Blog Cumplimiento normativo

Guía sobre el cumplimiento de la normativa de pagos: guía para 2026

Cumplimiento normativo
9 minutos de lectura
Verificado
Cumplimiento normativo en materia de pagos

Escrito por

Aistė Matulevičiūtė
Aiste Matuleviciute

Responsable de Redacción y Comunicación

Revisado por

Simas Simanauskas
Simas Simanauskas

Experto en CCmO e infraestructura de pagos

Una filtración de datos cuesta ahora una media de $4,45 millones. Para una empresa del sector de los pagos, esa cifra no es algo abstracto: es exactamente lo que está en juego cuando el cumplimiento normativo en materia de pagos se trata como algo secundario. El cumplimiento normativo en materia de pagos consiste en respetar las leyes, las normas y las mejores prácticas que rigen la forma en que se recogen, almacenan, procesan y protegen los datos de pago de los clientes. Si se comete un error lo suficientemente grave, no solo se corre el riesgo de una multa: los acuerdos de procesamiento pueden rescindirse y los bancos pueden revocar por completo la capacidad de un comerciante para aceptar tarjetas de crédito. Esta guía aborda en qué consiste realmente el cumplimiento normativo en materia de pagos, qué normativas se aplican en cada caso y cómo desarrollar cumplimiento integrado integrarlo en vuestra forma de trabajar, en lugar de añadirlo a posteriori.

¿Qué es el cumplimiento normativo en materia de pagos?

El cumplimiento normativo en materia de pagos es el término genérico que engloba todo lo que una empresa debe hacer para gestionar los datos de pago de forma legal y segura. Abarca cuatro niveles distintos, y la mayoría de los incumplimientos se producen porque una empresa solo tiene cubierto uno de ellos y da por hecho que eso es todo:

  • Normas de seguridad de los datos — PCI DSS y marcos similares
  • Marcos normativos — La PSD2, el RGPD y sus equivalentes regionales
  • Prevención de los delitos financieros — Obligaciones en materia de prevención del blanqueo de capitales y de «conozca a su cliente» (KYC)
  • Normas de las redes de pago — requisitos establecidos directamente por Visa, Mastercard y otras redes de pago

Los marcos de cumplimiento suelen incluir protocolos de seguridad, como el cifrado y los controles de acceso, junto con normas de privacidad de datos que establecen exactamente cómo se pueden recopilar y tratar los datos de los consumidores. A ello se suma el cumplimiento a nivel de red: las normas operativas que Visa, Mastercard y otros sistemas de tarjetas establecen con independencia de cualquier organismo regulador gubernamental, y que abarcan desde la gestión de las devoluciones hasta las restricciones por categoría de comerciante.

Vale la pena replantearse esto: el cumplimiento normativo en materia de pagos a nivel mundial no es únicamente un centro de costes de carácter jurídico. Si se gestiona adecuadamente, reduce las disputas y las devoluciones de cargo y hace que las operaciones sean realmente más eficientes: un menor número de disputas implica dedicar menos tiempo a resolverlas a posteriori, y un tratamiento más riguroso de los datos suele traducirse en menos errores de procesamiento en general.

Normativa clave en materia de cumplimiento de pagos

Hay cinco marcos normativos que surgen constantemente en los debates sobre el cumplimiento normativo en materia de pagos. Esto es lo que exige cada uno de ellos en realidad:

  1. PCI DSS — Introducida en 2004 por las principales marcas de tarjetas, esta normativa se aplica a cualquier empresa que procese datos de titulares de tarjetas, independientemente de su tamaño o volumen de transacciones. Establece requisitos específicos para el almacenamiento seguro y el cifrado de datos, además de análisis periódicos de vulnerabilidades y controles de acceso. El incumplimiento no solo supone una multa puntual, sino que, por lo general, conlleva un aumento de las comisiones de procesamiento en todas las transacciones futuras, lo que se acumula rápidamente para los comerciantes con un gran volumen de transacciones.
  2. PSD2 — Adoptada en 2015 y en vigor desde 2019 en Europa, la PSD2 exige la autenticación fuerte del cliente (SCA) para las transacciones en línea. La SCA exige dos factores de autenticación independientes —algo que el cliente sabe, tiene o es— antes de que se pueda realizar un pago, razón por la cual tantos procesos de pago europeos incluyen ahora un paso de confirmación a través de la aplicación bancaria.
  3. RGPD — La normativa europea fundamental en materia de protección de datos, que regula el tratamiento de los datos personales desde su recogida hasta su supresión. Tanto el RGPD como la CCPA (su equivalente estadounidense en California) establecen cómo deben recogerse, almacenarse y tratarse los datos de los consumidores, y ambas otorgan a las personas derechos exigibles sobre sus propios datos, incluido el derecho a que se supriman.
  4. Normativa sobre la prevención del blanqueo de capitales — exigen un seguimiento continuo de las transacciones para detectar los delitos financieros antes de que se produzcan, y no después. En EE. UU., esto implica cumplir con marcos normativos como la Ley de Secreto Bancario, que establece umbrales de notificación y obligaciones de conservación de registros que se aplican directamente a los procesadores de pagos.
  5. KYC — el proceso de verificación de la identidad de los clientes para reducir el riesgo de fraude antes incluso de que se inicie la relación. Por lo general, se considera un componente fundamental del marco más amplio de prevención del blanqueo de capitales, más que una obligación independiente, pero cuenta con sus propias normas de documentación y verificación que deben cumplirse de forma independiente.

Nada de esto es estático. La PSD3 ya se encuentra en fase de desarrollo en Europa, basándose en las lecciones aprendidas de la implantación de la PSD2, y las estrategias de cumplimiento que no prevean margen para adaptarse se quedarán atrás rápidamente: lo que hoy cumple plenamente con la normativa puede convertirse en una laguna en el plazo de un solo ciclo regulatorio.

Una pregunta que merece una respuesta directa: ¿está el sistema ACH sujeto al cumplimiento de la normativa PCI? En general, no: las transacciones ACH no implican datos de los titulares de tarjetas como ocurre con los pagos con tarjeta, por lo que quedan fuera del ámbito de aplicación de la norma PCI DSS. Sin embargo, eso no significa que el sistema ACH no esté regulado; sigue estando sujeto a las normas de la NACHA y a los requisitos estándar en materia de prevención del blanqueo de capitales.

¿Estás listo para actualizar tu infraestructura de pagos?

Deja de lidiar con flujos de pago fragmentados. Accede a IBAN específicos, SEPA Instant e integraciones API sin complicaciones, todo ello desde una única plataforma unificada.

Las 5 áreas clave del cumplimiento normativo en materia de pagos

Si dejamos de lado las normativas concretas, el cumplimiento normativo en materia de pagos se reduce, en realidad, a cinco áreas operativas. No hay que pensar en ellas como listas de comprobación independientes, sino más bien como cinco músculos que deben mantenerse en forma al mismo tiempo.

  1. Seguridad de los datos — El cumplimiento de la norma PCI DSS es obligatorio para cualquier empresa que gestione datos de titulares de tarjetas, y el cifrado constituye la protección básica frente a las filtraciones. Esto incluye también la segmentación de la red y el registro de accesos, es decir, saber exactamente quién ha accedido a datos confidenciales y cuándo.
  2. Autenticación y prevención del fraude — La autenticación reforzada del cliente es un requisito de la Directiva sobre servicios de pago (PSD2) para las transacciones en línea en Europa, y la autenticación multifactorial se ha convertido en una práctica habitual para la prevención del fraude en general, incluso fuera de las jurisdicciones en las que está técnicamente obligatoria.
  3. Prevención del blanqueo de capitales y supervisión de transacciones — La supervisión continua es lo que permite detectar actividades sospechosas en tiempo real, antes de que se conviertan en un problema mucho mayor. Esto incluye la comprobación frente a las listas de sanciones y la señalización de patrones de transacciones que no se ajustan al comportamiento esperado de un cliente.
  4. KYC y verificación de identidad — algo esencial no solo para los consumidores, sino también para la captación de clientes empresariales, y se trata de una obligación continua, no de una comprobación puntual que se realiza al darse de alta y de la que luego se olvida.
  5. Protección de datos — El RGPD y la CCPA establecen las normas sobre cómo se recogen y utilizan los datos de los consumidores, y ambas cuentan con medidas coercitivas reales, incluidas multas que se calculan en función de los ingresos globales, en lugar de tener un límite máximo fijo.

El fraude y la delincuencia financiera merecen, en concreto, un análisis en profundidad — este artículo sobre el «money muling» abarca uno de los ámbitos que el control de la lucha contra el blanqueo de capitales está destinado a detectar.

Consecuencias del incumplimiento de los pagos

Las consecuencias de cometer un error en este aspecto se pueden clasificar en cuatro categorías:

  • Sanciones económicas. El incumplimiento de la norma PCI DSS conlleva multas y un aumento de las comisiones de tramitación, y eso sin tener en cuenta los costes derivados de las filtraciones de datos, que ascendieron de media a $4,45 millones en 2023.
  • Pérdida de la capacidad de procesamiento. Los bancos pueden revocar por completo la autorización de un comerciante para aceptar tarjetas de crédito, y los contratos de procesamiento pueden rescindirse de forma inmediata en caso de incumplimientos graves.
  • Daño a la reputación. Las infracciones en materia de cumplimiento minan la confianza de los clientes de una forma que va más allá del propio incidente: un historial impecable en materia de cumplimiento es uno de los factores que hace que los clientes sigan acudiendo a la empresa, mientras que una infracción pública modifica el comportamiento de compra mucho después de que los titulares hayan pasado a un segundo plano.
  • Interrupción de las operaciones. La supervisión del cumplimiento normativo debe ser continua y estructurada. Las deficiencias no se quedan ahí sin más: generan riesgos que, con el tiempo, se manifiestan en forma de medidas coercitivas, a menudo en el peor momento posible, como durante un periodo de gran volumen de ventas, en el que una revisión o una auditoría desvía la atención del propio negocio.

Para tener una visión más amplia de cómo se traduce en la práctica el “cumplimiento normativo adecuado” en el día a día, esta guía sobre el cumplimiento normativo en el sector de los servicios financieros Es un buen paso a seguir.

Cumplimiento normativo en materia de pagos a nivel mundial: principales diferencias regionales

El cumplimiento normativo en materia de pagos no es igual en todas partes, y ese es el mayor quebradero de cabeza para las empresas que operan a nivel internacional.

Europa Funciona conforme a la PSD2 (con la PSD3 en fase de desarrollo), el RGPD y las directivas contra el blanqueo de capitales, incluida la 6.ª Directiva sobre blanqueo de capitales (6AMLD). La autenticación fuerte del cliente es obligatoria para las transacciones en línea, y la propia banca abierta está regulada directamente por la PSD2.

Estados Unidos adopta un enfoque más fragmentado. La norma PCI DSS se aplica de forma universal a los pagos con tarjeta; la Ley de Secreto Bancario regula la lucha contra el blanqueo de capitales; la FinCEN establece los requisitos de «conozca a su cliente» (KYC); la NACHA regula específicamente los pagos ACH; y la CCPA regula la privacidad de los datos, pero solo en California, lo que da lugar a un mosaico normativo que varía de un estado a otro.

A nivel mundial, Se aplican las normas de las redes Visa y Mastercard, independientemente de la jurisdicción, además de los requisitos que ya establezca la legislación local. El GAFI establece normas internacionales contra el blanqueo de capitales a las que la mayoría de los países se ajustan de alguna forma, incluso cuando la intensidad de la aplicación y el cumplimiento de dichas normas varía significativamente de un mercado a otro.

Los requisitos dispares entre las distintas jurisdicciones hacen que el cumplimiento normativo en materia de pagos internacionales resulte realmente difícil de gestionar a nivel interno. Una empresa que se expande desde Europa a EE. UU., por ejemplo, no solo tiene que incorporar nuevas normas, sino que debe conciliar el requisito de autenticación de la PSD2 con un mercado estadounidense que carece de un requisito equivalente de autenticación de dos factores (SCA), al tiempo que cumple con la norma PCI DSS a ambos lados del Atlántico. Ese suele ser el momento en el que las empresas que operan en varios mercados necesitan o bien un equipo dedicado al cumplimiento normativo, o bien un proveedor de infraestructura que ya incorpore dicho cumplimiento de forma integrada. La PSD2 y la banca abierta En concreto, merece la pena analizarlas con más detalle si Europa es un mercado clave.

Buenas prácticas en materia de cumplimiento normativo en materia de pagos

Esto es lo que realmente funciona en la práctica, no solo sobre el papel. Ninguno de ellos es un proyecto puntual: se trata de hábitos operativos permanentes, que es precisamente lo que la mayoría de las empresas subestiman cuando ponen en marcha por primera vez un programa de cumplimiento normativo.

  1. Realiza auditorías y cursos de formación de forma periódica. La norma PCI DSS exige específicamente auditorías continuas, no una certificación única.
  2. Implantar una supervisión continua de las transacciones. La detección en tiempo real es lo que permite detectar actividades sospechosas antes de que se agraven.
  3. Aplica la autenticación reforzada del cliente en todos los casos en los que se aplique la PSD2. No consideres que el SCA es opcional en ninguna transacción con la UE.
  4. Mantén actualizados los registros de KYC. La verificación de identidad no es un trámite que se realiza una sola vez al darse de alta, sino que requiere actualizaciones periódicas.
  5. Utiliza el cifrado y los controles de acceso de forma sistemática. Estos son los protocolos de seguridad básicos que todo marco de cumplimiento da por hecho que ya están implantados.
  6. Elige una infraestructura en la que el cumplimiento normativo esté integrado de por sí, y no sea un elemento añadido a posteriori. Las empresas que recurren a proveedores que integran las obligaciones en materia de lucha contra el blanqueo de capitales (AML), «conozca a su cliente» (KYC), la Directiva sobre servicios de pago (PSD2) y el Reglamento General de Protección de Datos (RGPD) directamente en la propia plataforma asumen un riesgo operativo considerablemente menor que aquellas que gestionan todo ello por separado.
  7. Prevé un margen para poder adaptarte. Las estrategias de cumplimiento que dan por sentado que las normas actuales son permanentes acaban fracasando: los cambios normativos son una constante, no una excepción.

ConnectPay aborda directamente ese sexto punto: las obligaciones en materia de lucha contra el blanqueo de capitales (AML), «conozca a su cliente» (KYC), la Directiva sobre servicios de pago (PSD2) y el Reglamento General de Protección de Datos (RGPD) están integradas en la propia infraestructura de la plataforma, lo que supone un punto de partida fundamentalmente diferente al de la gestión del cumplimiento normativo como servicio complementario integrado en una pila de pagos genérica. Puedes ver el contenido completo Plataforma ConnectPay para ver cómo se desarrolla todo de principio a fin.

¿Qué es una notificación de cumplimiento normativo en materia de pagos?

Una notificación de incumplimiento normativo en materia de pagos es una comunicación formal —normalmente procedente de una red de pagos, un organismo regulador o un banco adquirente— en la que se informa a un comerciante o a una entidad financiera de que no ha cumplido un requisito normativo específico.

Hay varios factores que suelen desencadenar una notificación: el incumplimiento de la norma PCI DSS, una tasa de devoluciones inusualmente alta, deficiencias en la supervisión contra el blanqueo de capitales o la exposición derivada de una filtración de datos. No es necesario que todos estos factores se den al mismo tiempo: a menudo basta con una sola observación de auditoría sin resolver para que se emita una notificación, sobre todo si se produce tras una advertencia previa que no se haya tenido en cuenta.

Recibir una notificación no supone automáticamente una catástrofe, pero suele dar inicio a un periodo de revisión y puede suponer un aumento de las tarifas o, en casos más graves, la rescisión de los acuerdos de tramitación.

Si se recibe una notificación, lo más adecuado es responder con prontitud y recurrir a un especialista en cumplimiento normativo —o a un proveedor de infraestructura con prevención integrada del fraude capacidades, en lugar de intentar resolverlo internamente desde cero.

Preguntas frecuentes

¿Qué es el cumplimiento normativo en materia de pagos?

¿Cuáles son las principales normas de cumplimiento en materia de pagos que deben respetar las empresas?

¿Qué ocurre si una empresa incumple la normativa en materia de pagos?

¿Cómo pueden las empresas simplificar el cumplimiento normativo en materia de pagos internacionales?

Entradas de blog relacionadas

Ver todo