Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
ProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativas

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análisis de Vulnerabilidades
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción

Agencias acreditadas por IATA

Sin el cumplimiento, IATA restringe la tarjeta de tu cliente.

No es la acreditación lo que está en juego, es la forma de pago que sostiene la mayor parte de tus ventas. DM11 prepara a tu agencia para demostrar que cumple con el PCI DSS, el estándar de seguridad para datos de tarjeta, desde el diseño del alcance hasta la evidencia que respalda la declaración.

Hacer el autodiagnósticoHabla con un especialista

DM11 prepara a tu agencia. Quien firma la autoevaluación y la declaración es la propia agencia. Y, cuando el caso exija una evaluación formal, realizada por un QSA (un auditor acreditado para esto), esta queda a cargo de un socio.

Quién conduce la preparación

  • 17 años en seguridad de la información y cumplimiento
  • Proyectos de PCI DSS en retail, hotelería y medios de pago
  • Especialistas en LGPD y protección de datos
  • Experiencia en auditorías de bancos y Big Four

Lo que IATA exige, en concreto

La exigencia no es de la acreditación. Es de la tarjeta.

Circula la idea de que toda agencia acreditada debe cumplir con el PCI DSS. La regla es más precisa que eso, y entender la diferencia cambia el tamaño del problema. La Resolución 812 de IATA (la asociación mundial de las aerolíneas) solo autoriza el pago con la tarjeta del cliente a la agencia que cumple el estándar. Quien no acepta, no transmite ni almacena datos de tarjeta informa esto a IATA y cierra el asunto.

De dónde viene la regla

Resolución 812, sección 2.6.3.1: el permiso para usar el Customer Card Payment Method (el pago con la tarjeta del cliente) depende de que la agencia cumpla el PCI DSS por completo. El BSP Manual for Agents (BSP son las siglas de Billing and Settlement Plan, el sistema de facturación de IATA), el manual que rige a las agencias en ese sistema, refuerza la regla, añade la Resolución 890 y establece que IATA supervisa el cumplimiento.

¿Te aplica a ti?

Te aplica si tu agencia acepta tarjetas a nombre de su propia acreditación o emite boletos con la tarjeta del pasajero a través del BSP. Si tu operación nunca toca datos de tarjeta, existe una declaración específica para ese caso, que exime de la evidencia de cumplimiento.

Dónde se declara

En el IATA Customer Portal, en Accreditation & Changes, en el servicio de actualización de cumplimiento PCI DSS. Solo los contactos con perfil de administrador o firmante autorizado pueden enviarlo. Se adjunta la declaración, y el ciclo es anual.

Sin demostrar cumplimiento

  • Restricción inmediata del uso de la tarjeta del cliente para la emisión
  • Registro de un Risk Event (evento de riesgo) en tu historial ante IATA
  • Aerolíneas notificadas sobre la falta de comprobación
  • Riesgo de cambio de Risk Status, que activa la exigencia de garantía financiera
  • Exposición a sanciones de las marcas de tarjeta en caso de filtración, cobradas por tu adquirente (la empresa que procesa tus pagos con tarjeta)

Con el cumplimiento al día

  • Tarjeta del cliente habilitada como forma de pago, sin sobresaltos
  • Un ciclo anual previsible, en lugar de apuros con cada cobro
  • Alcance reducido: menos sistemas y menos personas manejando la tarjeta
  • Evidencia organizada, que también sirve para responder a clientes corporativos
  • Menos superficie para el fraude, que es el costo silencioso del sector

El estándar

Lo que el PCI DSS pide a una agencia

El PCI DSS es el estándar de seguridad del sector de tarjetas, mantenido por el PCI Security Standards Council. No pregunta el tamaño de tu empresa: pregunta si aceptas, transmites o almacenas datos de tarjeta. En una agencia, ese dato entra por más puertas de las que la mayoría imagina.

La versión vigente hoy

PCI DSS v4.0.1. La v3.2.1 se retiró en marzo de 2024 y la v4.0 en diciembre de 2024, así que cualquier evaluación actual se hace contra la 4.0.1. Un documento o política escrita en la versión anterior ya no respalda una declaración.

El reloj ya avanzó

La mayoría de los requisitos nuevos de la versión 4 era buena práctica hasta el 31 de marzo de 2025 y pasó a ser obligatoria desde esa fecha. Entre ellos, la autenticación en dos pasos para todo acceso al entorno de tarjeta, contraseñas más largas y capacitación que cubra phishing e ingeniería social.

El CVV nunca puede guardarse

El BSP Manual for Agents es directo: la agencia nunca debe almacenar ni anotar el código de verificación de la tarjeta. El estándar dice lo mismo: los datos de autenticación no pueden retenerse después de la autorización, y cifrarlos no resuelve el problema. Es la regla más violada y la más fácil de comprobar en una investigación.

La tarjeta por mensaje está prohibida

El estándar prohíbe enviar el número de tarjeta sin protección mediante tecnologías de mensajería de usuario final, lo que incluye correo electrónico, SMS y aplicaciones de mensajería. En la práctica, es el hábito más común y más costoso de una agencia, porque deja el dato disperso en bandejas de entrada que nadie controla.

El alcance es la decisión que más ahorra

Todo lo que almacena, procesa o transmite datos de tarjeta entra en el alcance, y con eso llega lo que está conectado a esos sistemas. Por eso el primer trabajo no es comprar controles, es reducir el territorio: sacar el dato de donde no necesita estar reduce el esfuerzo en todos los requisitos a la vez.

La grabación de llamadas cuenta

Si tu central graba llamadas y el cliente dicta la tarjeta, ese audio pasa a contener datos de tarjeta. Cuando la grabación se puede buscar, esto entra en conflicto con la prohibición de retener datos de autenticación. La salida habitual es pausar la grabación en el momento del pago o suprimir el tramo.

Cuál es tu caso

El camino del cumplimiento depende de cómo entra la tarjeta a la agencia

El SAQ (Self-Assessment Questionnaire, la autoevaluación) es el cuestionario que la propia agencia responde y firma. Existe más de un tipo, y el correcto depende del canal por el que recibes la tarjeta, no de tu facturación. Elegir el tipo equivocado es el error más costoso, porque produce una declaración que no se sostiene.

Cómo llega la tarjeta hasta tiAutoevaluación aplicableQué exige esto
Sitio propio que redirige el pago a la pasarela (la página del procesador de pagos), sin tocar el datoSAQ AEl conjunto de controles más reducido. A cambio, declaras que tu página de pago no es susceptible a ataques de scripts, una afirmación que solo se sostiene con monitoreo real de la página.
Sitio propio con página de pago que toca el dato antes de enviarloSAQ A-EPMucho más extenso que el SAQ A: tu entorno web entra en el alcance, con gestión de vulnerabilidades y control de cambios.
Solo terminal virtual del adquirente, en un equipo aislado, sin guardar nada en medio digitalSAQ C-VTExige aislamiento real de la estación y ningún otro canal electrónico de tarjeta. No aplica si la agencia también vende por internet.
Tarjeta digitada en el campo de forma de pago del sistema de reservasSAQ DEl dato pasa por tus sistemas y por el registro de la reserva, así que el entorno entra en el alcance. Es el escenario más común en las agencias brasileñas, y el más subestimado.
Tarjeta recibida por teléfono, correo electrónico o aplicación de mensajeríaSAQ DAdemás del alcance ampliado, hay una corrección previa que hacer: recibir tarjetas por mensaje ya contraviene el estándar, y se necesita un canal alternativo antes de cualquier declaración.
Tarjeta anotada, guardada en hoja de cálculo, sistema de gestión o grabación de llamadaSAQ DEl almacenamiento es lo que más amplía el alcance y el riesgo. Aquí el trabajo empieza por localizar y eliminar el dato de donde no debería estar.

Es común leer que la agencia de viajes encaja en el SAQ C-VT. En la mayoría de los casos brasileños no encaja: el C-VT exige terminal virtual del adquirente en una máquina aislada y no admite venta por internet. Quien digita la tarjeta en el sistema de reservas está en otro escenario, y declarar el tipo equivocado crea una exposición mayor que no declarar.

Lo que ocurre en la práctica

IATA no multa. Restringe.

Mucha gente imagina pérdida de acreditación o multa, y por eso lo posterga. Lo que prevé la Resolución 812 es distinto, y para la operación es peor en el corto plazo: la tarjeta del cliente se retira como forma de pago y el historial de la agencia queda marcado.

  1. 01

    Registro de Risk Event

    La falta de cumplimiento es un evento de riesgo formalmente tipificado en la Resolución 812, en la misma tabla que trata los demás eventos de riesgo de la agencia.

  2. 02

    Restricción inmediata de la tarjeta

    La Resolución determina que IATA restrinja de inmediato el uso del Customer Card Payment Method. Si el proveedor del sistema de emisión no logra aplicar la restricción, se informa a las aerolíneas del BSP para que actúen.

  3. 03

    Marca en el historial de riesgo

    Una sola ocurrencia registrada ya pesa en la evaluación del historial de riesgo de la agencia, en la misma categoría de gravedad que un incumplimiento de pago. Un cambio de estado de riesgo puede activar la exigencia de garantía financiera y remesas más frecuentes.

  4. 04

    Vuelta a la normalidad mediante comprobación

    La restricción se mantiene hasta que la agencia demuestre, a satisfacción de IATA, que cumple los requisitos para volver a usar el método. Es decir, el camino de salida es el mismo que habría evitado el problema.

Quién hace qué

El límite de cada quien, dicho antes de que contrates

Este es un mercado donde se promete un certificado que no se puede emitir. Preferimos dejar claro desde ya quién firma qué, porque eso cambia lo que debes exigirnos a nosotros y lo que necesitas resolver con otros.

Tu agencia
Firma la autoevaluación y la declaración, y hace el envío en el portal de IATA. El “self” (autónomo) está en el nombre: la declaración es tuya, y por eso necesita sostenerse en evidencia real.
DM11
Prepara. Diseña y reduce el alcance, implementa los controles, redacta las políticas, capacita al equipo, organiza la evidencia y orienta el llenado correcto del cuestionario. No emitimos certificados y no somos QSA.
Tu adquirente
Define qué exigirte y adónde enviarlo. También es quien determina, junto con la marca de tarjeta, si tu caso exige una evaluación formal en lugar de una autoevaluación.
Un ASV
Empresa aprobada para escanear vulnerabilidades (Approved Scanning Vendor). Realiza el escaneo externo cuando tu entorno tiene algo publicado en internet dentro del alcance. Solo las empresas aprobadas por el PCI SSC (la entidad que mantiene el estándar) pueden hacer ese escaneo de validación.
Un QSA socio
Conduce la evaluación formal cuando tu volumen o tu adquirente lo exigen. En ese caso trabajamos junto con un socio acreditado, y la evaluación es de él, no nuestra.

Autodiagnóstico

Dónde está tu agencia hoy

Catorce preguntas sobre cómo circula la tarjeta en tu operación. El resultado aparece completo en pantalla, con la puntuación de cada área y una lectura honesta de lo que hay que cambiar primero. No pedimos correo electrónico para mostrar el resultado.

Alcance y flujoPregunta 1 de 14

¿Sabes enumerar todos los puntos por donde entra un número de tarjeta en tu agencia?

Teléfono, correo electrónico, aplicación de mensajería, sitio web, mostrador, sistema de reservas, terminal del adquirente.

Cómo lo hacemos

Del mapa de la tarjeta hasta la evidencia que respalda la declaración

Cada fase termina con un entregable. Sabes qué recibes antes de empezar.

  1. 01

    Mapear la tarjeta

    Relevamos todos los puntos por donde el dato entra, pasa y se detiene en tu operación, incluidos los informales que nadie documenta. Es el paso que define el tamaño de todo lo que viene después.

    Lo que recibes

    • Mapa del flujo de datos de tarjeta
    • Inventario de los sistemas y personas involucrados
    • Indicación de la autoevaluación aplicable
  2. 02

    Reducir el alcance

    Antes de implementar controles, sacamos el dato de donde no necesita estar. Cambiar el canal de recepción y eliminar el almacenamiento innecesario suele reducir el proyecto de forma drástica.

    Lo que recibes

    • Plan de reducción de alcance
    • Nuevo diseño de recepción de pagos
    • Eliminación de almacenamiento indebido
  3. 03

    Implementar los controles

    Ejecutamos junto con tu equipo lo que el estándar exige para el alcance que queda: acceso, autenticación, separación de red, actualizaciones, registro y monitoreo, y la gestión de los proveedores que manejan la tarjeta.

    Lo que recibes

    • Controles técnicos implementados
    • Políticas y procedimientos aprobados
    • Gestión de proveedores documentada
  4. 04

    Capacitar a quien atiende

    El consultor de viajes es quien recibe la tarjeta. Capacitamos al equipo en el procedimiento nuevo y en cómo reconocer fraudes por correo electrónico y teléfono, algo que la versión actual del estándar exige expresamente.

    Lo que recibes

    • Capacitación aplicada con registro
    • Guion de atención para el pago
    • Material de consulta rápida
  5. 05

    Organizar la evidencia

    Armamos el expediente que respalda cada respuesta de la autoevaluación y orientamos el llenado correcto. Quien firma es la agencia, y firma sabiendo lo que hay detrás de cada punto.

    Lo que recibes

    • Expediente de evidencia por requisito
    • Autoevaluación revisada con la agencia
    • Orientación para el envío en el portal de IATA
  6. 06

    Mantener el ciclo

    La declaración es anual y la operación cambia en el camino. Damos seguimiento a los cambios que afectan el alcance y preparamos el ciclo siguiente antes de que se vuelva urgente.

    Lo que recibes

    • Calendario del ciclo anual
    • Revisión de alcance con cada cambio relevante
    • Preparación de la renovación

Historias

Cuatro situaciones que ya resolvimos

Anonimizamos a los clientes con el mismo cuidado que protegerá después a tu agencia. Los nombres cambian, y el patrón de los problemas se repite.

Agencia corporativa

La tarjeta que llegaba por mensaje

Situación
El equipo de atención recibía la tarjeta de clientes corporativos por correo electrónico y aplicación de mensajería, porque era lo que el cliente prefería. Había años de historial guardado en bandejas de entrada, y nadie sabía decir cuántos números había allí.
Qué hicimos
Cambiamos el canal de recepción por un enlace de pago antes que nada, lo que detuvo la entrada de datos nuevos desde el primer mes. Después localizamos y eliminamos el historial, y reescribimos el guion de atención para que la negativa al canal antiguo fuera educada y automática.
Resultado
El alcance se redujo antes de cualquier inversión en tecnología. Los clientes corporativos aceptaron el cambio mejor de lo que esperaba la dirección, y dos de ellos pidieron el mismo procedimiento para sus otros proveedores.
Agencia con centro de atención

La grabación que guardaba lo que no debía

Situación
El centro de atención grababa todas las llamadas por exigencia de calidad, y los clientes dictaban la tarjeta por teléfono. Las grabaciones eran buscables y quedaban archivadas durante años, con el código de verificación incluido.
Qué hicimos
Implementamos una pausa en la grabación en el momento del pago, con el procedimiento integrado al guion del operador para no depender de la memoria. Tratamos el archivo antiguo y ajustamos la retención a lo que la operación realmente necesita.
Resultado
La exigencia de calidad se siguió cumpliendo, sin el pasivo. El punto que más discusión interna generó, la resistencia de los supervisores a perder tramos de grabación, se resolvió cuando quedó claro que el tramo perdido era exactamente el que no podía existir.
Agencia con operación en línea

Creía estar en el cuestionario más simple

Situación
La agencia vendía por su sitio web y creía encajar en la autoevaluación más corta, porque el pago terminaba en la pasarela. Solo que la página de pago era de la propia agencia y tocaba el dato antes de enviarlo, lo que cambia por completo la clasificación.
Qué hicimos
Reclasificamos el caso y ajustamos la arquitectura para que el dato dejara de pasar por el servidor de la agencia. Con el flujo rediseñado, la clasificación más simple pasó a ser legítima, en lugar de declarada por error.
Resultado
La agencia pasó de una declaración que no se sostenía a una que sí se sostiene, con menos controles que mantener. El cambio técnico fue menor que el esfuerzo de seguir declarando de forma incorrecta.
Consolidadora

El alcance que incluía a toda la empresa

Situación
El sistema que manejaba la tarjeta compartía la misma red con toda la operación, desde el área comercial hasta el wifi de visitantes. En la práctica, cualquier equipo de la empresa estaba en el alcance, y el costo de tratarlo todo era prohibitivo.
Qué hicimos
Separamos la red para aislar el entorno de pago y redujimos al mínimo el número de estaciones que manejan la tarjeta. El resto de la empresa salió del alcance, y con eso salió la mayor parte del trabajo.
Resultado
El proyecto pasó a caber en el presupuesto porque redujo el territorio antes de comprar controles. La separación también facilitó responder las preguntas de seguridad de los clientes corporativos, que antes trababan los contratos.

Preguntas frecuentes

Lo que preguntan antes de decidir

Respuestas ancladas en las resoluciones de IATA y en el estándar del PCI Security Standards Council. Donde no existe un dato oficial, decimos que no existe.

No exactamente, y la diferencia importa. La Resolución 812 condiciona la autorización para usar el Customer Card Payment Method al cumplimiento del PCI DSS. Si tu agencia acepta tarjetas contra su propia acreditación o emite boletos con la tarjeta del pasajero, la exigencia se aplica. Si la operación no acepta, no transmite ni almacena datos de tarjeta en ningún momento, existe una declaración específica para ese caso, que sustituye a la evidencia de cumplimiento.

¿Más dudas? Habla con DM11

Empieza sabiendo por dónde entra la tarjeta

Una conversación de treinta minutos suele bastar para decir qué autoevaluación tiende a aplicarse a tu agencia y qué se puede resolver de inmediato. Sin compromiso.

Habla con un especialistaHacer el autodiagnóstico