Tema
EVD-GOVERNANCE — Evidencia de Gobernanza y Políticas PCI DSS
Fecha: 2026-04-03 Entidad evaluada: BIO TECHNOLOGY CENTER S.A.S. (Fintrixs) QSA: ControlCase Infraestructura: DigitalOcean Kubernetes (DOKS) — Región nyc1
Este documento consolida la evidencia para las preguntas de gobernanza PCI DSS: Q82, Q87, Q1025, Q1027, Q1036.
1. Q82 — Política de Seguridad de la Información
1.1 Documento de referencia
| Campo | Valor |
|---|---|
| Política | POL-001-INFORMATION_SECURITY_POLICY.md |
| Versión vigente | 1.0 |
| Fecha de aprobación | 2026-03-15 |
| Próxima revisión | 2027-03-15 |
| Aprobado por | CEO / CISO |
| Clasificación | Interno — Distribución obligatoria |
1.2 Contenido de la política
La política cubre, como mínimo, los siguientes dominios alineados a PCI DSS v4.0:
| # | Dominio | Sección POL-001 | Requisito PCI DSS |
|---|---|---|---|
| 1 | Propósito y alcance del programa de seguridad | §1 | 12.1.1 |
| 2 | Clasificación y manejo de datos | §3 | 3.1, 3.2 |
| 3 | Control de acceso y privilegio mínimo | §4 | 7.1, 7.2 |
| 4 | Seguridad de red y segmentación | §5 | 1.1, 1.2 |
| 5 | Seguridad física (delegada a DigitalOcean AOC) | §6 | 9.1 |
| 6 | Protección contra malware | §7 | 5.1 |
| 7 | Gestión de vulnerabilidades y parches | §8 | 6.3, 11.3 |
| 8 | Logging y monitoreo | §9 | 10.1 |
| 9 | Respuesta a incidentes | §10 | 12.10 |
| 10 | Gestión de terceros | §11 | 12.8 |
| 11 | Seguridad en desarrollo de software | §12 | 6.2 |
| 12 | Concienciación y formación | §13 | 12.6 |
1.3 Distribución y acuse de recibo
Proceso de distribución:
| Paso | Acción | Responsable | Evidencia |
|---|---|---|---|
| 1 | Envío por email corporativo a todo el personal (empleados, contratistas) | CISO | Captura de email con lista de destinatarios |
| 2 | Acuse de recibo individual (firma electrónica o respuesta confirmada) | Cada empleado | Registro en carpeta HR/policy-acknowledgments/ |
| 3 | Envío a proveedores de servicios terceros cuando aplique | CISO | Email + confirmación de recepción |
| 4 | Publicación en repositorio interno accesible a todo el personal | CISO | URL del repositorio con log de acceso |
Evidencia requerida para auditoría:
- [ ] Captura del email de distribución con lista completa de destinatarios
- [ ] Muestra de al menos 10 acuses de recibo firmados
- [ ] Log de acceso al repositorio interno mostrando consultas de la política
- [ ] Confirmación de recepción de proveedores terceros en scope
1.4 Ciclo de revisión anual
| Actividad | Frecuencia | Próxima fecha | Responsable |
|---|---|---|---|
| Revisión completa de la política | Anual | 2027-03-15 | CISO |
| Actualización por cambios significativos | Ad-hoc | N/A | CISO |
| Redistribución tras actualización | Post-actualización | N/A | CISO |
| Renovación de acuses de recibo | Anual | 2027-03-15 | HR + CISO |
2. Q87 — Organigrama y Roles de Seguridad
2.1 Documento de referencia
| Campo | Valor |
|---|---|
| Documento | ORG-001-SECURITY_ORG_CHART.md |
| Versión vigente | 1.0 |
| Fecha de aprobación | 2026-03-15 |
| Próxima revisión | 2026-06-15 (trimestral) |
2.2 Organigrama de seguridad de la información
2.3 Responsabilidades por rol
| Rol | Responsabilidades de seguridad | Requisitos PCI DSS cubiertos |
|---|---|---|
| CEO | Aprobación final de políticas, patrocinio del programa PCI DSS, asignación de recursos | 12.1.1, 12.4.1 |
| CISO / Security Lead | Dirección del programa de seguridad, cumplimiento PCI DSS global, reporte trimestral a CEO, comunicación de alertas de seguridad | 12.1.3, 12.4.2, 12.5.2 |
| Líder Infraestructura | Firewalls, segmentación de red, K8s, hardening de sistemas, gestión de parches | 1.x, 2.x, 6.3.3 |
| Líder Desarrollo | Desarrollo seguro (SDLC), revisión de código, WAF, gestión de dependencias | 6.x |
| Líder Operaciones | Logging, monitoreo SIEM, FIM, IDS/IPS, respuesta a incidentes (primer nivel) | 10.x, 11.x, 12.10 |
| Oficial de Cumplimiento | Documentación PCI DSS, gestión de terceros (AOC), auditorías internas, revisión de scope | 12.3, 12.5, 12.8 |
| Recursos Humanos | Background checks, formación de seguridad, acuses de recibo de políticas | 12.6, 12.7 |
2.4 Registros de revisión trimestral
| Período | Fecha de revisión | Participantes | Temas cubiertos | Acta firmada |
|---|---|---|---|---|
| Q1 2026 | 2026-03-15 | CEO, CISO, Líderes | Aprobación inicial del programa, asignación de roles | Pendiente firma |
| Q2 2026 | 2026-06-15 | CEO, CISO, Líderes | Revisión de avance PCI DSS, alertas de seguridad | Programado |
| Q3 2026 | 2026-09-15 | CEO, CISO, Líderes | Resultados de escaneos, estado de remediaciones | Programado |
| Q4 2026 | 2026-12-15 | CEO, CISO, Líderes | Revisión anual, preparación de auditoría | Programado |
Contenido mínimo de cada revisión trimestral (proveedor de servicios):
- [ ] Revisión de logs diarios de seguridad
- [ ] Revisión de configuración de firewalls
- [ ] Verificación de estándares aplicados a nuevos sistemas
- [ ] Revisión de respuesta a alertas de seguridad
- [ ] Estado del proceso de gestión de cambios
2.5 Comunicación de alertas de seguridad
2.6 Carta del programa de cumplimiento PCI DSS (Service Provider)
Como proveedor de servicios, Fintrixs mantiene una carta formal del programa de cumplimiento PCI DSS que incluye:
| Elemento | Estado | Documento |
|---|---|---|
| Declaración de compromiso ejecutivo | Completado | Firmado por CEO |
| Asignación del CISO como responsable global | Completado | ORG-001 §2 |
| Alcance del programa | Completado | scope_definition.md |
| Calendario de actividades anuales | Completado | Gantt en §2.4 |
| Proceso de revisión trimestral | Definido | §2.4 |
| Métricas de cumplimiento | En definición | Dashboard Grafana (planificado) |
3. Q1025 — Roles y Responsabilidades PCI DSS
3.1 Matriz RACI — Requisitos PCI DSS v4.0
La siguiente matriz asigna roles y responsabilidades para cada uno de los 12 requisitos PCI DSS:
Leyenda: R = Responsable, A = Aprobador, C = Consultado, I = Informado
| Req. | Descripción | CEO | CISO | Infra | Dev | Ops | Compliance | HR |
|---|---|---|---|---|---|---|---|---|
| 1 | Seguridad de red (firewalls, segmentación) | I | A | R | C | C | I | — |
| 2 | Configuración segura de sistemas | I | A | R | R | C | I | — |
| 3 | Protección de datos almacenados | I | A | R | R | C | I | — |
| 4 | Cifrado en tránsito | I | A | R | R | C | I | — |
| 5 | Protección contra malware | I | A | R | C | R | I | — |
| 6 | Desarrollo y mantenimiento seguro | I | A | C | R | C | I | — |
| 7 | Control de acceso (need-to-know) | I | A | R | R | R | R | C |
| 8 | Autenticación e identidad | I | A | R | R | C | C | C |
| 9 | Seguridad física | I | A | C | — | C | R | — |
| 10 | Logging y monitoreo | I | A | C | C | R | I | — |
| 11 | Pruebas de seguridad (scans, pentests) | I | A | R | R | R | R | — |
| 12 | Políticas, gobernanza, gestión de riesgos | A | R | C | C | C | R | R |
3.2 Desglose detallado por sub-requisito
Requisito 1 — Seguridad de Red
| Sub-req. | Control | Responsable | Aprobador |
|---|---|---|---|
| 1.1.2 | Roles y responsabilidades documentados | Infra Lead | CISO |
| 1.2.1 | Estándares de configuración de firewalls | Infra Lead | CISO |
| 1.2.5 | Servicios/puertos permitidos documentados | Infra Lead | CISO |
| 1.3.1 | Restricción de tráfico entrante al CDE | Infra Lead | CISO |
| 1.3.2 | Restricción de tráfico saliente del CDE | Infra Lead | CISO |
| 1.4.1 | NSC entre redes confiables y no confiables | Infra Lead | CISO |
Requisito 3 — Protección de Datos Almacenados
| Sub-req. | Control | Responsable | Aprobador |
|---|---|---|---|
| 3.1.1 | Políticas de retención de datos | Compliance | CISO |
| 3.3.1 | PAN enmascarado en visualización | Dev Lead | CISO |
| 3.5.1 | PAN cifrado en almacenamiento (AES-256-GCM) | Dev Lead (card-vault-service) | CISO |
| 3.6.1 | Gestión de claves criptográficas | Infra Lead | CISO |
Requisito 6 — Desarrollo Seguro
| Sub-req. | Control | Responsable | Aprobador |
|---|---|---|---|
| 6.2.1 | SDLC con seguridad integrada | Dev Lead | CISO |
| 6.2.3 | Revisión de código antes de producción | Dev Lead | CISO |
| 6.3.1 | Identificación de vulnerabilidades en software | Dev Lead + Ops Lead | CISO |
| 6.3.3 | Parches de seguridad aplicados a tiempo | Infra Lead | CISO |
| 6.4.1 | WAF para aplicaciones web públicas | Infra Lead | CISO |
Requisito 12 — Políticas y Gobernanza
| Sub-req. | Control | Responsable | Aprobador |
|---|---|---|---|
| 12.1.1 | Política de seguridad de la información | CISO | CEO |
| 12.3.1 | Targeted Risk Analysis (TRA) | CISO + Compliance | CEO |
| 12.4.1 | Revisión trimestral de cumplimiento (SP) | CISO | CEO |
| 12.5.2 | Revisión semestral del scope (SP) | CISO + Compliance | CEO |
| 12.6.1 | Programa de concienciación de seguridad | HR + CISO | CEO |
| 12.7.1 | Background checks | HR | CISO |
| 12.8.1 | Lista de proveedores terceros | Compliance | CISO |
| 12.10.1 | Plan de respuesta a incidentes | Ops Lead + CISO | CEO |
3.3 Acuse de recibo de responsabilidades
Cada persona asignada debe firmar un acuse de recibo que incluye:
| Elemento | Descripción |
|---|---|
| Nombre completo y cargo | Identificación del responsable |
| Requisitos PCI DSS asignados | Lista de sub-requisitos bajo su responsabilidad |
| Declaración de comprensión | "Entiendo y acepto las responsabilidades asignadas" |
| Fecha y firma | Firma electrónica o física |
| Frecuencia de renovación | Anual o ante cambios de rol |
Evidencia requerida para auditoría:
- [ ] Acuses de recibo firmados de al menos el CISO, Infra Lead, Dev Lead, Ops Lead
- [ ] Evidencia de que los roles están alineados con el organigrama (Q87)
- [ ] Registro de cualquier cambio de responsabilidades durante el período evaluado
4. Q1027 — Análisis de Riesgo Dirigido (TRA)
4.1 Documento de referencia
| Campo | Valor |
|---|---|
| Documento | TRA-001-TARGETED_RISK_ANALYSIS.md |
| Versión vigente | 1.0 |
| Fecha de aprobación | 2026-03-15 |
| Próxima revisión | 2027-03-15 |
| Metodología base | PCI DSS v4.0 Appendix D — TRA Customized Approach |
4.2 Framework de Targeted Risk Analysis
4.3 Requisitos con frecuencia flexible (TRA obligatorio)
Los siguientes requisitos PCI DSS v4.0 permiten frecuencia personalizada, siempre que se realice un TRA documentado:
| Requisito PCI DSS | Control | Frecuencia estándar | Frecuencia Fintrixs | Justificación TRA |
|---|---|---|---|---|
| 5.2.3.1 | Evaluación de componentes no susceptibles a malware | Periódica | Anual | Infraestructura 100% contenedores inmutables en K8s; sin cambios significativos entre revisiones |
| 5.3.2.1 | Frecuencia de escaneos antimalware periódicos | Periódica | Continuo (CI/CD) | Trivy escanea en cada build; riesgo mitigado por imágenes inmutables |
| 7.2.5.1 | Revisión de cuentas de aplicación y sistema | Periódica | Semestral | Cantidad reducida de cuentas de sistema; cambios infrecuentes |
| 8.6.3 | Rotación de contraseñas de cuentas de servicio | Periódica | 90 días | Alineado con política de contraseñas §8.3.9 |
| 9.5.1.2.1 | Frecuencia de inspección de dispositivos POI | N/A | N/A | Fintrixs es procesador e-commerce; no opera dispositivos POI físicos |
| 10.4.2.1 | Frecuencia de revisión de logs para sistemas no críticos | Periódica | Semanal | Sistemas no críticos tienen bajo volumen de eventos; revisión semanal suficiente |
| 11.3.1.1 | Frecuencia de escaneos internos de vulnerabilidades | Trimestral mínimo | Trimestral | Cumple con frecuencia estándar; TRA confirma que no se requiere mayor frecuencia |
| 11.6.1 | Frecuencia de detección de cambios en páginas de pago | Periódica | Semanal | Páginas de pago con baja frecuencia de cambio; CSP + SRI implementados |
| 12.10.4.1 | Frecuencia de entrenamiento de respuesta a incidentes | Periódica | Anual | Equipo pequeño y estable; ejercicio tabletop anual suficiente |
4.4 TRA para requisitos de enfoque personalizado (Customized Approach)
Fintrixs utiliza el enfoque definido (Defined Approach) para todos los requisitos PCI DSS. No se aplican requisitos de enfoque personalizado en esta evaluación.
Si en evaluaciones futuras se adopta un enfoque personalizado para algún requisito, el TRA deberá cubrir:
| Elemento | Descripción |
|---|---|
| Objetivo del control personalizado | Qué busca lograr el control |
| Controles compensatorios implementados | Controles que mitigan el riesgo |
| Análisis de amenazas | Amenazas específicas que el control aborda |
| Evaluación de riesgo residual | Probabilidad e impacto post-control |
| Aprobación ejecutiva | Firma del CEO/CISO |
| Validación por QSA | ControlCase valida el enfoque |
4.5 Proceso de revisión del TRA
| Actividad | Frecuencia | Responsable | Trigger adicional |
|---|---|---|---|
| Revisión completa del TRA | Anual | CISO | — |
| Actualización por cambios significativos | Ad-hoc | CISO | Cambio de infraestructura, nuevo servicio, nuevo proveedor |
| Aprobación ejecutiva | Anual | CEO | Post-revisión |
Evidencia requerida para auditoría:
- [ ] Documento TRA-001 completo con análisis por cada requisito de frecuencia flexible
- [ ] Justificación documentada de la frecuencia seleccionada para cada control
- [ ] Firma de aprobación ejecutiva (CEO/CISO)
- [ ] Evidencia de que el TRA fue revisado en el último año
5. Q1036 — Revisión Semestral del Alcance PCI DSS (Service Provider)
5.1 Requisito
Como proveedor de servicios, Fintrixs debe revisar los documentos de alcance PCI DSS cada seis meses y tras cualquier cambio organizacional significativo.
5.2 Documentos sujetos a revisión semestral
| # ControlCase | Documento | Ubicación | Última versión |
|---|---|---|---|
| Q1 | Descripción del negocio y servicios | scope_definition.md §1 | 2026-02-04 |
| Q2 | Diagrama de red de alto nivel | network_diagram.md | 2026-02-04 |
| Q4 | Inventario de activos | asset_inventory.md | 2026-02-04 |
| Q5 | Diagrama de flujo de datos | data_flow_diagram.md | 2026-02-04 |
| Q7 | Diagrama de red detallado | network_diagram.md §1 | 2026-02-04 |
| Q8 | Diagrama de flujo de datos detallado | data_flow_diagram.md §1-4 | 2026-02-04 |
5.3 Proceso de revisión semestral
5.4 Calendario de revisiones semestrales
| # Revisión | Período | Fecha programada | Estado | Acta firmada |
|---|---|---|---|---|
| SRev-01 | H1 2026 | 2026-04-15 | Programado | Pendiente |
| SRev-02 | H2 2026 | 2026-10-15 | Programado | Pendiente |
| SRev-03 | H1 2027 | 2027-04-15 | Programado | Pendiente |
5.5 Revisión ante cambios organizacionales
Cuando se produce un cambio organizacional significativo, se debe realizar una evaluación de impacto sobre el alcance PCI DSS:
| Tipo de cambio | Ejemplo | Acción requerida | Comunicación |
|---|---|---|---|
| Nueva infraestructura | Migración de proveedor cloud, nuevo datacenter | Revisión completa del scope + actualización de diagramas | Email a CEO con análisis de impacto |
| Nuevo servicio en scope PCI | Nuevo microservicio que toca PAN | Actualización de inventario (Q4) y flujo de datos (Q5/Q8) | Email a CEO + equipo de desarrollo |
| Cambio de proveedor tercero | Nuevo procesador de pagos, nuevo QSA | Actualización de lista de proveedores (Q90) + scope | Email a CEO + Compliance |
| Reorganización interna | Cambio de CISO, reestructuración de equipo | Actualización de organigrama (Q87) + RACI (Q1025) | Email a CEO |
| Fusión o adquisición | Incorporación de nueva entidad | Revisión completa de todos los documentos | Reunión con dirección ejecutiva |
5.6 Formato del acta de revisión
Cada revisión semestral genera un acta con el siguiente formato:
| Campo | Descripción |
|---|---|
| Número de revisión | SRev-XX |
| Fecha de la revisión | Fecha en que se realizó |
| Participantes | Nombres y roles |
| Documentos revisados | Lista de documentos con versión |
| Hallazgos | Cambios detectados o confirmación de vigencia |
| Acciones correctivas | Si aplica, plan de actualización |
| Firma de dirección ejecutiva | CEO o delegado autorizado |
| Fecha de próxima revisión | Siguiente fecha programada |
Evidencia requerida para auditoría:
- [ ] Al menos 2 actas de revisión semestral firmadas dentro del período de evaluación
- [ ] Evidencia de actualización de documentos cuando se detectaron cambios
- [ ] Comunicación a dirección ejecutiva ante cambios organizacionales (si aplica)
- [ ] Confirmación de que todos los documentos de scope están vigentes y actualizados
Historial de revisiones
| Versión | Fecha | Autor | Cambios |
|---|---|---|---|
| 1.0 | 2026-04-03 | Equipo de Seguridad Fintrixs | Creación inicial del documento de evidencia de gobernanza |
