Respuesta rápida: PCI DSS es una puerta de go/no-go para kioscos de pago desatendidos, no un último paso de papeleo. Este es el paquete de evidencias que los compradores de OEM/ODM deben exigir a una fábrica — listado PTS POI, cartas de EMVCo, referencia de P2PE, cadena de custodia — y cómo leer un AOC o aviso de apr
Descripción general
Respuesta corta: Cuando compra un kiosco de pago desatendido o de manejo de efectivo OEM/ODM, el cumplimiento de PCI es una condición de go/no-go del proyecto , no un último paso de papeleo. Antes de firmar, obtenga cuatro cosas de la fábrica: el listado de aprobación PCI PTS POI para el lector de tarjetas exacto, la referencia de solución validada P2PE por PCI SSC (si se declara cifrado), la aprobación EMVCo para el kernel del lector, y un proceso de cadena de custodia que pueda auditar. A continuación, se indica el paquete de evidencias que debe solicitar y cómo leer cada documento.
Por qué PCI es una puerta de adquisición, no una pegatina
La mayoría de los artículos de proveedores responden a "qué es PCI DSS". La verdadera pregunta del comprador es diferente: ¿qué documentos demuestran que la máquina que estoy comprando está realmente aprobada, y quién asume la responsabilidad cuando una marca de tarjetas audita la implementación? En proyectos desatendidos —autopago, venta de entradas, aparcamiento, cobro de efectivo en casinos—, el terminal queda fuera de la supervisión de cualquier cajero. Ahí es exactamente donde falla una afirmación de "cumplimos PCI" que solo está sobre el papel: el adquirente pide aprobaciones a nivel de dispositivo, no un logotipo.
El incumplimiento no es un riesgo abstracto. Los adquirentes multan a los comercios y las marcas de tarjetas pueden excluir un terminal de una licitación o de un despliegue. El modo de fallo que los compradores describen una y otra vez es el mismo: la fábrica mostró un certificado, pero se emitió para un lector diferente, un modelo diferente o una fábrica diferente.
Sepa qué capa está auditando
PCI es un conjunto de aprobaciones separadas. Un proveedor que las difumina normalmente está ocultando una laguna. Asigne su proyecto a la capa correcta antes de pedir documentos:
| Capa | Qué aprueba | Quién lo posee |
|---|---|---|
| PCI PTS POI | El hardware físico del lector de tarjetas / teclado PIN (respuesta a manipulaciones, gestión de claves) | El fabricante del lector (Ingenico, Verifone, etc.), no el integrador del kiosco |
| EMVCo L1 / L2 | Hardware del lector (L1) y el kernel de pago (L2) | Los proveedores del lector y del kernel |
| Validado por PCI P2PE | La solución de cifrado que elimina los datos de tarjeta de su entorno | Un proveedor de soluciones P2PE, listado por el PCI SSC |
| AOC de PCI DSS | La propia evaluación DSS de un proveedor de servicios | Cualquier proveedor que toque datos de tarjeta (hosting, pasarela, servicio gestionado) |
| SAQ (A / A-EP / P2PE) | Su alcance como comerciante, según cómo lo despliegue | Usted, el comerciante/operador |
El punto práctico: un integrador de kioscos rara vez posee aprobación PTS o P2PE — esas pertenecen a los proveedores de lectores y cifrado. Lo que el integrador debe demostrar es que utiliza componentes aprobados y no rompe su aprobación durante la integración. Esa es la distinción que la mayoría de las RFP pasan por alto.
El paquete de evidencias: exija documentos, no logotipos
Para cada cotización de kiosco de pago, solicite estos artefactos por escrito. Cada uno tiene una prueba específica que conlleva y una señal de alerta específica:
| Evidencia | Qué demuestra que es real | Señal de alerta |
|---|---|---|
| Aprobación PCI PTS POI | El modelo del lector aparece en la lista de POI aprobados de PCI SSC, con la versión de aprobación | "Lector conforme a PCI" sin modelo ni referencia de listado |
| Carta de aprobación de EMVCo | Las aprobaciones del lector L1 y del kernel L2 hacen referencia a la versión exacta del firmware | Aprobación para una revisión de firmware diferente a la enviada |
| P2PE referencia de solución | La solución figura en la página de soluciones P2PE validadas por PCI SSC, con número de referencia | "P2PE cifrado" sin ID de solución validada |
| Cadena de custodia | Proceso documentado para la inyección de dispositivos, el envío y la verificación de sellos de manipulación | Dispositivos enviados sin custodia sellada y registrada |
| Nota de cambio de integración | Confirmación por escrito de que la integración no modificó el módulo aprobado | Lector montado/encapsulado sin declaración de revalidación |
Cómo leer un CoC / atestación / aviso de aprobación
Tres documentos parecen similares y significan cosas diferentes. Léalos en este orden:
- Atestación de Cumplimiento (AOC). Una declaración firmada de un proveedor de servicios sobre su propia evaluación DSS. Le indica que el proveedor fue evaluado, no que el lector de su kiosco esté aprobado. Verifique el alcance, la fecha de evaluación y la versión de DSS que cita.
- Carta de aprobación / listado. Para hardware, esta es la lista PCI SSC PTS POI o la carta de EMVCo. Verifique que el modelo y la versión de firmware coincidan con las unidades que recibirá, no con un modelo similar.
- Certificado de Conformidad (CoC) de un laboratorio. Un informe de un laboratorio de pruebas que indica que un dispositivo cumplió con un estándar. Es evidencia de apoyo útil, pero no sustituye una lista de PCI SSC. Pregunte qué estándar, qué versión y qué configuración exacta se probó.
Una regla salva a la mayoría de los compradores: busque el dispositivo usted mismo. Una aprobación que no puede verificar de forma independiente en el sitio de PCI SSC no es evidencia.
Donde la personalización de OEM/ODM rompe el cumplimiento
Este es el riesgo que es único para OEM/ODM y que los proveedores de marcas terminadas no enfrentan. Cuando cambia la carcasa, cambia el lector, agrega un módulo de efectivo o se traslada a una fábrica diferente, puede invalidar una aprobación que se otorgó para una configuración diferente. Pregunte explícitamente:
- Si cambio el modelo del lector o su montaje, ¿la aprobación PTS/EMVCo sigue aplicando a mi configuración?
- ¿Quién vuelve a realizar la validación y quién paga el coste y el plazo de la reaprobación?
- Si mi mercado es EE. UU., la UE o el GCC, ¿la aprobación de pago viaja con el hardware o es específica del mercado?
- ¿Quién es el propietario del SAQ del comerciante —usted, el operador o un procesador externo— en mi modelo de despliegue?
Obtenga la respuesta en la cotización, no después de pagar el utillaje. La recertificación puede añadir semanas a un calendario y debe figurar en el contrato como una responsabilidad designada.
Preguntas de RFP para copiar y pegar sobre la aprobación de pagos
- Enumere el modelo exacto de lector en su configuración propuesta, así como su versión de aprobación PCI PTS POI y su referencia de listado.
- Proporcione las cartas de aprobación EMVCo L1/L2 para el lector y el kernel, incluida la versión de firmware.
- Si se declara P2PE, indique el nombre de la solución P2PE validada por PCI SSC y el número de referencia.
- Proporcione su procedimiento de cadena de custodia para la inyección del dispositivo, el envío y la verificación de sellos de manipulación.
- Confirme por escrito si su integración modifica el módulo aprobado y, en tal caso, qué revalidación se requiere.
- Identifique qué parte es responsable del SAQ del comerciante en mi modelo de despliegue.
- Para mi mercado objetivo, enumere las aprobaciones de pago específicas del mercado más allá de las globales.
La aprobación de pago es una capa de una compra OEM/ODM con gestión de riesgos. Para la capa de certificación que la rodea —CE, FCC, RoHS e ISO 9001—, consulte la 2026 OEM/ODM Lista de verificación para la adquisición de kioscos . Para la documentación de fábrica que debe acompañar al hardware de pago antes de la producción, consulte Aprobación de producción de quioscos: 9 documentos que una fábrica debe proporcionar . Para ver cómo se especifican de extremo a extremo los módulos de efectivo y pago, revise esta guía de integración de hardware de kiosco de pago y efectivo y la comparación entre reciclador de efectivo y máquina de depósito . Para ver un ejemplo práctico de un gabinete preparado para pagos, consulte este kiosco autónomo de manejo de efectivo o su configuración de cambio de divisas .
¿Que un kiosco sea "conforme a PCI DSS" significa que el lector de tarjetas está aprobado?
No. PCI DSS es el estándar de seguridad de datos; el lector físico se aprueba en el marco del programa separado PCI PTS POI, y el kernel de pago bajo EMVCo. Solicite el listado a nivel de dispositivo, no solo una declaración de DSS.
¿Qué es una solución validada P2PE y por qué importa el número de referencia?
Una solución P2PE cifra los datos de la tarjeta en el punto de interacción, de modo que nunca entran en sus sistemas en texto claro, lo que puede reducir su alcance de PCI a SAQ P2PE. Solo las soluciones listadas por PCI SSC como validadas conllevan ese beneficio; por lo tanto, solicite el nombre de la solución y el número de referencia, no solo la frase "P2PE."
¿Puede la personalización de OEM/ODM invalidar una aprobación de pago?
Sí, potencialmente. Cambiar el lector, su montaje, firmware o la fábrica puede llevar el producto fuera de la configuración que fue aprobada. Confirme por escrito si la integración modifica el módulo aprobado y quién es responsable de cualquier revalidación.
Su siguiente paso
No acepte "cumplimos con PCI" como respuesta. Solicite el listado de lectores, las cartas de EMVCo, la referencia P2PE y el proceso de cadena de custodia — y verifíquelos usted mismo antes de comprometer el utillaje. Si está evaluando a un socio de kioscos de pago o de manejo de efectivo y quiere ver cómo se documentan las aprobaciones desde el principio, revise un kiosco de manejo de efectivo listo para pagos , o solicite una cotización o ficha técnica y le enviaremos el paquete de aprobación para nuestros modelos de producción actuales.


