Pagos MOTO: qué son, qué cuestan y su alcance PCI
MOTO significa Mail Order/Telephone Order: la clasificación de las redes de tarjetas para cualquier pago en el que el cliente no está presente y el pedido llega por teléfono o por correo. Es un subconjunto de tarjeta no presente con codificación, tasas de intercambio y perfil de responsabilidad por fraude propios.
Un pago MOTO — de Mail Order/Telephone Order, pedidos por correo o teléfono — es una transacción con tarjeta realizada por teléfono, correo electrónico o correo postal, en lugar de en persona o en una web. Las redes de tarjetas lo tratan como una categoría aparte desde la era de los catálogos, con su propio código de categoría de comercio, su propia tasa de intercambio y sus propias reglas de contracargo. Como la tarjeta nunca está presente y en una llamada no hay paso de 3D Secure, la responsabilidad por fraude recae en el comercio.
Si alguna vez le has leído un número de tarjeta a alguien por teléfono, has hecho un pago MOTO. La categoría abarca desde una factura puntual pagada por teléfono hasta un contact center de 500 puestos que toma reservas de entradas todo el día. Lo que les une es la ausencia de la tarjeta en el momento de la transacción, y la ausencia de cualquier comprobación criptográfica entre el titular y el comercio.
La mayoría de las explicaciones tratan MOTO como una reliquia, algo que los negocios usaban antes de que la web se impusiera. Eso pasa por alto lo que está ocurriendo de verdad. Los pagos tomados por teléfono siguen suponiendo una parte relevante de los ingresos de los centros de contacto en seguros, sanidad, B2B, ONG y viajes, y los cambios de PCI DSS v4.0.1 que entraron en vigor en marzo de 2025 endurecieron la carga de cumplimiento, no la aligeraron. Si tu operación toma datos de tarjeta por teléfono —aunque sea de vez en cuando—, esta página explica qué es realmente MOTO, cómo se le aplican las normas y cómo gestionar el canal sin arrastrar todo tu negocio al alcance PCI.
Qué Cuenta como Transacción MOTO
MOTO cubre cualquier pago con tarjeta en el que el titular te da sus datos en remoto y eres tú —no él— quien tramita la transacción. Los casos clásicos: un cliente le lee su número de tarjeta a un agente por teléfono, lo escribe en un formulario de venta por correo o (todavía, de vez en cuando) lo envía por fax. Es una categoría reconocida en las reglas de Visa, Mastercard, American Express y Discover, con su propia codificación de transacción y su propio tratamiento de intercambio.
Las redes de tarjetas dividen las transacciones en tres grandes categorías de presentación. Con tarjeta presente es todo lo que lleva chip, toque contactless o banda magnética en un terminal físico. E-commerce es todo lo que el propio cliente introduce en un checkout web. MOTO es la tercera: el titular está al teléfono o ha enviado un formulario de pedido por correo, y el comercio teclea o acepta los datos en remoto. MOTO y e-commerce caen ambas bajo tarjeta no presente (CNP) a efectos del alcance de PCI DSS, pero los esquemas siguen distinguiéndolas porque los patrones de fraude y las herramientas de autenticación disponibles son distintos.
La línea divisoria que conviene recordar es quién completa el pago. Si tu cliente teclea él mismo su número de tarjeta en una página de pago —aunque se la hayas enviado por SMS en mitad de la llamada—, es una transacción de e-commerce. En el momento en que tu personal oye, ve o teclea el número, es MOTO, y todo lo que haya tocado ese número se convierte en tu problema de cumplimiento.
Cómo Funciona una Transacción MOTO, Paso a Paso
Una llamada MOTO típica va así. El cliente llama, el agente le identifica y confirma el pedido, y después pide los datos de la tarjeta. El cliente lee en voz alta el número largo, la caducidad, el CVV. El agente teclea los dígitos en un terminal virtual, normalmente una página web en su puesto de trabajo conectada a la pasarela de pago. La pasarela envía la petición de autorización al esquema de tarjetas, que la enruta al banco emisor. El emisor aprueba o rechaza, el agente lee el resultado al cliente y la llamada termina.
Cada paso de ese flujo es un punto de riesgo. El agente oye el número de tarjeta y el CVV. El puesto de trabajo los muestra. La grabación de la llamada —casi siempre activa por motivos de calidad y disputas— captura el audio. El sistema de telefonía transporta los datos. Si hay un fax o un formulario en papel por medio, ahora existe una copia física guardada en alguna parte. Nada de esto es hipotético: los evaluadores PCI marcan cada uno de esos puntos de contacto como dentro del alcance.
La mecánica de MOTO es sencilla. Lo que la hace cara es la resaca de cumplimiento que deja ejecutar esa mecánica de forma ingenua, y esa es la parte que la mayoría de las explicaciones se salta.
Por Qué MOTO Es el Canal de Pago con Más Alcance PCI
En e-commerce puedes delegar todo el checkout en una página de pago alojada y mantener los datos de tarjeta completamente fuera de tus sistemas. Una llamada MOTO no ofrece ese atajo. A menos que construyas uno, el número de tarjeta pasa por oídos humanos, telefonía, grabaciones de llamadas y puestos de agente antes de llegar a un procesador, lo que convierte a MOTO en el canal de pago que más alcance genera de todos los que un negocio puede operar.
Para un centro de contacto típico que toma pagos por teléfono de viva voz, la lista de alcance es desalentadora. El número de tarjeta se dicta a los auriculares del agente, así que el sistema de telefonía IP lo transporta. El agente lo teclea en un terminal virtual o un CRM, así que el puesto de trabajo, la pantalla, el teclado y la red lo ven. La llamada se graba, así que la plataforma de grabación lo almacena. A veces la grabación acaba en una herramienta de control de calidad, una plataforma de coaching o un pipeline de analítica. Cada uno de esos sistemas queda dentro del entorno de datos del titular y debe evaluarse frente a PCI DSS.
Eso es lo que empuja a la mayoría de los centros de contacto al SAQ D —el cuestionario de 329 controles— en lugar del mucho más corto SAQ A, que se queda en 22. Hemos desglosado qué incluye cada uno en nuestra guía del SAQ A y en la entrada del glosario sobre el SAQ. Los 12 requisitos de PCI DSS no se vuelven más fáciles porque tengas 500 agentes y un CRM. Si acaso, se vuelven más difíciles, porque cada sistema adicional multiplica el trabajo de auditoría.
Qué Cambió PCI DSS v4.0.1 para MOTO
La versión 4.0.1 es la versión vigente del estándar desde el 31 de marzo de 2025. No añadió requisitos nuevos respecto a v4.0 —afinó el lenguaje—, pero para las operaciones de pago por teléfono, tres de esas aclaraciones muerden.
La primera es qué cuenta como dentro del alcance. La redacción de v4.0.1 es explícita: cualquier componente de sistema que pueda afectar a la seguridad de los datos del titular está en alcance. Eso incluye una plataforma de grabación de llamadas que capture tonos DTMF, aunque nunca almacene los dígitos como texto legible. v4.0 ya lo daba a entender. v4.0.1 no deja margen para discutirlo.
La segunda es el Requisito 3 sobre datos almacenados. Los datos sensibles de autenticación —el CVV, la banda magnética completa, los datos de PIN— no pueden conservarse después de la autorización. Ni en claro, ni cifrados, ni en un búfer temporal, ni en una copia de seguridad. Para MOTO, eso significa que las grabaciones que capturaron un CVV tienen que censurarse o borrarse. El viejo apaño de «ciframos la grabación» ya no se sostiene.
La tercera es el conjunto de requisitos que pasaron a ser obligatorios con v4.0.1, incluida la autenticación multifactor en cada vía de acceso al entorno de datos del titular. Nada de esto es específico de MOTO, pero los centros de contacto que procesan pagos desde puestos de agente en redes corporativas mixtas descubren que ese requisito de MFA se come el presupuesto más rápido de lo previsto. Nuestro fundador, Curtis Nash, lo dice sin rodeos: «La forma más rápida de gestionar v4.0.1 en una operación telefónica es asegurarte de que el tramo telefónico nunca toque al agente. Todo lo demás es un parche». Hay un desglose más completo en nuestra página sobre PCI DSS v4.0.1.
Por Qué MOTO Conlleva Más Riesgo de Fraude que el E-Commerce
La mayor diferencia entre MOTO y el resto de operaciones online con tarjeta no presente es la autenticación. Un checkout online puede pasar al titular por 3D Secure, que envía un código al teléfono del cliente o le pide confirmación en su app bancaria. Si el cliente se autentica, la responsabilidad por fraude se traslada al emisor de la tarjeta. El comercio queda protegido.
No existe un equivalente para una llamada de teléfono. Las redes de tarjetas llevan años hablando de un 3DS para MOTO; en la práctica, los bancos emisores no lo han construido. Así que cuando tu agente toma un número de tarjeta en una llamada, no hay autenticación ninguna. Si quien llama resulta ser un defraudador leyendo datos robados, el contracargo recae sobre el comercio. Siempre.
Los números lo confirman. UK Finance contó 1,98 millones de incidentes de fraude en tarjeta no presente en el primer semestre de 2025 —un 19% más que en el mismo periodo de 2024—, mientras que la cifra de pérdidas del semestre, 372 millones de libras, fue de hecho ligeramente inferior. Más casos, importes más pequeños. Los defraudadores reparten cargos menores entre más tarjetas robadas, lo que hace que las reglas de fraude por umbral de importe sirvan menos que antes. El European Fraud Map de FICO situó la tarjeta no presente en torno al 70% del total de pérdidas por fraude con tarjeta en el Reino Unido en 2024, y las categorías que lo impulsan no son todas de e-commerce.
Lo que funciona de verdad contra el fraude MOTO es un enfoque por capas y bastante poco vistoso: verificación de dirección (AVS), comprobaciones de CVV sin almacenar nunca el CVV, controles de velocidad entre cuentas de clientes y formación de agentes que cubra los guiones de ingeniería social. Hemos escrito más sobre el panorama general en nuestra explicación de las transacciones con tarjeta no presente y en nuestra página sobre fraude CNP.
La Exención de SCA Es un Arma de Doble Filo
Las normas de Autenticación Reforzada de Cliente del Reino Unido y de la UE bajo PSD2 reservaron una exención explícita para MOTO. Los pagos por teléfono y por correo están exentos de SCA porque no hay forma realista de aplicar autenticación biométrica o basada en dispositivo a una llamada. Suena útil, y operativamente lo es: tus agentes no se ven forzados a pasar por un flujo de verificación imposible.
Pero la exención corta por los dos lados. Como no hay SCA, no hay traslado de responsabilidad: el comercio sigue cargando con cada contracargo fraudulento. Y la misma exención que hace viable MOTO es exactamente lo que hace el canal atractivo para los defraudadores: es la única vía con tarjeta no presente en la que unos datos robados nunca se enfrentan a una verificación en tiempo real. La exención es una descripción de la realidad, no una protección. Hemos cubierto el trasfondo regulatorio en la normativa británica para cobrar con tarjeta por teléfono.
MOTO en el Reino Unido y en Estados Unidos
La historia de cumplimiento apenas cambia al cruzar el Atlántico. PCI DSS se aplica por contrato a través de tu banco adquirente, no por ley, y los esquemas de tarjetas son globales, así que las reglas de alcance, los tipos de SAQ y la cuestión del DTMF son idénticos en Londres y en Denver. Lo que cambia es la regulación que se superpone. El Reino Unido tiene el régimen de SCA derivado de PSD2 con su exención para MOTO; Estados Unidos no tiene equivalente de SCA, así que no hay exención en la que pensar: solo las mismas obligaciones PCI y la misma responsabilidad del comercio ante los contracargos.
El canal en sí está vivo en ambos mercados. Renovaciones de seguros, pagos sanitarios, donaciones a ONG, liquidación de facturas B2B y reservas de viajes siguen pasando en gran medida por el teléfono, porque los clientes mayores prefieren hablar con una persona y los pedidos B2B complejos se resuelven antes por voz que por checkout. Quien te diga que MOTO es una reliquia no ha pisado un centro de contacto últimamente.
Cuánto Cuesta un Pago MOTO
Las transacciones MOTO suelen llevar tasas de intercambio más altas que las equivalentes con tarjeta presente. La diferencia puede ser de 0,3-0,8 puntos porcentuales según el tipo de tarjeta, el adquirente y el mercado. Es la forma en que los esquemas ponen precio al mayor riesgo de fraude: esperan más contracargos, así que cobran más por transacción. Para un negocio que procesa 1 millón de libras al año por teléfono, eso supone entre 3.000 y 8.000 libras extra de intercambio frente a cobrar esos mismos pagos en persona.
Las Cuatro Formas de Aceptar Pagos MOTO Hoy
La mayoría de los negocios que aceptan pagos por teléfono en realidad no quieren hacerlo: no les queda otra. Una llamada de servicio se convierte en una venta. Un cliente es mayor, no quiere ir online y ha llamado a la oficina. Un equipo de finanzas B2B quiere pagar una factura con tarjeta en lugar de esperar a que se liquide una transferencia. Sea cual sea la razón, hay cuatro patrones operativos para tomar el pago, y elegir entre ellos es en realidad elegir entre alcance y conversión.
Teclear a mano en un terminal virtual es la opción por defecto. El agente sigue en la llamada, el cliente lee sus datos en voz alta y el agente los teclea en un formulario web de la pasarela de pago. Es el patrón más simple de montar y el peor resultado PCI posible: agente, puesto de trabajo, telefonía, grabación y red, todo queda en alcance.
El autoservicio por IVR desvía al cliente fuera de la llamada en vivo hacia un menú automático donde teclea su tarjeta a solas. El alcance cae en picado porque no hay agente en la línea, pero también caen las tasas de conversión en llamadas complejas, y a los clientes mayores les resulta frío.
El enmascaramiento DTMF asistido por agente mantiene al agente en la llamada todo el tiempo. En el momento del pago, el cliente teclea su tarjeta en el teléfono y los tonos se enmascaran antes de llegar al agente, al puesto de trabajo o a la grabación. Conversión alta, alcance bajo. Es el patrón sobre el que construimos Paytia, y creemos que es el único que no obliga a sacrificar nada.
El pago por enlace abandona la llamada: el agente envía un SMS o un correo con un enlace y el cliente completa un checkout online más tarde. Excelente para el alcance —convierte el pago en e-commerce, con el dispositivo del propio cliente haciendo el trabajo—, pero mata justo lo que hace valioso a MOTO: cerrar la venta mientras el cliente está al teléfono. Algunos nunca llegan a pulsar el enlace.
¿Necesitas una Pasarela de Pago MOTO?
No una pasarela aparte: lo que necesitas es una pasarela y una cuenta de comercio con el canal MOTO activado. Los adquirentes aprueban las cuentas de comercio canal por canal, y las transacciones MOTO llevan su propio indicador al enviarse a autorización, así que si tu cuenta se configuró solo para e-commerce, las transacciones telefónicas tecleadas pueden rechazarse o, peor aún, codificarse mal. Si piensas cobrar con tarjeta por teléfono, dilo al solicitar la cuenta.
En el lado de la pasarela, la función MOTO que te ofrecerán normalmente es un terminal virtual, el formulario web en el que tu personal teclea las tarjetas. Funciona, pero como hemos visto, arrastra el puesto de trabajo y todo lo que le rodea al alcance PCI. La pregunta mejor que «qué pasarela MOTO necesito» es «cómo hago llegar el número de tarjeta a la pasarela sin que mi gente ni mis sistemas lo toquen». Eso es lo que responde la captura asistida por agente: Paytia se conecta a las principales pasarelas del Reino Unido y Estados Unidos y pasa los dígitos del teclado del cliente directamente, así que tu relación actual con la pasarela se queda como está. Nuestras guías sobre cobrar con tarjeta por teléfono y pagos telefónicos cubren las opciones de configuración en detalle.
Cómo el Enmascaramiento DTMF Saca a MOTO del Alcance
La técnica que saca a MOTO del alcance completo de PCI es el enmascaramiento DTMF, a veces llamado captura DTMF o supresión DTMF. El cliente introduce el número de su tarjeta en el teclado de su teléfono en lugar de leerlo en voz alta. Un servicio como Paytia se sitúa en la ruta del audio de la llamada, detecta los tonos y enruta los dígitos directamente a la pasarela de pago. Los tonos se eliminan o se sustituyen por un ruido plano antes de que el audio llegue al auricular del agente o a la grabación.
Bien hecho, esto significa:
- El agente nunca oye el número de tarjeta. Sigue en la llamada, puede guiar al cliente durante el proceso y solo ve los últimos cuatro dígitos y el estado de la autorización en su pantalla.
- La grabación de la llamada nunca captura el número de tarjeta. Los equipos de cumplimiento pueden conservar grabaciones íntegras para fines de calidad y disputas sin que esas grabaciones sean datos de tarjeta.
- La infraestructura del centro de contacto —telefonía, CRM, puestos de agente, red— sale del alcance de PCI DSS. Pasas del SAQ D al SAQ A.
PCI DSS 4.0.1 lo señaló explícitamente. Si tu sistema de telefonía captura tonos DTMF con datos de tarjeta y los guarda en cualquier log o grabación, esos logs pasan a ser datos de tarjeta y el sistema sigue en alcance. Así que la supresión tiene que hacerse antes de la captura, no después: censurar las grabaciones a posteriori deja la plataforma de grabación dentro del entorno de datos del titular y no te sirve de nada llegada la evaluación.
Paytia se construyó para MOTO. Todo el sentido de la plataforma es coger el canal de pagos telefónicos —históricamente la parte más enrevesada del alcance PCI de cualquier centro de contacto— y convertirlo en un flujo limpio, con el alcance reducido, que sigue sintiéndose como una llamada normal con el cliente.
Cuando un cliente está listo para pagar, tu agente activa Paytia en la llamada. El cliente teclea los datos de su tarjeta en el teclado de su teléfono. Nuestro enmascaramiento DTMF sustituye los tonos por un ruido plano antes de que lleguen al agente o a la grabación, y los dígitos van directos a tu adquirente sobre nuestra infraestructura PCI DSS Nivel 1, una certificación que mantenemos todos los años desde 2016. El agente sigue en línea, ve la respuesta de autorización y termina la llamada con normalidad.
El centro de contacto nunca ve ni almacena la tarjeta. La grabación se puede conservar sin riesgo. El puesto del agente sale del alcance. La mayoría de nuestros clientes pasan del SAQ D (329 controles) al SAQ A (22 controles) el mismo día del cambio. Y como nos conectamos al nivel que mejor encaje con tu telefonía —desvío de red, PBX, menú IVR, conferencia con agente, WebRTC o troncal SIP—, los sistemas telefónicos existentes rara vez necesitan reingeniería. Consulta nuestra solución de pagos MOTO para el detalle del despliegue.
Preguntas frecuentes
¿Qué significa MOTO en pagos con tarjeta?+
MOTO significa Mail Order/Telephone Order: pedidos por correo o teléfono. Cubre cualquier pago con tarjeta en el que el titular no está presente y no completa él mismo el pago: da sus datos a un agente por teléfono, los envía por correo postal o los pasa por fax. Es una categoría reconocida en las reglas de todos los grandes esquemas de tarjetas, con su propia codificación de transacción y su propio tratamiento en PCI DSS.
¿Qué es una transacción MOTO?+
Una transacción MOTO es un pago con tarjeta que el comercio teclea o envía en nombre del titular, con datos tomados por teléfono o por correo. La tarjeta nunca está presente y no se aplica ningún desafío de 3D Secure, y por eso los esquemas la codifican aparte de los pagos presenciales y del e-commerce, y por eso el comercio carga con la responsabilidad por fraude en todas y cada una.
¿Es MOTO lo mismo que tarjeta no presente?+
MOTO es un subconjunto de tarjeta no presente. Toda transacción MOTO es CNP, pero no toda transacción CNP es MOTO: un checkout de e-commerce es CNP pero no MOTO. Los esquemas de tarjetas usan MOTO específicamente para pedidos telefónicos y postales, con sus propios códigos de transacción y tasas de intercambio.
¿Necesito una pasarela de pago MOTO especial?+
Necesitas una cuenta de comercio con el canal MOTO habilitado y una pasarela que acepte transacciones tecleadas o asistidas por agente, no un producto aparte. Dile a tu adquirente que vas a cobrar por teléfono cuando solicites la cuenta, o las transacciones pueden rechazarse o codificarse mal. Y si los agentes van a teclear los números ellos mismos, presupuesta el alcance PCI que eso crea; el enmascaramiento DTMF lo evita por completo.
¿Los pagos MOTO necesitan 3D Secure?+
No, y de todos modos no existe una versión funcional de 3D Secure para llamadas telefónicas. Los reguladores del Reino Unido y de la UE han eximido explícitamente a MOTO de la Autenticación Reforzada de Cliente. Suena útil, pero también significa que no hay traslado automático de responsabilidad: el comercio carga con el riesgo de contracargo en cada transacción MOTO.
¿Puedo aceptar pagos MOTO sin que mis agentes oigan el número de tarjeta?+
Sí, eso es exactamente lo que hace el enmascaramiento DTMF. El agente sigue en la llamada en vivo, el cliente teclea los dígitos de su tarjeta en el teléfono, los dígitos van directos a la pasarela de pago, y el agente y la grabación reciben tonos planos en su lugar. Nada del centro de contacto ve, oye ni almacena la tarjeta, y eso es lo que baja la operación hasta el SAQ A.
Ready to take secure payments?
Book a demo with our team. We'll show you DTMF masking live, talk through PCI DSS scope reduction, and put together pricing based on your call volume.
Trusted by law firms, insurers, healthcare providers and regulated businesses worldwide. Learn more about Paytia