# PCI DSS 4.0.1: Controles con Fecha Futura y Evidencia de Respaldo

> Los requisitos de PCI DSS 4.0.1 con fecha futura ya son obligatorios. Esto es lo que todo QSA espera ver para los controles de respaldo, restauración e integridad, y lo que los auditores señalan con mayor frecuencia.

Source: https://loopbackup.com/es/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: es

---

## En Resumen

PCI DSS 4.0.1 reemplazó a la versión 4.0 en junio de 2024. La fecha límite de transición de 3.2.1 expiró en marzo de 2024, y los **requisitos con fecha futura** se hicieron obligatorios el **31 de marzo de 2025**. Toda evaluación a partir de esa fecha se realiza contra el conjunto completo de reglas.

La causa más común de una evaluación fallida en 2026 no serán las nuevas reglas de autenticación o *scripting*, sino la **evidencia insuficiente de respaldo y recuperación**.

## Lo que 4.0.1 exige para los respaldos

Varios requisitos abordan directamente los respaldos y la restauración:

- **Requisito 9.4**, manejo seguro de medios y almacenamiento fuera de línea de los respaldos.
- **Requisito 12.10**, plan de respuesta a incidentes que incluye procedimientos de recuperación.
- **Requisito 6.5**, evidencia de gestión de cambios que cubra las configuraciones de respaldo.
- **Requisito 10**, registros de auditoría para el acceso a respaldos, retenidos por al menos 12 meses (3 meses disponibles inmediatamente).

El nuevo "Enfoque Personalizado" permite proponer controles alternativos, pero el listón para la **evidencia objetiva** es alto: pruebas de restauración documentadas, retención de registros y cadena de custodia.

## Lo que los auditores señalan con más frecuencia

1. No hay pruebas de restauración documentadas en los últimos 12 meses.
2. Cuentas de administrador de respaldo compartidas entre operadores.
3. Falta de segregación entre credenciales de producción y credenciales de respaldo.
4. Respaldos almacenados en la misma zona de impacto que la producción.
5. Ausencia de verificación de integridad en los datos restaurados.

## Cómo ayuda [Loop Backup](/) 

[Loop Backup](/cloud-backup-for-business) ofrece respaldos inmutables, registros de auditoría por operador, acceso administrativo basado en roles y reportes de pruebas de restauración con un solo clic que satisfacen a los QSA. Vea [Por qué es importante un acceso de respaldo separado](/why-separate-backup-access).

## En pocas palabras

PCI DSS 4.0.1 ya no es "próximamente", se está evaluando hoy. Si su última prueba de restauración documentada tiene más de un año, ya no cumple con la normativa.
