Pentest PCI DSS: qué pide el requisito 11.4 | Nurbak

PENTEST PCI DSS

Pentest PCI DSS, y cómo llegar preparado entre pruebas

El requisito 11.4 de PCI DSS pide pruebas de penetración internas y externas al menos cada 12 meses y después de cambios significativos. Nurbak no reemplaza esa prueba. Revisa de forma continua el código de tu app de pagos, así las fallas explotables se corrigen mucho antes de que llegue el pentester.

Crear cuenta y conectar GitHub

No guardamos tu código. Solo escribimos cuando pedís un PR de fix.

Fallas de aplicación, detectadas temprano

Nuestro propio modelo de IA busca las clases que nombra el requisito 6.2.4, como inyección, control de acceso roto y fallas de lógica de negocio, en el código que escribe tu equipo.

Hallazgos con CWE, archivo y línea

Cada hallazgo viene con su CWE y una explicación clara, así es fácil hacerle seguimiento, corregirlo y mostrarlo como remediado.

Un rastro auditable

El análisis corre en el modelo self-hosted de Nurbak sobre infraestructura efímera, no en OpenAI ni Anthropic, y cada paso queda en un audit trail encadenado por hash.

Escaneos diarios en los planes pagos

Los cambios de código entre tus pentests anuales también se revisan, y los fixes llegan como pull requests con un test de regresión de seguridad.

Qué dice PCI DSS v4.0.1 sobre las pruebas de penetración

11.4.1: una metodología documentada

Basada en un enfoque aceptado por la industria, que cubra todo el perímetro del CDE y los sistemas críticos, con pruebas de capa de red y de capa de aplicación. La capa de aplicación tiene que cubrir como mínimo las vulnerabilidades del requisito 6.2.4.

11.4.2: pentest interno

Al menos una vez cada 12 meses y después de cualquier cambio o actualización significativa de infraestructura o aplicación, hecho por un recurso interno calificado o un tercero externo calificado, con independencia organizacional.

11.4.3: pentest externo

La misma frecuencia y las mismas reglas sobre quién lo hace, pero desde fuera de la red. El pentester no tiene que ser QSA ni ASV.

11.4.4: corregir y volver a probar

Las vulnerabilidades explotables y debilidades encontradas se corrigen según tu ranking de riesgo, y la prueba se repite para verificar las correcciones.

11.4.5 y 11.4.6: segmentación

Si usás segmentación para reducir el alcance de PCI, sus controles se prueban al menos cada 12 meses, y cada 6 meses si sos proveedor de servicios.

Requisito 6: código seguro

El 6.2.3 pide revisar el software a medida antes de pasarlo a producción para encontrar y corregir vulnerabilidades, y el 6.2.4 lista los ataques que tu código tiene que prevenir. Auditoría de seguridad de código.

Cómo encaja Nurbak en tu programa PCI

1

Conectás GitHub y elegís los repos de las apps que tocan datos de tarjetas. Sirve para repos públicos y privados.

2

El modelo propio de Nurbak analiza el código sobre infraestructura efímera y registra cada paso en el audit trail.

3

Recibís un score de seguridad de 0 a 100 y hallazgos con archivo, línea, CWE y una explicación clara.

4

Corregís con un clic mediante un pull request que incluye un test de regresión de seguridad.

5

Con un plan pago el repo se vuelve a escanear todos los días, así llegás al pentest formal con menos sorpresas.

Preguntas sobre pentest PCI DSS

¿Qué exige PCI DSS sobre pruebas de penetración?

El requisito 11.4 de PCI DSS v4.0.1 pide una metodología documentada, pentests internos y externos al menos cada 12 meses y después de cambios significativos, corrección y retest de los hallazgos explotables, y pruebas de segmentación si usás segmentación para reducir el alcance. La parte de capa de aplicación tiene que cubrir como mínimo las vulnerabilidades del requisito 6.2.4. Si recién arrancás con el tema, empezá por qué es el pentesting.

¿Cada cuánto hay que hacer el pentest PCI?

Los pentests internos y externos se hacen al menos una vez cada 12 meses y después de cualquier cambio o actualización significativa de infraestructura o aplicación. Los controles de segmentación se prueban al menos cada 12 meses, o cada 6 meses para proveedores de servicios.

¿Quién puede hacer un pentest PCI DSS?

Un recurso interno calificado o un tercero externo calificado, siempre que haya independencia organizacional. No hace falta que sea QSA ni ASV. Ojo: los escaneos de vulnerabilidades externos trimestrales hechos por un ASV (requisito 11.3.2) son otro requisito y no reemplazan el pentest.

¿Nurbak reemplaza el pentest que exige PCI?

No. Nurbak no es QSA ni ASV y no certifica el cumplimiento de PCI DSS. Analiza código fuente, así que no prueba tu capa de red, tu segmentación ni sistemas en vivo. Lo que hace es revisar tu código de forma continua entre pentests formales, para que la inyección, el control de acceso y otras fallas a nivel código se encuentren y se corrijan temprano. Para ver cómo se compara el testing continuo con un pentest anual, mirá pentesting como servicio.

¿Nurbak ayuda con las revisiones de código del requisito 6?

Puede ser parte de una revisión automatizada del código a medida antes de un release: reporta hallazgos con CWE, archivo y línea, y las clases de vulnerabilidades del OWASP Top 10 2025 que busca se superponen con los ataques que lista el 6.2.4. Si alcanza para un requisito puntual depende de tu proceso y de tu auditor. Más en pentesting automatizado.

¿Mi código se manda a una IA de terceros?

El análisis corre en el modelo propio de Nurbak, self-hosted y sobre infraestructura efímera, así que tu código no se manda a OpenAI ni a Anthropic para analizarlo, y cada paso queda registrado en un audit trail encadenado por hash. Solo si pedís un pull request con el fix y das tu consentimiento explícito, el fix se genera con Claude.

¿Cuánto cuesta?

El primer escaneo es gratis y te muestra completos los 3 hallazgos más importantes, más 1 PR con fix gratis. Los planes son USD 79 por mes para 1 repo y USD 199 por mes para hasta 5 repos, con escaneos diarios. Para más de 5 repos hay un plan Enterprise. Cobramos por repo, no por desarrollador. Mirá los precios.

Prepará tu código de pagos antes del próximo pentest

Conectá GitHub y recibí gratis tu score de seguridad y tus 3 hallazgos más importantes.

Escanear mi repo

PCI DSS es un estándar del PCI Security Standards Council. Esta página resume PCI DSS v4.0.1 a septiembre de 2026 y no es asesoramiento legal ni de cumplimiento. Confirmá tu alcance y tus requisitos con tu QSA o tu adquirente. Nurbak no es QSA ni ASV y no certifica cumplimiento.