IntelliPay es un procesador de pagos certificado PCI DSS Nivel 1 que trabaja con ciudades, condados, servicios públicos, tribunales y distritos escolares en todo el país. Esta guía cubre los hábitos que previenen la mayoría de las brechas en agencias gubernamentales pequeñas. Obtén más información sobre soluciones de pago gubernamentales.
Lectura Rápida
La mayoría de las brechas comienzan con una persona, no con una brecha en el firewall. El Informe de Investigaciones de Brechas de Datos de Verizon de 2025 sitúa el elemento humano en el 60% de las brechas y señala la ingeniería social dirigida a personas internas como algo común en la administración pública.
- No necesitas un centro de operaciones de seguridad para nada de esto. Cinco hábitos cubren la mayor parte de lo que mete en problemas a las agencias pequeñas: reconocer el phishing, usar frases de contraseña (o claves de acceso) en lugar de contraseñas, parchear el software rápidamente, saber qué está conectado a tu red y restringir quién puede editar tus páginas de pago.
- El ransomware y los errores básicos, no la artesanía sofisticada, impulsan la mayoría de las brechas contra el gobierno local.
- Desde 2024, el FBI ha rastreado una ola nacional de mensajes de texto que se hacen pasar por agencias de peaje, tribunales y servicios públicos, exigiendo pagos falsos. Informa a tu personal de primera línea sobre ello.
- If your agency takes card payments online, PCI DSS 4.0.1 also has specific requirements for payment-page script monitoring. We cover those in our companion guide, Payment Page Script Monitoring for Small Government Agencies.
Read time: about 5 minutes. Applies to cities, towns, counties, utility districts, courts, and school districts running IT with a small staff or a part-time contractor.
Why This Isn't Just a Big-City Problem
Ransomware and basic errors, not sophisticated tradecraft, drive most breaches against local government, according to Verizon's Public Administration breach data. A part-time contractor managing a utility billing system, a court's case files, and a recreation department's registration site is a common setup for a small agency. It's also exactly the setup attackers look for. Your data isn't more valuable than a private company's. Your defenses are just thinner.
There's a newer wrinkle too, even though it doesn't touch your network directly. Since 2024, the FBI has tracked a nationwide wave of text messages impersonating toll agencies, demanding payment for a fake unpaid toll. The same template has since been adapted for fake "unpaid court fine" and "past-due utility bill" messages. Your billing and court staff are the ones who field the confused calls when residents get these texts. Tell your front-line staff, in plain terms, what your agency will and will not text someone about, and point residents to ic3.gov if they get one.
It Starts With Someone
Employees need to recognize the handful of tricks that make up most phishing attempts:
| Pattern | What It Looks Like |
|---|---|
| Fake vendor payment change | A message that looks like it's from a contractor or vendor, asking to redirect an upcoming payment to a "new" bank account. |
| Fake request from a supervisor | An urgent message that appears to come from a department head, asking someone in finance to process a payment or share resident data quickly, often outside normal channels. |
| Impersonation of your own agency | Scammers texting residents fake "outstanding fine" or "overdue payment" notices using your agency's name. They're not after your network. They want money or card numbers directly from residents. |
What gives these away: a mismatched sender address, urgency or threats, a generic greeting, and a request to click a link or change payment information. The reliable fix isn't spotting every fake. It's verifying through a phone number or contact you already know, never one supplied in the message itself.
Passwords and Passphrases
La longitud importa más que la complejidad. Una contraseña corta repleta de símbolos suele ser más fácil de adivinar para el software que una larga y memorable. Para cualquier sistema que toque datos de residentes o información de pago, el inicio de sesión de su software de facturación, su correo electrónico, la cuenta de administrador de su portal de pagos, use una frase de contraseña en su lugar: de cuatro a siete palabras no relacionadas, con al menos 12 caracteres combinados. "refugio lápiz violeta maratón" es más fuerte y más fácil de recordar que "¡Contraseña1!"
Un gestor de contraseñas elimina las conjeturas. Genera una frase de contraseña única para cada cuenta y la recuerda por usted, por lo que nadie tiene que reutilizar una o escribirla en una nota adhesiva. Active la autenticación multifactor dondequiera que se ofrezca. PCI DSS 4.0.1 ahora la requiere para cualquier persona que acceda a sistemas que toquen datos de tarjetas, no solo para usuarios remotos.
Haga esta pregunta a sus proveedores sobre las claves de acceso. No necesita entender cómo funcionan las claves de acceso para actuar sobre esto. Solo necesita hacer una pregunta a sus proveedores: "¿Admiten claves de acceso y pueden activarlas para nosotros?" Una clave de acceso reemplaza una contraseña con algo vinculado al dispositivo de una persona, su huella digital, rostro o PIN, por lo que no hay contraseña que un estafador pueda robar o engañar a un empleado para que la escriba en un sitio falso. Eso es importante para una pequeña agencia porque la mayoría de los ataques exitosos a gobiernos locales comienzan exactamente así: alguien es engañado para que entregue una contraseña. PCI DSS 4.0.1, el estándar de seguridad de pagos al que lo somete su procesador de tarjetas, ahora reconoce las claves de acceso como que cumplen su requisito de seguridad más sólido. Activar esto con su proveedor de pagos, proveedor de correo electrónico y software de facturación, donde lo ofrezcan, es una de las pocas mejoras de seguridad que no le cuesta nada a su agencia y cierra un agujero real. Pero solo si alguien le pide al proveedor que lo habilite. Esa es una tarea para quien administre esas relaciones con los proveedores, no un proyecto técnico.
Qué evitar: reutilizar una contraseña en varias cuentas (una brecha en cualquier lugar se convierte en una brecha en todas partes), escribir contraseñas en el mostrador principal y dejar que una contraseña compartida no se cambie durante años solo porque nadie está obligado a cambiarla.
Keep Software Patched
Los navegadores y los sistemas operativos publican parches de seguridad regularmente, y la mayoría de ellos corrigen una vulnerabilidad real y documentada, no una hipotética. Active las actualizaciones automáticas para las computadoras, teléfonos y tabletas utilizadas para los negocios de la agencia, especialmente cualquier dispositivo utilizado tanto para navegar por la web como para ingresar información de pago. Un dispositivo que pasa meses sin una actualización está funcionando con agujeros conocidos y públicamente documentados.
Know What's Connected to Your Network
Los dispositivos conectados a Wi-Fi se multiplican silenciosamente. Termostatos, impresoras, cámaras de seguridad, escáneres, se olvidan durante años. Un parche de seguridad del fabricante no sirve de nada si el firmware de un dispositivo nunca se actualiza. Las recomendaciones principales del Consejo de Estándares de Seguridad de PCI para la red de un pequeño comerciante todavía se mantienen:
- Aísle el dispositivo o sistema con el que acepta pagos. No navegue por la web, revise el correo electrónico ni use redes sociales desde la misma computadora o tableta utilizada para las transacciones de pago.
- Proteja su terminal virtual. Si el personal introduce pagos con tarjeta a través de un terminal virtual basado en web, no conecte un lector de tarjetas externo a ese dispositivo.
- Segmente su Wi-Fi. Si ofrece Wi-Fi gratuito al público, manténgalo en una red separada de cualquier cosa que tenga que ver con los pagos.
- Utilice un cortafuegos. Pida a su proveedor de terminal de pago o a su contratista de TI que confirme que tiene uno y que está configurado correctamente.
Outdated Terminals, Liability and Risk
Si se utiliza una tarjeta falsificada para realizar una compra fraudulenta en su agencia y su lector de tarjetas no tiene habilitado el chip, su agencia paga por ello. Ni Visa, ni Mastercard, ni su banco.
Desde que el cambio de responsabilidad EMV entró en vigor para los terminales minoristas de EE. UU. en octubre de 2015, la parte que utiliza la tecnología menos segura asume la pérdida. Si su terminal solo desliza la banda magnética de una tarjeta en lugar de leer su chip, y esa tarjeta resulta ser falsificada, la pérdida recae sobre usted. Antes de 2015, las redes de tarjetas generalmente lo cubrían.
Ese viejo terminal de deslizamiento en el mostrador de parques y recreación o en la ventanilla de pago de servicios públicos no es solo un problema de TI que se puede posponer. Es una responsabilidad no presupuestada que se encuentra sobre una mesa plegable, a una transacción errónea de un gasto real e imprevisto sin previo aviso y sin que nadie más pueda facturar.
Haga dos preguntas a su proveedor de terminal: ¿lee este terminal tarjetas con chip, no solo las desliza, y cuándo fue la última vez que confirmamos que sigue cumpliendo? Si no sabe la respuesta, ese es el riesgo.
PCI DSS Now Asks for More
PCI DSS 4.0.1 se convirtió en la única versión aceptada del estándar a partir del 31 de marzo de 2025. Si el sitio web de su agencia acepta pagos con tarjeta, dos adiciones son las más importantes: Requisito 6.4.3 (inventariar y autorizar cada script que se ejecuta en su página de pago) y Requisito 11.6.1 (una verificación semanal de cambios no autorizados en esa página, ya que el navegador del residente la recibe). El Requisito 8 también amplió la autenticación multifactor a todos los que acceden a sistemas que manejan datos de tarjetas. Si los requisitos 6.4.3 y 11.6.1 se aplican directamente a su agencia depende de cómo esté construida su página de pago. Consulte nuestra guía complementaria, Supervisión de scripts de páginas de pago para agencias gubernamentales pequeñas, para obtener detalles específicos.
Lo que la falta de cumplimiento aún puede costar, incluso con un procesador de Nivel 1
Un procesador alojado de Nivel 1 reduce su exposición, ya que los datos del titular de la tarjeta nunca tocan sus sistemas, pero no elimina sus obligaciones. Aún tiene que presentar su SAQ A anual, mantener políticas básicas vigentes y confirmar que la certificación de su procesador está actualizada. Si omite eso, su agencia incumplirá, no su procesador.
Las multas de PCI están escritas en su acuerdo de comerciante y se aplican a través de las marcas de tarjetas, no se emiten como una multa de tráfico. Típicamente van de $5,000 a $100,000 por mes para las agencias que manejan su propio cumplimiento, y pueden superar los $500,000 después de una brecha que involucre datos de titulares de tarjetas en los propios sistemas del comerciante, exactamente la exposición que una página de pago alojada está diseñada para eliminar.
Lo que no puede eliminar: una brecha de datos de otros residentes, registros judiciales, solicitudes de beneficios, números de Seguro Social. Eso no es un asunto de PCI. Recae bajo la ley de notificación de brechas de su estado, con sus propios costos.
De cualquier manera, el costo más difícil de revertir es la confianza. Una investigación de PCI Pal encontró que el 83% de los consumidores de EE. UU. dejarían de gastar con una empresa durante meses después de una brecha, y el 21% nunca regresaría. Los residentes de una pequeña agencia no tienen otro departamento de servicios públicos o tribunal al que recurrir. Simplemente dejan de confiar en el que tienen.
What a Small Agency Can Do This Month
- Programe capacitación sobre phishing para el personal. Quince minutos sobre los tres patrones anteriores, dos veces al año, es suficiente. Póngalo en el calendario ahora para que realmente suceda.
- Cambie cada cuenta de personal a una frase de contraseña, almacenada en un gestor de contraseñas, y active la autenticación multifactor dondequiera que se ofrezca. Este es el cambio de mayor valor en esta lista.
- Active las actualizaciones automáticas para cada dispositivo utilizado para negocios de la agencia, incluidos los teléfonos. La mayoría de los dispositivos hacen esto por defecto; alguien solo necesita verificar que esté realmente activado.
- Solicite a su contratista de TI una lista escrita de lo que está conectado a su red: computadoras, terminales, cámaras y quién es responsable de actualizar cada uno. Si nadie puede producir esta lista hoy, ese es el problema a solucionar primero.
- Llame a su proveedor de pagos y haga una pregunta: "¿Nuestra configuración cumple con los requisitos actuales de PCI DSS 4.0.1, y hay algo que debamos hacer de nuestra parte?" Deje que le expliquen los detalles. Ese es su trabajo, no el suyo.
Dónde encaja IntelliPay
Todo lo anterior es cierto, independientemente de si habla o no con IntelliPay. Los hábitos protegen a su agencia independientemente de quién procese sus pagos. Pero la responsabilidad del terminal, la exposición a multas de PCI y el papeleo de cumplimiento que hemos revisado son exactamente lo que un procesador alojado de Nivel 1 está diseñado para quitarle de encima.
IntelliPay trabaja con ciudades, condados, distritos de servicios públicos, tribunales y distritos escolares en todo el país, y nuestras páginas de pago alojadas, terminal virtual y soluciones en persona están diseñadas para que los datos de los titulares de tarjetas nunca toquen sus sistemas. Eso es lo que reduce su SAQ al formulario corto, y lo que evita que el extremo más pesado del rango de multas descrito anteriormente llegue a su escritorio. Tampoco cobramos tarifas innecesarias, nuestros precios son transparentes y opciones como el recargo pueden compensar sus costos de procesamiento en lugar de comerse silenciosamente su presupuesto cada mes.
Nada de eso reemplaza los conceptos básicos de esta guía. Un procesador alojado no puede evitar que un empleado haga clic en un enlace de phishing, y no parcheará la computadora portátil del departamento de parques. Las frases de contraseña, el parcheo, la capacitación sobre phishing protegen el resto de los sistemas de su agencia, aquellos que nunca tocan un número de tarjeta. IntelliPay se encarga del lado del pago. Todo lo demás en esta guía sigue siendo responsabilidad suya.
En resumen
La concienciación sobre phishing, las frases de contraseña (o claves de acceso), el parcheo, el inventario de red y los controles de la página de pago cubren la mayor parte de lo que causa problemas a las agencias pequeñas.
Not sure where your agency stands on PCI DSS 4.0.1, terminal liability, or SAQ scope? Ask us. A 15-minute call with IntelliPay's compliance team will tell you exactly what applies to your setup, at no cost.
Get Your Free Compliance CheckPreguntas frecuentes
¿Cuál es la forma más común en que las pequeñas agencias gubernamentales sufren brechas?
Una persona, no una brecha técnica. El Informe de Investigaciones de Brechas de Datos de Verizon de 2025 atribuye el 60% de las brechas al elemento humano y señala que la ingeniería social dirigida a personas internas es ahora común específicamente en la administración pública.
¿Es mi pequeña agencia realmente un objetivo o es esto un problema de las grandes ciudades?
Las pequeñas agencias son blanco precisamente porque sus defensas son más débiles, no porque los datos sean menos valiosos. Un contratista a tiempo parcial que gestiona la facturación de servicios públicos, los archivos de casos judiciales y el sitio de registro de un departamento de recreación en un solo puesto es una configuración típica de una agencia pequeña. Esa es exactamente la configuración que buscan los atacantes.
¿Cuáles son los mensajes de texto falsos de peajes y multas judiciales que reciben los residentes?
Since 2024, the FBI has tracked a nationwide wave of text messages impersonating toll agencies, demanding payment for a fake unpaid toll. That same template has been adapted for fake "unpaid court fine" and "past-due utility bill" messages. Agencies should tell front-line staff, in plain terms, what the agency will and will not text someone about, and point residents to ic3.gov if they receive one.
¿Qué hace realmente una contraseña segura para los sistemas gubernamentales?
La longitud importa más que la complejidad. Una frase de contraseña de cuatro a siete palabras no relacionadas, con al menos 12 caracteres en total, supera a una contraseña corta repleta de símbolos tanto en seguridad como en memorabilidad. Un gestor de contraseñas elimina las conjeturas al generar y almacenar una frase de contraseña única para cada cuenta. Donde un proveedor lo admite, una clave de acceso es una opción aún más segura, ya que elimina por completo el secreto compartido.
¿Qué es una clave de acceso y debería usarla nuestra agencia?
A passkey replaces a password entirely. You unlock it with your device's fingerprint, face scan, or PIN, and there's no shared secret for an attacker to steal or phish. PCI DSS 4.0.1 names passkeys directly as a qualifying method for its multi-factor authentication requirement. Support depends on what your software vendor offers, so ask your payment provider, email provider, and billing software vendor whether they support passkeys, and turn it on if they do.
¿El uso de un procesador alojado de Nivel 1 de PCI DSS elimina por completo nuestras obligaciones de cumplimiento?
No, las reduce sustancialmente pero no las elimina. Las agencias aún necesitan completar un SAQ A anual, mantener políticas de seguridad básicas y confirmar que la certificación del procesador está vigente. Las multas de PCI más cuantiosas, y las relacionadas con una brecha de datos de tarjetas almacenados, son en gran medida lo que una página de pago alojada está diseñada para mantener fuera de los sistemas de la agencia. Una brecha de otros datos de residentes que nunca tocaron un número de tarjeta es un asunto separado regido por la ley estatal de notificación de brechas, no por PCI DSS.
¿Qué exige PCI DSS 4.0.1 que no exigía el estándar anterior?
PCI DSS 4.0.1 se convirtió en la única versión aceptada a partir del 31 de marzo de 2025. Para las agencias que aceptan pagos con tarjeta en línea, las dos adiciones que más importan son el Requisito 6.4.3, que exige inventariar y autorizar cada script que se ejecuta en una página de pago, y el Requisito 11.6.1, que exige una verificación semanal de cambios no autorizados en esa página tal como la recibe el navegador del residente. El Requisito 8 también amplió la autenticación multifactor a todos los que acceden a sistemas que manejan datos de tarjetas, no solo a los usuarios remotos.
¿Qué probabilidad hay de que mi agencia sea multada por incumplimiento de PCI?
Menos probable de lo que sugieren las cifras generales, y el riesgo no está distribuido uniformemente. Las marcas de tarjetas no multan directamente a los comercios. Multan al banco adquirente o al procesador, que decide si y cuánto repercutir, por lo que las sanciones del mundo real varían ampliamente y a menudo son mucho menores que la cifra de $5,000 a $100,000 por mes que se cita comúnmente. Ese rango representa el límite máximo para el incumplimiento sostenido o para un comercio grande, no una factura típica. El riesgo realista para la mayoría de las agencias pequeñas es más mundano: dejar caducar el SAQ anual o no poder responder preguntas básicas sobre su configuración si su procesador se las hace. El riesgo que realmente importa es una brecha de datos en sí misma, no una multa de cumplimiento rutinaria, y ese es el escenario para el que un procesador alojado de Nivel 1 está diseñado para que sea mucho menos probable en primer lugar.
¿Quién en nuestra agencia es realmente responsable del cumplimiento de PCI si no tenemos un departamento de TI dedicado?
En la práctica, nadie, hasta que alguien lo reclame. La responsabilidad del cumplimiento de PCI no viene con un título de trabajo. Recae por defecto en quien haya firmado el acuerdo de servicios comerciales, generalmente el director financiero, el tesorero o el secretario municipal, pero firmar ese acuerdo y saber realmente lo que requiere son dos cosas diferentes. La solución es nombrar el cargo por escrito, incluso como una responsabilidad a tiempo parcial superpuesta al trabajo existente de alguien, y documentar una persona de respaldo en caso de que esa persona se vaya.
¿Es el cumplimiento de PCI un gasto de capital o un gasto operativo para fines presupuestarios?
Mayormente operativo, con una excepción común. El tiempo del personal, las suscripciones al gestor de contraseñas, la formación de concienciación sobre seguridad y las tarifas de su procesador son todos costos operativos recurrentes. La excepción es el hardware: reemplazar terminales de tarjetas obsoletas o actualizar equipos de red específicamente para cumplir con los requisitos de cumplimiento puede cruzar el umbral de capitalización de su agencia y necesitar pasar por su presupuesto de capital o proceso de CIP en su lugar.
¿Qué debemos obtener por escrito antes de firmar con un nuevo procesador de pagos?
Cuatro cosas, como mínimo: qué modelo de cumplimiento de PCI se aplica a su agencia bajo la configuración de ese procesador, qué tipo de SAQ será responsable de presentar, si la página o terminal alojada del procesador lo excluye del alcance de los Requisitos 6.4.3 y 11.6.1, y una copia actual de la propia Declaración de Cumplimiento del procesador. Solicite las cuatro antes de firmar, no después, y ponga la solicitud por escrito.
¿Necesitamos presupuestar el cumplimiento de PCI cada año, o es un costo único?
Cada año. La SAQ anual no es una presentación única, es un requisito anual mientras aceptes pagos con tarjeta, y la mayoría de los costos reales, suscripciones a gestores de contraseñas, formación del personal, licencias MFA donde no es gratuita, son recurrentes por naturaleza. Trata el cumplimiento de PCI de la misma manera que tratarías un seguro o una renovación anual de software: una partida fija en tu presupuesto operativo, no un proyecto que se termina una vez y se olvida.
¿Es mi agencia responsable de las transacciones fraudulentas en un terminal de tarjeta obsoleto?
Sí, en el caso específico de fraude con tarjeta falsificada. Desde que el cambio de responsabilidad EMV entró en vigor para los terminales minoristas de EE. UU. en octubre de 2015, la parte que utiliza la tecnología menos segura asume la pérdida. Si un terminal solo desliza la banda magnética de una tarjeta en lugar de leer su chip, y esa tarjeta resulta ser falsificada, la pérdida recae en el comerciante, en este caso, la agencia, en lugar de las redes de tarjetas. Antes de 2015, las redes de tarjetas generalmente cubrían esa pérdida.
¿Qué puede hacer una pequeña agencia de forma realista este mes?
Programa formación sobre phishing sobre los tres patrones comunes, dos veces al año, quince minutos cada vez. Cambia todas las cuentas del personal a una frase de contraseña en un gestor de contraseñas y activa la autenticación multifactor dondequiera que se ofrezca. Confirma que las actualizaciones automáticas están activadas para todos los dispositivos utilizados para los negocios de la agencia, incluidos los teléfonos. Pide a tu contratista de TI una lista escrita de lo que está conectado a la red y quién actualiza cada dispositivo. Y llama a tu proveedor de pagos para preguntar si tu configuración cumple con los requisitos actuales de PCI DSS 4.0.1 y qué, si algo, necesitas hacer por tu parte.
Related reading on IntelliPay.com: Payment Page Script Monitoring for Small Government Agencies · IntelliPay Merchant Guide: PCI DSS 4.0.1 Made Simple · Government Payment Solutions
Fuentes
- Verizon, 2025 Data Breach Investigations Report.
- ABC News, on the FBI's warning about toll-payment smishing texts.
- PCI Security Standards Council, FAQ 1588 and SAQ A eligibility criteria.
- PCI Security Standards Council, SAQ A updates for Requirements 6.4.3, 11.6.1, and 12.3.1.
- U.S. Payments Forum, Understanding the U.S. EMV Liability Shifts.
- ThreatPost, reporting on PCI Pal consumer-trust research after a data breach.
- CBIA, reporting on Accenture's Cost of Cybercrime Study.
Disclaimer: This article is for general educational purposes only and does not constitute legal, cybersecurity, or compliance advice. PCI DSS scope, SAQ eligibility, and validation requirements depend on your agency's payment environment, acquirer, service providers, and card brand program. Your acquirer, payment facilitator, payment provider, or other compliance-enforcing entity determines the applicable validation approach. PCI DSS compliance is not a guarantee of security. Consult that entity, a Qualified Security Assessor, legal counsel, or another qualified advisor about your agency's obligations. Last reviewed: September 2026.
