Skip to content

EVD-GOVERNANCE — Evidencia de Gobernanza y Políticas PCI DSS

Fecha: 2026-04-03 Entidad evaluada: BIO TECHNOLOGY CENTER S.A.S. (Fintrixs) QSA: ControlCase Infraestructura: DigitalOcean Kubernetes (DOKS) — Región nyc1

Este documento consolida la evidencia para las preguntas de gobernanza PCI DSS: Q82, Q87, Q1025, Q1027, Q1036.


1. Q82 — Política de Seguridad de la Información

1.1 Documento de referencia

CampoValor
PolíticaPOL-001-INFORMATION_SECURITY_POLICY.md
Versión vigente1.0
Fecha de aprobación2026-03-15
Próxima revisión2027-03-15
Aprobado porCEO / CISO
ClasificaciónInterno — Distribución obligatoria

1.2 Contenido de la política

La política cubre, como mínimo, los siguientes dominios alineados a PCI DSS v4.0:

#DominioSección POL-001Requisito PCI DSS
1Propósito y alcance del programa de seguridad§112.1.1
2Clasificación y manejo de datos§33.1, 3.2
3Control de acceso y privilegio mínimo§47.1, 7.2
4Seguridad de red y segmentación§51.1, 1.2
5Seguridad física (delegada a DigitalOcean AOC)§69.1
6Protección contra malware§75.1
7Gestión de vulnerabilidades y parches§86.3, 11.3
8Logging y monitoreo§910.1
9Respuesta a incidentes§1012.10
10Gestión de terceros§1112.8
11Seguridad en desarrollo de software§126.2
12Concienciación y formación§1312.6

1.3 Distribución y acuse de recibo

Proceso de distribución:

PasoAcciónResponsableEvidencia
1Envío por email corporativo a todo el personal (empleados, contratistas)CISOCaptura de email con lista de destinatarios
2Acuse de recibo individual (firma electrónica o respuesta confirmada)Cada empleadoRegistro en carpeta HR/policy-acknowledgments/
3Envío a proveedores de servicios terceros cuando apliqueCISOEmail + confirmación de recepción
4Publicación en repositorio interno accesible a todo el personalCISOURL del repositorio con log de acceso

Evidencia requerida para auditoría:

  • [ ] Captura del email de distribución con lista completa de destinatarios
  • [ ] Muestra de al menos 10 acuses de recibo firmados
  • [ ] Log de acceso al repositorio interno mostrando consultas de la política
  • [ ] Confirmación de recepción de proveedores terceros en scope

1.4 Ciclo de revisión anual

ActividadFrecuenciaPróxima fechaResponsable
Revisión completa de la políticaAnual2027-03-15CISO
Actualización por cambios significativosAd-hocN/ACISO
Redistribución tras actualizaciónPost-actualizaciónN/ACISO
Renovación de acuses de reciboAnual2027-03-15HR + CISO

2. Q87 — Organigrama y Roles de Seguridad

2.1 Documento de referencia

CampoValor
DocumentoORG-001-SECURITY_ORG_CHART.md
Versión vigente1.0
Fecha de aprobación2026-03-15
Próxima revisión2026-06-15 (trimestral)

2.2 Organigrama de seguridad de la información

2.3 Responsabilidades por rol

RolResponsabilidades de seguridadRequisitos PCI DSS cubiertos
CEOAprobación final de políticas, patrocinio del programa PCI DSS, asignación de recursos12.1.1, 12.4.1
CISO / Security LeadDirección del programa de seguridad, cumplimiento PCI DSS global, reporte trimestral a CEO, comunicación de alertas de seguridad12.1.3, 12.4.2, 12.5.2
Líder InfraestructuraFirewalls, segmentación de red, K8s, hardening de sistemas, gestión de parches1.x, 2.x, 6.3.3
Líder DesarrolloDesarrollo seguro (SDLC), revisión de código, WAF, gestión de dependencias6.x
Líder OperacionesLogging, monitoreo SIEM, FIM, IDS/IPS, respuesta a incidentes (primer nivel)10.x, 11.x, 12.10
Oficial de CumplimientoDocumentación PCI DSS, gestión de terceros (AOC), auditorías internas, revisión de scope12.3, 12.5, 12.8
Recursos HumanosBackground checks, formación de seguridad, acuses de recibo de políticas12.6, 12.7

2.4 Registros de revisión trimestral

PeríodoFecha de revisiónParticipantesTemas cubiertosActa firmada
Q1 20262026-03-15CEO, CISO, LíderesAprobación inicial del programa, asignación de rolesPendiente firma
Q2 20262026-06-15CEO, CISO, LíderesRevisión de avance PCI DSS, alertas de seguridadProgramado
Q3 20262026-09-15CEO, CISO, LíderesResultados de escaneos, estado de remediacionesProgramado
Q4 20262026-12-15CEO, CISO, LíderesRevisión anual, preparación de auditoríaProgramado

Contenido mínimo de cada revisión trimestral (proveedor de servicios):

  • [ ] Revisión de logs diarios de seguridad
  • [ ] Revisión de configuración de firewalls
  • [ ] Verificación de estándares aplicados a nuevos sistemas
  • [ ] Revisión de respuesta a alertas de seguridad
  • [ ] Estado del proceso de gestión de cambios

2.5 Comunicación de alertas de seguridad

2.6 Carta del programa de cumplimiento PCI DSS (Service Provider)

Como proveedor de servicios, Fintrixs mantiene una carta formal del programa de cumplimiento PCI DSS que incluye:

ElementoEstadoDocumento
Declaración de compromiso ejecutivoCompletadoFirmado por CEO
Asignación del CISO como responsable globalCompletadoORG-001 §2
Alcance del programaCompletadoscope_definition.md
Calendario de actividades anualesCompletadoGantt en §2.4
Proceso de revisión trimestralDefinido§2.4
Métricas de cumplimientoEn definiciónDashboard Grafana (planificado)

3. Q1025 — Roles y Responsabilidades PCI DSS

3.1 Matriz RACI — Requisitos PCI DSS v4.0

La siguiente matriz asigna roles y responsabilidades para cada uno de los 12 requisitos PCI DSS:

Leyenda: R = Responsable, A = Aprobador, C = Consultado, I = Informado

Req.DescripciónCEOCISOInfraDevOpsComplianceHR
1Seguridad de red (firewalls, segmentación)IARCCI
2Configuración segura de sistemasIARRCI
3Protección de datos almacenadosIARRCI
4Cifrado en tránsitoIARRCI
5Protección contra malwareIARCRI
6Desarrollo y mantenimiento seguroIACRCI
7Control de acceso (need-to-know)IARRRRC
8Autenticación e identidadIARRCCC
9Seguridad físicaIACCR
10Logging y monitoreoIACCRI
11Pruebas de seguridad (scans, pentests)IARRRR
12Políticas, gobernanza, gestión de riesgosARCCCRR

3.2 Desglose detallado por sub-requisito

Requisito 1 — Seguridad de Red

Sub-req.ControlResponsableAprobador
1.1.2Roles y responsabilidades documentadosInfra LeadCISO
1.2.1Estándares de configuración de firewallsInfra LeadCISO
1.2.5Servicios/puertos permitidos documentadosInfra LeadCISO
1.3.1Restricción de tráfico entrante al CDEInfra LeadCISO
1.3.2Restricción de tráfico saliente del CDEInfra LeadCISO
1.4.1NSC entre redes confiables y no confiablesInfra LeadCISO

Requisito 3 — Protección de Datos Almacenados

Sub-req.ControlResponsableAprobador
3.1.1Políticas de retención de datosComplianceCISO
3.3.1PAN enmascarado en visualizaciónDev LeadCISO
3.5.1PAN cifrado en almacenamiento (AES-256-GCM)Dev Lead (card-vault-service)CISO
3.6.1Gestión de claves criptográficasInfra LeadCISO

Requisito 6 — Desarrollo Seguro

Sub-req.ControlResponsableAprobador
6.2.1SDLC con seguridad integradaDev LeadCISO
6.2.3Revisión de código antes de producciónDev LeadCISO
6.3.1Identificación de vulnerabilidades en softwareDev Lead + Ops LeadCISO
6.3.3Parches de seguridad aplicados a tiempoInfra LeadCISO
6.4.1WAF para aplicaciones web públicasInfra LeadCISO

Requisito 12 — Políticas y Gobernanza

Sub-req.ControlResponsableAprobador
12.1.1Política de seguridad de la informaciónCISOCEO
12.3.1Targeted Risk Analysis (TRA)CISO + ComplianceCEO
12.4.1Revisión trimestral de cumplimiento (SP)CISOCEO
12.5.2Revisión semestral del scope (SP)CISO + ComplianceCEO
12.6.1Programa de concienciación de seguridadHR + CISOCEO
12.7.1Background checksHRCISO
12.8.1Lista de proveedores tercerosComplianceCISO
12.10.1Plan de respuesta a incidentesOps Lead + CISOCEO

3.3 Acuse de recibo de responsabilidades

Cada persona asignada debe firmar un acuse de recibo que incluye:

ElementoDescripción
Nombre completo y cargoIdentificación del responsable
Requisitos PCI DSS asignadosLista de sub-requisitos bajo su responsabilidad
Declaración de comprensión"Entiendo y acepto las responsabilidades asignadas"
Fecha y firmaFirma electrónica o física
Frecuencia de renovaciónAnual o ante cambios de rol

Evidencia requerida para auditoría:

  • [ ] Acuses de recibo firmados de al menos el CISO, Infra Lead, Dev Lead, Ops Lead
  • [ ] Evidencia de que los roles están alineados con el organigrama (Q87)
  • [ ] Registro de cualquier cambio de responsabilidades durante el período evaluado

4. Q1027 — Análisis de Riesgo Dirigido (TRA)

4.1 Documento de referencia

CampoValor
DocumentoTRA-001-TARGETED_RISK_ANALYSIS.md
Versión vigente1.0
Fecha de aprobación2026-03-15
Próxima revisión2027-03-15
Metodología basePCI DSS v4.0 Appendix D — TRA Customized Approach

4.2 Framework de Targeted Risk Analysis

4.3 Requisitos con frecuencia flexible (TRA obligatorio)

Los siguientes requisitos PCI DSS v4.0 permiten frecuencia personalizada, siempre que se realice un TRA documentado:

Requisito PCI DSSControlFrecuencia estándarFrecuencia FintrixsJustificación TRA
5.2.3.1Evaluación de componentes no susceptibles a malwarePeriódicaAnualInfraestructura 100% contenedores inmutables en K8s; sin cambios significativos entre revisiones
5.3.2.1Frecuencia de escaneos antimalware periódicosPeriódicaContinuo (CI/CD)Trivy escanea en cada build; riesgo mitigado por imágenes inmutables
7.2.5.1Revisión de cuentas de aplicación y sistemaPeriódicaSemestralCantidad reducida de cuentas de sistema; cambios infrecuentes
8.6.3Rotación de contraseñas de cuentas de servicioPeriódica90 díasAlineado con política de contraseñas §8.3.9
9.5.1.2.1Frecuencia de inspección de dispositivos POIN/AN/AFintrixs es procesador e-commerce; no opera dispositivos POI físicos
10.4.2.1Frecuencia de revisión de logs para sistemas no críticosPeriódicaSemanalSistemas no críticos tienen bajo volumen de eventos; revisión semanal suficiente
11.3.1.1Frecuencia de escaneos internos de vulnerabilidadesTrimestral mínimoTrimestralCumple con frecuencia estándar; TRA confirma que no se requiere mayor frecuencia
11.6.1Frecuencia de detección de cambios en páginas de pagoPeriódicaSemanalPáginas de pago con baja frecuencia de cambio; CSP + SRI implementados
12.10.4.1Frecuencia de entrenamiento de respuesta a incidentesPeriódicaAnualEquipo pequeño y estable; ejercicio tabletop anual suficiente

4.4 TRA para requisitos de enfoque personalizado (Customized Approach)

Fintrixs utiliza el enfoque definido (Defined Approach) para todos los requisitos PCI DSS. No se aplican requisitos de enfoque personalizado en esta evaluación.

Si en evaluaciones futuras se adopta un enfoque personalizado para algún requisito, el TRA deberá cubrir:

ElementoDescripción
Objetivo del control personalizadoQué busca lograr el control
Controles compensatorios implementadosControles que mitigan el riesgo
Análisis de amenazasAmenazas específicas que el control aborda
Evaluación de riesgo residualProbabilidad e impacto post-control
Aprobación ejecutivaFirma del CEO/CISO
Validación por QSAControlCase valida el enfoque

4.5 Proceso de revisión del TRA

ActividadFrecuenciaResponsableTrigger adicional
Revisión completa del TRAAnualCISO
Actualización por cambios significativosAd-hocCISOCambio de infraestructura, nuevo servicio, nuevo proveedor
Aprobación ejecutivaAnualCEOPost-revisión

Evidencia requerida para auditoría:

  • [ ] Documento TRA-001 completo con análisis por cada requisito de frecuencia flexible
  • [ ] Justificación documentada de la frecuencia seleccionada para cada control
  • [ ] Firma de aprobación ejecutiva (CEO/CISO)
  • [ ] Evidencia de que el TRA fue revisado en el último año

5. Q1036 — Revisión Semestral del Alcance PCI DSS (Service Provider)

5.1 Requisito

Como proveedor de servicios, Fintrixs debe revisar los documentos de alcance PCI DSS cada seis meses y tras cualquier cambio organizacional significativo.

5.2 Documentos sujetos a revisión semestral

# ControlCaseDocumentoUbicaciónÚltima versión
Q1Descripción del negocio y serviciosscope_definition.md §12026-02-04
Q2Diagrama de red de alto nivelnetwork_diagram.md2026-02-04
Q4Inventario de activosasset_inventory.md2026-02-04
Q5Diagrama de flujo de datosdata_flow_diagram.md2026-02-04
Q7Diagrama de red detalladonetwork_diagram.md §12026-02-04
Q8Diagrama de flujo de datos detalladodata_flow_diagram.md §1-42026-02-04

5.3 Proceso de revisión semestral

5.4 Calendario de revisiones semestrales

# RevisiónPeríodoFecha programadaEstadoActa firmada
SRev-01H1 20262026-04-15ProgramadoPendiente
SRev-02H2 20262026-10-15ProgramadoPendiente
SRev-03H1 20272027-04-15ProgramadoPendiente

5.5 Revisión ante cambios organizacionales

Cuando se produce un cambio organizacional significativo, se debe realizar una evaluación de impacto sobre el alcance PCI DSS:

Tipo de cambioEjemploAcción requeridaComunicación
Nueva infraestructuraMigración de proveedor cloud, nuevo datacenterRevisión completa del scope + actualización de diagramasEmail a CEO con análisis de impacto
Nuevo servicio en scope PCINuevo microservicio que toca PANActualización de inventario (Q4) y flujo de datos (Q5/Q8)Email a CEO + equipo de desarrollo
Cambio de proveedor terceroNuevo procesador de pagos, nuevo QSAActualización de lista de proveedores (Q90) + scopeEmail a CEO + Compliance
Reorganización internaCambio de CISO, reestructuración de equipoActualización de organigrama (Q87) + RACI (Q1025)Email a CEO
Fusión o adquisiciónIncorporación de nueva entidadRevisión completa de todos los documentosReunión con dirección ejecutiva

5.6 Formato del acta de revisión

Cada revisión semestral genera un acta con el siguiente formato:

CampoDescripción
Número de revisiónSRev-XX
Fecha de la revisiónFecha en que se realizó
ParticipantesNombres y roles
Documentos revisadosLista de documentos con versión
HallazgosCambios detectados o confirmación de vigencia
Acciones correctivasSi aplica, plan de actualización
Firma de dirección ejecutivaCEO o delegado autorizado
Fecha de próxima revisiónSiguiente fecha programada

Evidencia requerida para auditoría:

  • [ ] Al menos 2 actas de revisión semestral firmadas dentro del período de evaluación
  • [ ] Evidencia de actualización de documentos cuando se detectaron cambios
  • [ ] Comunicación a dirección ejecutiva ante cambios organizacionales (si aplica)
  • [ ] Confirmación de que todos los documentos de scope están vigentes y actualizados

Historial de revisiones

VersiónFechaAutorCambios
1.02026-04-03Equipo de Seguridad FintrixsCreación inicial del documento de evidencia de gobernanza

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS