Getnet DocsGetnet Docs

Proceso de certificación

¿Qué es el proceso de certificación?

Antes del paso a producción de su integración de pagos, debe completar un proceso de certificación para asegurar que su implementación cumple con los estándares técnicos, de seguridad y de experiencia de usuario de GetNet, así como con los requisitos normativos. Una vez que haya finalizado los acuerdos comerciales con el equipo de ventas de GetNet, el proceso de certificación comienza cuando el equipo de integraciones de GetNet se pone en contacto con usted para guiarle a través de la validación técnica. Este proceso valida que su integración procesa los pagos de forma segura, proporciona una buena experiencia de usuario y cumple con las mejores prácticas de la industria.

Paso 1: Requisitos de seguridad

Certificación PCI DSS

Es obligatorio contar con un certificado PCI DSS activo. Este documento debe obtenerse de la parte responsable de capturar los datos del titular de la tarjeta, ya sea su organización o un proveedor externo. Una vez disponible, envíe el certificado al equipo de soporte de integraciones para su aprobación por correo electrónico.

Protección de datos sensibles

Los datos del titular de la tarjeta deben tratarse con estrictas medidas de seguridad:

  • Nunca muestre el número completo de la tarjeta en ningún momento del flujo de la transacción
  • Nunca almacene ni muestre los datos del CVV en ninguna etapa, incluidos los recibos de las transacciones
  • En los comprobantes o recibos, muestre únicamente el BIN y los últimos cuatro dígitos del número de la tarjeta
  • Asegúrese de que todos los datos sensibles estén encriptados en tránsito y en reposo

Paso 2: Requisitos de la interfaz de usuario

Para garantizar una experiencia de pago fluida y transparente para sus usuarios, su integración debe cumplir con los siguientes requisitos de interfaz de usuario:

Inicio del pago y branding

Antes de enviar un pago, muestre un resumen claro y conciso de la transacción al usuario. Incluya el branding adecuado del gateway de pago (como el logotipo de GetNet) según el contexto de su integración.

Términos y condiciones

Proporcione un enlace claramente visible que permita a los usuarios leer y aceptar los términos y condiciones antes de completar el pago.

Preguntas frecuentes (FAQ)

Incluya una sección con preguntas frecuentes relacionadas con los pagos electrónicos. Se proporciona un documento de preguntas frecuentes sugerido durante el proceso de onboarding.

Historial de transacciones

Los usuarios deben tener acceso a un resumen de sus compras anteriores, que debe incluir los siguientes detalles:

  • Número de referencia
  • Fecha de la transacción
  • Importe (incluida la moneda)
  • Estado de la transacción

Paso 3: Requisitos técnicos de seguridad

Su integración debe implementar medidas de seguridad técnica para proteger los datos sensibles, evitar transacciones duplicadas y asegurar un procesamiento de pagos fiable. Estos requisitos son esenciales para mantener el cumplimiento de la seguridad y proporcionar una experiencia de pago segura.

Almacenamiento seguro de credenciales

Las credenciales deben almacenarse de forma segura, ya sea en una base de datos protegida con encriptación o como variables de entorno. También se pueden utilizar sistemas seguros de gestión de la configuración. Bajo ninguna circunstancia estas credenciales deben quedar expuestas en el código fuente, en los sistemas de control de versiones o en el código del lado del cliente.

Gestión del botón de pago

Para evitar cargos múltiples accidentales, deben existir medidas para evitar envíos repetidos causados por hacer doble clic en el botón de pago, retrasos en la red o problemas de navegación de avance/retroceso en el navegador.

Control de idempotencia

Se debe implementar el uso del campo idempotency_key para asegurar que los intentos de pago duplicados no se procesen más de una vez. Esto evita cargos duplicados accidentales cuando se producen problemas en la red.

Gestión de transacciones pendientes

Si una transacción permanece en estado pendiente, el sistema debe notificar al usuario de manera adecuada antes de permitir que se inicie un nuevo intento de pago. Implemente un seguimiento de estado adecuado y comunicación con el usuario para las transacciones pendientes.

Paso 4: Requisitos de validación de datos

Una validación de datos adecuada asegura que la información de pago se recopile de forma precisa, segura y en cumplimiento de los requisitos de autenticación. Su integración debe validar todos los campos de entrada antes de su envío y recopilar los datos necesarios para la autenticación 3D Secure cuando corresponda.

Campos obligatorios para la autenticación 3DS (si aplica)

Al implementar la autenticación 3D Secure, recopile los siguientes campos obligatorios:

  • Dirección de correo electrónico del titular de la tarjeta
  • Nombre completo
  • Número de teléfono
  • Dirección IP del dispositivo utilizado durante la transacción

Campos recomendados para la autenticación 3DS

Para mejorar la seguridad y la precisión de la autenticación, incluya también los detalles de la dirección de facturación:

  • Ciudad
  • País
  • Línea de dirección
  • Código postal
  • Estado / Provincia

Algoritmo de Luhn y validación del CVV

Los números de las tarjetas deben validarse utilizando el algoritmo de Luhn (una fórmula matemática utilizada para validar números de identificación, como números de tarjetas de crédito, números IMEI, números de la Seguridad Social y otros). El campo CVV debe aceptar únicamente entradas numéricas y debe renderizarse como un campo de tipo contraseña para proteger los datos sensibles.

Reglas de validación de campos

  • Nombre y apellidos: No deben contener caracteres especiales ni valores numéricos
  • Direcciones de correo electrónico: Deben ajustarse a un formato de correo electrónico válido
  • Todos los campos obligatorios: Deben validarse antes del envío

Paso 5: Pruebas del flujo de transacciones

Debe realizar y documentar los siguientes escenarios de transacción:

Tipo de transacciónQué validarEvidencia requerida
Aprobada / AceptadaMostrar estado, mensaje, descripción, fecha, importe total y monedaCapturas de pantalla del panel y del frontend
Rechazada / Denegada / ErrorLos mismos datos que para una transacción aprobadaCapturas de pantalla del panel y del frontend
PendienteValidar la coincidencia de los estados inicial y finalEvidencia antes y después del cambio de estado

Logs de integración

Mantenga logs de todas las peticiones enviadas al gateway de pago. Estos logs son esenciales para la resolución de problemas, la auditoría y la validación del comportamiento de su integración.

Paso 6: Integraciones adicionales

Webhook (Notificaciones de estado)

Debe exponer 4 URLs durante la acreditación en la Plataforma Digital para recibir notificaciones de estado de las transacciones de forma asíncrona. Estos webhooks permiten actualizaciones en tiempo real cuando cambian los estados de las transacciones.

Probe / Cronjob

Implemente un mecanismo para gestionar las transacciones pendientes:

  • Simule una transacción pendiente.
  • Actualice manualmente su estado desde el panel de administración.
  • Verifique que su sitio web refleja automáticamente el cambio de estado.

Paso 7: Requisitos de datos de la transacción

Su integración debe incluir datos de transacción completos y precisos para garantizar un procesamiento adecuado, el cumplimiento de los requisitos regionales y una gestión de pagos exitosa. Esto incluye información del pagador y del comprador, referencias de transacción únicas y cualquier detalle requerido de impuestos o modificadores de pago.

Información del pagador y del comprador

Incluya datos tanto para la entidad pagadora como para la compradora en el flujo de la transacción cuando corresponda.

Referencia única de transacción

Cada transacción debe tener un identificador de referencia único para evitar duplicados y permitir un seguimiento adecuado.

Gestión de impuestos

Verifique si alguno de los países disponibles requiere que los impuestos se desglosen por separado en los datos de la transacción.

Modificadores de pago

Valide que se incluyan los campos obligatorios en función del tipo de financiación o de los impuestos aplicables en su mercado.

Paso 8: Reversión de transacciones

Si su integración admite reversiones o anulaciones de transacciones, estas operaciones deben implementarse y validarse adecuadamente durante el proceso de certificación. Esto asegura que las solicitudes de cancelación se gestionen correctamente y que las actualizaciones de estado se reflejen con precisión en su sistema.

Proceso de cancelación

Si ha implementado reversiones de transacciones a través de la API, este flujo también debe validarse durante la certificación. Asegúrese de que las solicitudes de cancelación se gestionen correctamente y de que las actualizaciones de estado se reflejen en su sistema.

Checklist de validación

A lo largo del proceso de certificación, se le pedirá que proporcione evidencias de cumplimiento. Estas pueden enviarse a través de:

  • Documentación por correo electrónico
  • Capturas de pantalla que demuestren la funcionalidad
  • Grabaciones de vídeo de los flujos de los usuarios
  • Logs de integración

Si algún requisito no está implementado, deberá proporcionar una justificación que explique el motivo. Toda la información enviada es revisada y validada por los equipos de Garantía de Calidad y Seguridad de la Información.

Consulte también

Para obtener información sobre los requisitos de cumplimiento de PCI DSS, consulte Cumplimiento de PCI (PCI DSS). Para obtener detalles sobre el manejo seguro de datos, consulte Tokenización. Para comprender los requisitos de autenticación, consulte Autenticación 3DS 2.0.