifactor y retirar extensiones sin soporte. También debes proteger las claves de API de Stripe o Redsys y evitar que aparezcan en repositorios públicos, correos o capturas de pantalla.
Elige hosting según tu flujo de cobro
Elige la infraestructura según el checkout y la capacidad real de tu equipo para mantenerla, no según el precio o la etiqueta comercial.
| Tipo | Checkout aconsejable | Gestión diaria | Coste orientativo |
|---|---|---|---|
| Compartido gestionado | Redirección externa | Host gestiona servidor; tienda mantiene WordPress | 15-45 €/mes |
| VPS gestionado | Iframe o campos alojados | Responsabilidades pactadas por SLA | 60-180 €/mes |
| Cloud o dedicado gestionado | Integración compleja o CDE | Equipo técnico y controles documentados | Desde 250 €/mes |
Compartido bien gestionado
El compartido puede encajar si rediriges todo el pago y el proveedor ofrece aislamiento, WAF, copias y soporte con plazos claros. Pregunta cuánto tiempo guarda los registros y si puedes obtenerlos ante un incidente.
Una llave FIDO2 añade una segunda prueba física para entrar al panel del hosting y a las cuentas críticas. Es útil cuando varias personas gestionan WordPress o las claves de la pasarela.
- Reduce el riesgo de acceso por contraseñas reutilizadas o robadas
- Protege cuentas de administrador del hosting y de WordPress
- Permite separar accesos personales en agencias con varios clientes
VPS y cloud sin falsas garantías
Un VPS te da más control, pero también más tareas. Si nadie aplica parches críticos, revisa alertas y prueba restauraciones, ese control se convierte en una carga; un VPS sin gestión puede aumentar la superficie de fallo frente a un compartido bien atendido.
Audita controles y evita riesgos del checkout
Un hosting adecuado debe demostrar sus controles con documentos, acceso y plazos, no con una página de ventas.
Preguntas de preventa verificables
Pregunta si el WAF protege el checkout, dónde se guardan las copias, cuánto tiempo se conservan los logs y cómo se entrega una exportación. Confirma si existe segmentación entre clientes, si el proveedor parchea el sistema y en qué plazo, y quién comunica un incidente. Un SLA fija tiempos de respuesta y tareas, no es una promesa genérica de atención 24/7.
Scripts que alteran el pago
Los scripts de terceros son un riesgo concreto en campos alojados e iframes. Revisa cada etiqueta que aparece en la página de pago, elimina las innecesarias y limita quién puede publicar cambios: un chat, gestor de etiquetas o plugin de descuentos comprometido puede alterar el checkout.
SSL suele usarse como término comercial, pero el control relevante hoy es TLS bien configurado: el navegador debe acceder siempre por HTTPS y las conexiones entre la tienda, la pasarela y los servicios administrativos deben usar cifrado fuerte. Un certificado válido no acredita por sí mismo el cumplimiento PCI DSS; también importa evitar contenido mixto en el checkout, renovar certificados antes de su vencimiento y restringir protocolos o cifrados obsoletos.
Para integraciones con Stripe, Redsys u otra pasarela, protege las claves de API, limita sus permisos y verifica la firma de los webhooks antes de aceptar un cambio de pago, reembolso o suscripción. Así se evita que un tercero pueda falsificar notificaciones hacia WooCommerce.
Preguntas frecuentes
¿Necesito PCI DSS si uso stripe?
Sí, Stripe puede reducir tu alcance PCI, pero no elimina todas tus obligaciones. Con Stripe Checkout alojado el alcance suele ser menor que con campos integrados en tu dominio.
¿WooCommerce cumple PCI DSS por sí solo?
No, WooCommerce no certifica el cumplimiento PCI DSS de una tienda. El resultado depende del checkout, los plugins instalados, el hosting y la gestión de accesos.
¿Qué debo pedir a un hosting PCI?
Pide el AOC aplicable, una matriz de responsabilidades y el SLA de parches. Confirma también WAF, logs, backups restaurables, soporte ASV y respuesta a incidentes.
¿Un VPS es más seguro que un hosting compartido?
No siempre: un VPS sin gestión puede ser menos seguro que un compartido bien mantenido. Necesita parches, hardening, monitorización y revisión frecuente de alertas.
Anuncio
Decide con pruebas, no con etiquetas
Elige primero el checkout y después el hosting que pueda demostrar sus controles para ese flujo.
- El flujo de pago define el alcance PCI antes que el tipo de servidor.
- Un AOC del proveedor acredita solo el servicio incluido en su alcance.
- Un VPS sin parches, monitorización y restauraciones probadas no es una mejora automática.
- La página de checkout debe cargar solo scripts necesarios y controlados.
Para continuar la revisión, consulta los criterios de mantenimiento WordPress y la configuración de seguridad WooCommerce.
Fuentes de interés
Otros artículos que pueden complementar lo que acabas de leer:
- Conseguir certificado PCI-DSS Compliance en Wordpress — webempresa.com
- Seguridad WooCommerce PCI-DSS: Protege a tus Clientes — wordpress-heroes.com
- PCI-DSS compliance and WooCommerce: Documentation — woocommerce.com
- Seguridad en WooCommerce: Protege Datos de Pago 2026 — seguridadenwordpress.com
- Evita perder suscripciones por mala retención de backups
- Evita que el checkout falle: WAF o plugin en alto tráfico
Josu Barrios
Somos especialistas en mantenimiento WordPress para empresas, profesionales y tiendas online. Contamos con experiencia en seguridad web, optimización de rendimiento, actualizaciones, copias de seguridad y resolución de incidencias técnicas, ayudando a que cada sitio funcione de forma rápida, estable y protegida. Nuestro enfoque combina soporte técnico profesional, buenas prácticas de seguridad y seguimiento continuo para ofrecer un servicio fiable, transparente y orientado a resultados reales.