Por el equipo de Pay by Call Actualizado a 14 de agosto de 2026
Tablas públicas actualizadas de Visa, Mastercard, American Express, Discover y JCB, y casos reales en España y fuera
PCI DSS no funciona como una ley con una multa única. El coste puede llegar por varias vías a la vez: cargos contractuales de la red o del adquirente, investigación forense, reposición y fraude, sanciones de protección de datos, litigios y pérdida del derecho a aceptar tarjetas.
| Fecha de corte | 14 de agosto de 2026 |
| Estándar vigente | PCI DSS v4.0.1; requisitos diferidos plenamente exigibles desde el 31 de marzo de 2025 |
| Enfoque | Fuentes primarias; importes públicos; separación entre red, adquirente, regulador y acuerdos judiciales |
| La precisión que cambia todoVisa, Mastercard, American Express, Discover y JCB son marcas o redes de pago, no “emisores” en sentido estricto. Los emisores suelen ser bancos u otras entidades financieras. Además, PCI SSC mantiene el estándar, pero no impone multas: el enforcement corresponde a las marcas de pago y a los adquirentes. |
| SEO listo para publicarTitle: Multas PCI DSS en 2026: sanciones y casos realesSlug: /multas-pci-dss-sanciones-casos-reales/Meta: Tablas públicas de sanciones PCI de Visa, Mastercard, AmEx, Discover y JCB, qué paga realmente el comercio y casos reales en España y fuera. |
Resumen ejecutivo
Hablar de “multas PCI” es útil como atajo, pero resulta técnicamente incompleto. PCI DSS es un estándar privado del ecosistema de pagos. PCI Security Standards Council (PCI SSC) lo mantiene; las marcas de pago y los bancos adquirentes determinan cómo se valida el cumplimiento y cómo se aplican sus programas, cargos y medidas correctivas. En paralelo, una brecha de datos puede activar el RGPD, la normativa nacional, reclamaciones contractuales y litigios.
A fecha de corte de este artículo, las conclusiones prácticas son:
Mastercard publica un escalado de hasta 200.000 USD por cuarta infracción para comercios de niveles 1 y 2 y para proveedores de servicios de niveles 1 y 2.
American Express publica tarifas por no validar o documentar el cumplimiento que crecen con cada plazo incumplido: hasta 45.000 USD en el tercer vencimiento para nivel 1, además de hasta 100.000 USD por incumplimientos ligados a un incidente de datos.
Visa exige PCI DSS, pero sus Core Rules públicas remiten la cuantía específica de AIS a una guía separada. Las Core Rules sí publican rangos generales de evaluación y hasta 100.000 USD por no notificar o responder debidamente ante pérdida o robo de información de transacciones.
Discover y JCB publican obligaciones de cumplimiento y consecuencias, pero no una escala numérica completa comparable en sus páginas públicas.
En España, el caso Air Europa demuestra que una brecha de datos de tarjeta puede terminar en una sanción regulatoria de 600.000 EUR, aunque esa resolución no sea una “multa PCI”.
| Idea clave para direcciónEl riesgo financiero no se calcula mirando una sola cifra. Un mismo incidente puede sumar evaluación de la red, recargo o indemnidad contractual del adquirente, PFI y respuesta forense, reposición de tarjetas, fraude, sanción administrativa, litigio, comunicación de crisis y pérdida temporal o definitiva de capacidad de cobro. |
1. Qué significa realmente “sanción PCI”
PCI SSC explica expresamente que el cumplimiento y su enforcement corresponden a las marcas de pago y a los adquirentes, no al propio Consejo. Por eso no existe un reglamento universal de multas PCI aplicable del mismo modo a todos los comercios del mundo. Cada marca mantiene su programa, y el contrato con el adquirente o procesador determina cómo pueden repercutirse importes, costes e indemnizaciones.
En la práctica conviene separar seis capas:
Evaluación o cargo de la marca de pago. Normalmente se dirige al miembro de la red —por ejemplo, el adquirente— y puede trasladarse contractualmente al comercio o proveedor de servicios.
Cargos del adquirente. Pueden incluir recargos por no validar, gastos de gestión, indemnidades, reservas, retenciones o terminación del contrato.
Respuesta a incidentes. Investigación por un PCI Forensic Investigator (PFI), contención, reconstrucción, asesoramiento jurídico, notificaciones y monitorización.
Pérdidas del ecosistema. Reemisión de tarjetas, fraude, contracargos, recuperación operativa y reclamaciones de emisores.
Sanciones regulatorias. En Europa, por ejemplo, los artículos 32 y 33 del RGPD pueden entrar en juego si la seguridad fue inadecuada o la notificación se retrasó.
Litigios y reputación. Acciones colectivas, acuerdos, pérdida de clientes y de capacidad para aceptar una o varias marcas.
Esta arquitectura explica por qué las cifras públicas de una brecha suelen aparecer como acuerdos, reembolsos, assessments o sanciones de protección de datos, y no siempre como una línea denominada “PCI fine”. También explica la escasez de casos españoles con una cifra de Visa o Mastercard: las evaluaciones suelen producirse dentro de relaciones contractuales y no existe un registro público mundial.
2. Tablas de sanciones y cargos públicos en 2026
Las tablas siguientes recogen únicamente cuantías verificables en fuentes primarias disponibles públicamente a 14 de agosto de 2026. “Hasta” significa máximo publicado, no importe automático. La marca, el adquirente y el contrato pueden aplicar condiciones adicionales, monedas equivalentes, plazos de subsanación o medidas no económicas.
2.1 Visa: la escala PCI específica no está en las Core Rules públicas
Visa exige PCI DSS a las entidades que almacenan, procesan o transmiten datos de Visa. Su página de Account Information Security (AIS) aclara que la red gestiona el enforcement y que emisores y adquirentes deben asegurar el cumplimiento de sus clientes. También deja claro que, cuando Visa evalúa a un miembro, este puede repercutir el importe según su contrato, pero no debe presentarlo como una multa que Visa impone directamente al comercio.
La edición de las Visa Core Rules de 18 de abril de 2026 remite la cuantía concreta por incumplimiento AIS a la AIS Program Guide. Por tanto, los escalados generales de las Core Rules no deben etiquetarse como una tabla automática de multas PCI. Sí sirven para entender el rango de exposición que Visa publica para infracciones sin una evaluación específica.
| Concepto público en Visa Core Rules | Importe publicado (USD) | Cómo interpretarlo |
| Tier 1 — progresión mensual | 25.000; 50.000; 75.000; 100.000; 125.000; 150.000; después +25.000/mes | Rango general, no exclusivo de PCI. Case fee: 1.000 USD. |
| Tier 2 — progresión mensual | 5.000; 10.000; 20.000; 30.000; 40.000; 50.000; después +10.000/mes | Rango general de menor nivel. Case fee: 1.000 USD. |
| Infracción significativa | 50.000 al confirmarse; después 50.000–1.000.000/mes si vence el plazo | Puede escalar mensualmente; no es una tarifa exclusiva de PCI. |
| No notificar o responder ante pérdida/robo de información | Hasta 100.000 por incidente | Relacionada con la gestión de pérdidas de datos de transacción. |
| Incumplimiento AIS/PCI DSS | Importe específico no desglosado en las Core Rules públicas | Remite a AIS Program Guide; confirmar región y contrato con el adquirente. |
2.2 Mastercard: escalado público por nivel y reincidencia
La Security Rules and Procedures—Merchant Edition de Mastercard, publicada el 4 de agosto de 2026, mantiene una tabla expresa de SDP Program Noncompliance Assessments. La evaluación se dirige al Customer responsable —habitualmente el miembro adquirente— y puede coexistir con baja registral, exclusión de listados, terminación y cargos adicionales por retrasos en la validación.
| Entidad | 1.ª infracción | 2.ª | 3.ª | 4.ª |
| Comercio nivel 1 o 2 | Hasta 25.000 USD | 50.000 USD | 100.000 USD | 200.000 USD |
| Comercio nivel 3 | Hasta 10.000 USD | 20.000 USD | 40.000 USD | 80.000 USD |
| Proveedor de servicios nivel 1 o 2 | Hasta 25.000 USD | 50.000 USD | 100.000 USD | 200.000 USD |
Además, cuando una investigación de compromiso confirma una infracción de un requisito de PCI SSC, Mastercard puede evaluar al Customer responsable con hasta 100.000 USD por infracción. Un comercio comprometido puede reclasificarse automáticamente como nivel 1, con las exigencias de validación y las consecuencias correspondientes.
2.3 American Express: cargos por no validar y por incidentes
Las Merchant Regulations internacionales de American Express, edición de octubre de 2025 —la vigente publicada para esta revisión— distinguen entre la obligación de validar/documentar y la existencia material de una brecha. El Non-Validation Fee se acumula al incumplir sucesivos plazos de entrega.
| Nivel | 1.er vencimiento | 2.º vencimiento | 3.er vencimiento |
| Comercio o proveedor de servicios nivel 1 | 25.000 USD | 35.000 USD | 45.000 USD |
| Comercio o proveedor de servicios nivel 2 | 5.000 USD | 10.000 USD | 15.000 USD |
| Comercio nivel 3 o 4 | 50 USD | 100 USD | 250 USD |
La marca también publica un Data Incident Noncompliance Fee de hasta 100.000 USD por incidente cuando se incumplen las obligaciones de respuesta. Para determinados incidentes que afecten a 10.000 o más números de tarjeta American Express junto con datos adicionales, las reglas contemplan una indemnidad de 5 USD por cuenta, sujeta a condiciones y exclusiones. No debe confundirse el cargo por no presentar la validación con una conclusión automática de que la entidad era materialmente no conforme en el momento del incidente.
2.4 Discover y JCB: obligación pública, cuantía no publicada
| Marca / programa | Qué publica | Qué no publica de forma abierta |
| Discover — DISC | Cumplimiento continuo de PCI DSS, validación y posibles consecuencias tras una brecha: fraude, cargos por incumplimiento y daños. | Una escala numérica completa comparable a Mastercard o American Express. |
| JCB — Data Security Program | Cumplimiento y validación para licenciatarios, comercios, proveedores, TPP e IPSP. JCB incluye expresamente las transacciones MO/TO y servicios telefónicos en su alcance. | Una tabla pública general con importes por primera, segunda o sucesivas infracciones. |
La ausencia de una tabla abierta no implica ausencia de consecuencias. Significa que la cuantía debe verificarse en las reglas operativas, anexos regionales y contrato del adquirente aplicables a cada entidad. Un artículo responsable no debería rellenar ese vacío con cifras de consultoras sin trazabilidad normativa.
3. Comparativa rápida: qué puede ocurrir además del cargo
| Capa de impacto | Quién la activa | Ejemplos |
| Marca de pago | Visa, Mastercard, AmEx, Discover, JCB | Assessment, fee, plan de remediación, reclasificación, baja o terminación. |
| Adquirente / procesador | Banco adquirente o proveedor contratado | Repercusión de cargos, reserva, suspensión, coste de gestión, rescisión. |
| Investigación y recuperación | Marca, adquirente, aseguradora o propia entidad | PFI, forense, contención, reconstrucción, notificación y monitorización. |
| Regulador | AEPD u otra autoridad competente | Multa administrativa por seguridad, notificación tardía u otras infracciones. |
| Emisores y perjudicados | Bancos emisores, clientes, accionistas | Reemisión, fraude, contracargos, acuerdos, demandas y reclamaciones. |
| Mercado | Clientes y socios | Pérdida de confianza, conversión, contratos y valor de marca. |
4. Casos públicos: España y fuera
No existe una base pública completa de assessments PCI. Los siguientes casos se han seleccionado porque el importe y la naturaleza del pago aparecen en resoluciones regulatorias o documentos corporativos oficiales. Cada cifra se etiqueta por lo que jurídicamente es; no todas son “multas PCI”.
4.1 España — Air Europa: 600.000 EUR de la AEPD
En el expediente PS/00179/2020, la AEPD analizó una brecha que afectó a datos de pago, incluidos número de tarjeta, fecha de caducidad y CVV. La resolución menciona aproximadamente 489.000 personas y 1,5 millones de registros afectados; la evidencia forense recogía más de 2,7 millones de números de tarjeta únicos exfiltrados. La autoridad impuso 500.000 EUR por vulnerar el artículo 32.1 del RGPD y 100.000 EUR por el artículo 33, debido al retraso en la notificación: total, 600.000 EUR.
| Cómo debe citarse este casoEs una sanción administrativa de protección de datos asociada a una brecha de datos de tarjeta. No es una multa impuesta por PCI SSC ni una evaluación pública de Visa o Mastercard. La resolución sí describe la intervención de entidades financieras y la activación de una investigación forense, pero no publica una cuantía de las redes. |
4.2 Estados Unidos — Heartland: acuerdos públicos con cuatro marcas
Tras la intrusión de 2008 en el sistema de procesamiento de Heartland Payment Systems, la compañía documentó en su 10-K presentado ante la SEC los pagos y créditos vinculados a reclamaciones de las marcas y emisores:
| Marca | Importe documentado | Naturaleza pública del importe |
| Visa | 59,3 millones USD pagados | Acuerdo con Visa y bancos patrocinadores; incluía un crédito de 780.000 USD por multas cobradas previamente. |
| Mastercard | 34,4 millones USD pagados | Ofertas de recuperación por 41,4 millones, con crédito de 6,6 millones por multas cobradas previamente; algunos emisores no aceptaron. |
| American Express | 3,5 millones USD | Acuerdo y liberación final de reclamaciones de AmEx y sus emisores. |
| Discover | 5,0 millones USD | Acuerdo y liberación final de reclamaciones de Discover, afiliadas y ciertos emisores. |
Heartland muestra por qué conviene evitar titulares simplistas. La mayor parte de los importes publicados fueron acuerdos de recuperación y cierre de reclamaciones; el documento también identifica créditos por multas ya cobradas por Visa y Mastercard. El coste real de una intrusión de pagos supera ampliamente una única sanción nominal.
4.3 Reino Unido — British Airways: 20 millones GBP del ICO
El Information Commissioner’s Office (ICO) impuso a British Airways una multa de 20 millones GBP por deficiencias de seguridad relacionadas con una brecha que afectó a unas 429.612 personas. Entre los datos comprometidos había números de tarjeta y CVV; la resolución detalla también el registro innecesario de datos de tarjeta en texto claro en determinados logs. De nuevo, se trata de una sanción de protección de datos, no de una multa PCI, pero ilustra la exposición regulatoria paralela en un incidente de pagos.
5. Qué ha cambiado de verdad en 2026
La actualización no consiste solo en sustituir cifras antiguas. PCI DSS v4.0.1 es la única versión activa respaldada por PCI SSC desde el 1 de enero de 2025 y, desde el 31 de marzo de 2025, sus requisitos inicialmente diferidos ya son exigibles en las evaluaciones. En 2026 una organización debe operar de forma sostenida con ese marco, no limitarse a preparar una evidencia anual.
Para responsables de seguridad, cumplimiento y pagos, esto se traduce en cuatro decisiones:
Validar la versión y el nivel aplicables con el adquirente. El volumen, la condición de proveedor de servicios y una brecha previa pueden cambiar el nivel de validación.
Mantener evidencia continua. El AOC o SAQ es una fotografía de una evaluación; no convierte el cumplimiento en permanente si cambian personas, procesos, telefonía, grabaciones, integraciones o proveedores.
Revisar contratos y anexos de red. La exposición depende tanto de PCI DSS como de las cláusulas de repercusión, indemnidad, investigación, reserva y notificación.
Preparar una respuesta multicanal. Un incidente puede afectar a web, app, contact center, IVR, grabaciones, escritorios remotos, logs y proveedores externos al mismo tiempo.
6. El canal telefónico: reducir el alcance sin confundir responsabilidades
En un pago telefónico tradicional, si el agente escucha, ve o introduce el PAN, o si una grabación captura los tonos DTMF, personas, puestos, red, aplicaciones y grabadores pueden entrar en el alcance de PCI DSS. Esa superficie aumenta el coste de validación y hace más compleja la contención de un incidente.
Una arquitectura de Secure IVR Payments o DTMF masking permite que el cliente introduzca los datos con el teclado y que los tonos se neutralicen antes de llegar al agente o a la grabación. Bien diseñada e integrada, puede reducir drásticamente la exposición del contact center. Sin embargo, externalizar la captura no elimina todas las obligaciones del comercio: siguen siendo necesarias la correcta delimitación del alcance, la diligencia sobre el proveedor, la gestión de accesos, las evidencias y el proceso de incidentes.
| PCI DSS y 3-D Secure resuelven problemas distintosPCI DSS protege los datos de cuenta y el entorno que los almacena, procesa o transmite. EMV 3-D Secure ayuda a autenticar al pagador y a gestionar el riesgo de fraude en transacciones no presenciales. Son capas complementarias; una no sustituye a la otra. |
7. Checklist para calcular la exposición real
¿Qué marcas aceptamos y qué programa regional aplica a cada una?
¿Cuál es nuestro nivel de comercio o proveedor de servicios y quién valida el cumplimiento?
¿Qué dice el contrato del adquirente sobre pass-through, indemnidad, PFI, reservas y terminación?
¿PAN, fecha de caducidad o CVV llegan a agentes, grabadores, logs, CRM, tickets o herramientas de analítica?
¿Nuestro AOC/SAQ y el de los proveedores cubren exactamente el servicio y periodo utilizados?
¿Podemos detectar, contener y notificar una brecha dentro de los plazos de la red y del RGPD?
¿El seguro cibernético cubre cargos contractuales de redes, reemisión, PFI y sanciones asegurables?
¿Tenemos un plan de continuidad si el adquirente suspende o limita la aceptación?
Conclusión
En 2026, el mensaje ya no puede ser solo “PCI evita multas”. La gestión madura consiste en saber quién puede reclamar, bajo qué documento, qué importes son públicos y qué costes permanecen contractuales o confidenciales. Las cifras de Mastercard y American Express muestran escalados claros; Visa exige consultar AIS y el contrato aplicable; Discover y JCB confirman consecuencias sin publicar una tabla numérica completa. Los casos de Air Europa, Heartland y British Airways demuestran que la exposición puede combinar red, adquirente, regulador y litigio.
La estrategia con mejor retorno no es presupuestar la sanción, sino reducir el volumen de datos de tarjeta que toca la organización, mantener evidencia continua y diseñar el canal de pago para que agentes, grabaciones y sistemas corporativos queden fuera del flujo sensible siempre que sea técnicamente posible.
| ¿Cobras por teléfono o desde un contact center? Pay by Call desacopla la captura de datos de tarjeta del agente y de los sistemas del comercio mediante una capa PCIaaS de pago telefónico seguro. El objetivo: reducir alcance, exposición y complejidad sin romper la conversación con el cliente.Conoce Pay by Call y solicita una revisión del flujo de pago |
Aviso: este contenido es informativo y no constituye asesoramiento jurídico, contractual ni de certificación. Las reglas, programas, importes, equivalencias de moneda y contratos pueden cambiar. Confirma siempre la versión aplicable con tu adquirente, marca de pago, QSA y asesoría jurídica.
Fuentes primarias y metodología
Fecha de corte: 14 de agosto de 2026. Se priorizaron documentos oficiales de PCI SSC, reglas de las marcas de pago, resoluciones de autoridades y filings corporativos ante la SEC. Las cuantías se reproducen en su moneda original para evitar falsas equivalencias. La ausencia de un importe público se declara como tal; no se infiere que no existan cargos contractuales.
[1] PCI SSC — At-a-Glance: Role of the PCI SSC — El Consejo no impone multas; el cumplimiento y enforcement corresponden a marcas y adquirentes.
[2] PCI SSC — Just Published: PCI DSS v4.0.1 — Versión activa y calendario de requisitos diferidos.
[3] PCI SSC — Document Library — Fuente oficial del estándar PCI DSS v4.0.1.
[4] Visa — Account Information Security — Responsabilidad de Visa, emisores y adquirentes; comunicación de evaluaciones.
[5] Visa Core Rules and Visa Product and Service Rules — 18 April 2026 — AIS, evaluación al Member, rangos generales y respuesta ante pérdida de información.
[6] Mastercard — Security Rules and Procedures, Merchant Edition — 4 August 2026 — Tabla SDP 2.2 y evaluaciones tras account data compromise.
[7] American Express — International Merchant Regulations — October 2025 — Tablas de non-validation y data incident noncompliance.
[8] Discover — Discover Information Security Compliance (DISC) — Obligación de cumplimiento y consecuencias de un incidente.
[9] Discover — Validation Reporting Requirements — Niveles y obligaciones de validación.
[10] JCB — Data Security Program — Aplicación del programa y alcance para MO/TO y servicios telefónicos.
[11] AEPD — Procedimiento sancionador PS/00179/2020 (Air Europa) — Datos afectados, investigación y sanción total de 600.000 EUR.
[12] Heartland Payment Systems — Form 10-K 2010, SEC — Pagos y acuerdos con Visa, Mastercard, American Express y Discover.
[13] ICO — British Airways Penalty Notice — Multa de 20 millones GBP y categorías de datos afectados.
[14] EUR-Lex — Reglamento (UE) 2016/679 — Artículos 32, 33 y 83 del RGPD.