Procesamiento de Pagos PCI y No PCI
Orkestral recibe una solicitud de pago, identifica el medio utilizado, aplica el flujo activo y dirige la transacción al Proveedor de Servicios de Pago (PSP) adecuado.
El recorrido depende de la presencia de datos de tarjeta:
- en el escenario PCI, la transacción utiliza datos de una tarjeta de crédito o débito;
- en el escenario No PCI, el pago no utiliza el número de tarjeta (PAN) ni otros datos sensibles de la tarjeta.
Antes de comenzar
Para que un pago sea procesado:
- el PSP debe estar contratado, activo y configurado;
- debe existir un flujo activo para el medio de pago;
- las credenciales del PSP deben ser válidas;
- el PSP debe aceptar el país, la moneda y el medio de pago de la transacción.
El flujo activo define el PSP principal y los PSP alternativos configurados. Si no existe un flujo activo o un PSP compatible, el pago no podrá ser procesado.
Comparación de los escenarios
| Característica | PCI | No PCI |
|---|---|---|
| Medios más comunes | Tarjetas de crédito y débito | PIX, boleto, transferencia y billeteras digitales |
| Datos de tarjeta | Utiliza datos protegidos de la tarjeta | No utiliza PAN, fecha de vencimiento ni código de seguridad |
| Formas de envío | Datos para uso inmediato o un token | Datos propios del medio de pago |
| Token de tarjeta | Se puede crear y reutilizar | No se aplica |
| Selección del PSP | Definida por el flujo activo | Definida por el flujo activo |
| Resultado | Respuesta inicial y posibles actualizaciones posteriores | Respuesta inicial y posibles actualizaciones posteriores |
Flujo No PCI
El escenario No PCI se utiliza cuando la transacción no necesita transportar ni procesar datos de tarjeta.
[ Cliente ] ──► [ Orkestral ] ──► [ Flujo activo ] ──► [ PSP ]
│ │
└──────── [ Resultado ] ◄──────────────┘
Cómo funciona
- El cliente envía los datos de la transacción, como importe, moneda, medio de pago e información requerida por el método seleccionado;
- Orkestral valida los datos y registra la transacción;
- El flujo activo evalúa las condiciones configuradas;
- La plataforma selecciona el PSP correspondiente al recorrido encontrado;
- La solicitud se adapta al formato esperado por el PSP;
- El PSP procesa el pago y devuelve el resultado;
- Orkestral actualiza la transacción y devuelve la respuesta al cliente.
El PSP también puede enviar una actualización posterior, por ejemplo, cuando un pago iniciado todavía depende de confirmación.
Flujo PCI sin token
En este escenario, los datos de la tarjeta se informan para realizar el pago actual sin recuperar una tarjeta guardada anteriormente.
[ Checkout o SDK ] ──► [ Procesamiento seguro ]
│
▼
[ Flujo activo ] ──► [ PSP ]
│ │
└─ [ Resultado ] ◄─┘
Cómo funciona
- El titular introduce los datos de la tarjeta en un checkout o SDK integrado;
- Los datos se transmiten por un canal seguro;
- Orkestral valida la información necesaria para el pago;
- Se crea la transacción y el flujo activo selecciona el PSP;
- Los datos se envían al PSP únicamente para procesar la autorización;
- El PSP devuelve el resultado;
- Orkestral actualiza la transacción y devuelve la respuesta al cliente.
Nunca envíes datos reales de tarjetas mediante logs, mensajes, URLs, herramientas de soporte o entornos de prueba. La captura debe realizarse únicamente mediante los componentes de integración aprobados.
Flujo PCI con token
El token representa una tarjeta almacenada de forma protegida. Permite iniciar nuevos pagos sin que el cliente vuelva a enviar el número completo de la tarjeta.
[ Cliente + token ] ──► [ Recuperación segura temporal ]
│
▼
[ Flujo activo ] ──► [ PSP ]
│ │
└─ [ Resultado ] ◄─┘
Almacenamiento de la tarjeta
- El titular introduce los datos de la tarjeta en el checkout o SDK;
- La integración envía los datos al proceso seguro de tokenización;
- La información persistida se cifra;
- La plataforma registra únicamente la referencia del token y metadatos enmascarados, como los últimos dígitos y la marca de la tarjeta;
- El token se devuelve para utilizarlo en pagos posteriores.
Pago con el token
- El cliente envía el token junto con los datos de la nueva transacción;
- Orkestral valida la asociación entre el token y el cliente;
- Los datos necesarios se recuperan temporalmente en el entorno protegido;
- El flujo activo selecciona el PSP;
- El pago se envía al PSP;
- Después del procesamiento, los datos recuperados no se incluyen en la respuesta, los eventos ni las notificaciones.
Eliminación del token
Cuando una tarjeta guardada ya no debe utilizarse, el cliente solicita su eliminación. La referencia se invalida y se elimina el objeto protegido correspondiente, lo que impide nuevos pagos con ese token.
El código de seguridad de la tarjeta, también conocido como CVV, CVC o PIN según el PSP, no se almacena con el token.
PSP principal y alternativos
Los escenarios PCI y No PCI utilizan el mismo principio de enrutamiento. La plataforma intenta utilizar el PSP principal definido por el flujo activo. Si este no puede procesar la transacción y existen alternativas configuradas, se intenta la siguiente opción en el orden definido.
[ Flujo activo ] ──► [ PSP principal ] ──fallo──► [ PSP alternativo ]
│ │
éxito éxito
│ │
└────────► [ Resultado ] ◄─────┘
Un rechazo válido del emisor o del PSP no significa necesariamente que se intentará con otro proveedor. El uso de una alternativa depende de la naturaleza del fallo y de las reglas aplicables al procesamiento.
Responsabilidades
| Participante | Responsabilidades principales |
|---|---|
| Cliente | Utilizar los componentes aprobados, proteger sus credenciales y no almacenar ni registrar datos sensibles recibidos durante la integración |
| Orkestral | Validar y dirigir la transacción, proteger los datos en tránsito y en reposo, restringir los accesos y mantener los datos sensibles fuera de logs y eventos |
| PSP | Autorizar o rechazar el pago, proteger los datos recibidos e informar el resultado o las actualizaciones posteriores |
Protección de los datos
Durante el escenario PCI:
- la comunicación se realiza mediante HTTPS;
- los datos persistidos de la tarjeta se cifran;
- el acceso al contenido protegido se restringe a los componentes autorizados;
- las referencias y los metadatos utilizan información enmascarada;
- los datos sensibles no deben aparecer en logs, eventos ni notificaciones;
- los entornos de desarrollo y prueba no deben utilizar tarjetas reales.
Estos controles ayudan a proteger los datos del titular y a mantener el entorno alineado con los requisitos PCI DSS aplicables.
Resultados y actualizaciones
La primera respuesta informa el resultado disponible en ese momento. Según el medio de pago y el PSP, el estado puede cambiar posteriormente.
| Situación | Qué ocurre |
|---|---|
| Pago aprobado | La transacción se actualiza con la identificación y el estado devueltos por el PSP |
| Pago pendiente | La transacción espera una confirmación posterior del PSP |
| Pago rechazado | La respuesta informa que el pago no fue autorizado |
| Fallo técnico | La plataforma puede intentar un PSP alternativo cuando el flujo y el tipo de fallo lo permitan |
| Actualización posterior | Un webhook o evento actualiza el estado de la transacción |
Buenas prácticas
- Utiliza preferentemente tokens para pagos recurrentes o tarjetas guardadas;
- No almacenes el PAN ni el código de seguridad en tu aplicación;
- No incluyas datos sensibles en logs ni mensajes de error;
- Valida los webhooks antes de actualizar el estado del pedido;
- Utiliza identificadores de transacción para conciliación y soporte;
- Realiza pruebas únicamente con las tarjetas y los entornos proporcionados para ese fin;
- Mantén un flujo activo y PSP alternativos cuando tu modelo operativo requiera una mayor disponibilidad.
Preguntas frecuentes
¿Cuál es la diferencia entre PCI y No PCI?
El escenario PCI procesa datos de tarjetas de crédito o débito. No PCI procesa medios que no utilizan esos datos, como PIX, boleto y transferencia.
¿Es obligatorio guardar la tarjeta para realizar un pago PCI?
No. El pago puede utilizar los datos únicamente en la transacción actual. El token solo es necesario cuando la tarjeta debe volver a utilizarse como referencia.
¿El token contiene el número completo de la tarjeta?
No. Funciona como una referencia opaca a los datos mantenidos en el entorno protegido.
¿Orkestral almacena el código de seguridad?
No. El código de seguridad se utiliza únicamente cuando es necesario para el procesamiento y no se almacena con el token.
¿Qué ocurre si el token no es válido o fue eliminado?
El pago no se envía al PSP. El cliente debe utilizar otro token válido o volver a informar los datos de la tarjeta mediante un componente aprobado.
¿El resultado de un pago siempre es definitivo?
No. Algunos medios de pago y PSP devuelven un estado inicial y envían la confirmación definitiva posteriormente.