PCI DSS no exige DMARC: qué dice realmente la sección 5.4.1

PCI DSS DMARC Requirement: What Section 5.4.1 Requires

La sección 5.4.1 de PCI DSS v4.0.1 exige mecanismos automatizados contra el phishing desde el 31 de marzo de 2025, pero no menciona a DMARC por su nombre. DMARC, SPF y DKIM aparecen solo como ejemplos en la columna de guía. Este artículo distingue entre lo que es obligatorio, lo que los auditores esperan y lo que los vendedores exageran, ofreciendo una tabla clara y consejos para preparar la evidencia que tu evaluador (QSA) realmente pide.

El requisito es el resultado: mecanismos automatizados contra el phishing. DMARC es el ejemplo que los evaluadores más esperan que demuestres, pero un enfoque personalizado documentado es igualmente válido.

Más de este día

2026-07-24