PCI DSS no exige DMARC: qué dice realmente la sección 5.4.1
PCI DSS DMARC Requirement: What Section 5.4.1 Requires
La sección 5.4.1 de PCI DSS v4.0.1 exige mecanismos automatizados contra el phishing desde el 31 de marzo de 2025, pero no menciona a DMARC por su nombre. DMARC, SPF y DKIM aparecen solo como ejemplos en la columna de guía. Este artículo distingue entre lo que es obligatorio, lo que los auditores esperan y lo que los vendedores exageran, ofreciendo una tabla clara y consejos para preparar la evidencia que tu evaluador (QSA) realmente pide.
El requisito es el resultado: mecanismos automatizados contra el phishing. DMARC es el ejemplo que los evaluadores más esperan que demuestres, pero un enfoque personalizado documentado es igualmente válido.