Qué exige realmente el requisito 5.4.1 de PCI DSS sobre DMARC y anti-phishing

Fuentes: PCI DSS DMARC Requirement: What Section 5.4.1 Actually Requires

La versión 4.0.1 de PCI DSS, publicada el 11 de junio de 2024 por el PCI Security Standards Council, no obliga por su nombre a implementar DMARC. Lo que sí exige desde el 31 de marzo de 2025 es el requisito 5.4.1: disponer de procesos y mecanismos automatizados para detectar y proteger al personal frente a ataques de phishing. La columna de orientación cita DMARC, SPF y DKIM como ejemplos de controles anti-suplantación, pero ninguno se impone de forma nominal.

El estándar organiza sus controles en 12 requisitos y 6 objetivos. El requisito 5 agrupa las medidas anti-malware y anti-phishing, mientras que el 12.6.3.1 cubre la formación de concienciación. PCI DSS exige ambos: la protección técnica mediante 5.4.1 y la capacitación humana mediante 12.6.3.1, y deja claro que la formación por sí sola no satisface el control técnico.

PCI DSS v4.0 ofrece dos vías para cumplir: el enfoque definido, que implementa el control tal como está redactado, y el enfoque personalizado, que permite controles alternativos siempre que se justifiquen con un análisis de riesgo dirigido y un QSA los valide. En la práctica, los auditores esperan ver DMARC con una política de aplicación (p=quarantine o p=reject), según proveedores como Skysnag y Proofpoint, aunque se trata de una expectativa, no de una norma escrita.