Qué cubre un análisis gap PCI DSS
El análisis gap PCI DSS compara el perímetro de datos de tarjeta, los flujos, accesos, configuraciones y evidencias disponibles con los requisitos aplicables. También conecta los controles ISO 27001 o PCI DSS con logs, procedimientos, backups, proveedores y evidencias realmente disponibles.
Puntos revisados
- Perímetro, activos críticos, flujos sensibles, datos de tarjeta o datos confidenciales.
- Políticas de seguridad, gobernanza, responsabilidades, gestión de riesgos y evidencias documentales.
- Controles técnicos: MFA, segmentación, hardening, vulnerabilidades, backups, logs y supervisión.
- Gestión de accesos, cuentas privilegiadas, proveedores, cambios, incidentes y revisiones periódicas.
- Brechas entre requisitos, prácticas reales, evidencias disponibles y acciones de remediación.
Entregables
- Matriz de brechas ISO 27001 o PCI DSS con evidencias existentes, evidencias faltantes y prioridad.
- Plan de remediación técnica y documental comprensible por IT, CISO, DPO, dirección o auditores.
- Quick wins, riesgos residuales y puntos de arbitraje que requieren decisiones de dirección.
- Preparación útil antes de auditoría, solicitud cliente, revisión interna o trayectoria de certificación.