Tema
PCI DSS Pregunta 60 — Registros de visitantes / Seguridad física + attestations de DigitalOcean
| Campo | Valor |
|---|---|
| Solicitante | José David Álvarez — QSA ControlCase |
| Pregunta | "Proporcionar registros de muestra o copias escaneadas de los registros de visitantes (durante 90 días) de las instalaciones / salas de red / centros de datos que contengan: nombre del visitante, fecha y hora, empresa representada, y personal en el lugar que autoriza el acceso físico." |
| Comentario QSA | "Sigue pendiente la confirmación y proveer el AOC correspondiente." |
| Fecha | 2026-06-16 |
| Tipo de evidencia | Declaración formal de scope físico (no aplica) + SOC 2 Type II by Schellman + PCI-DSS SAQ-A (Zero-Footprint) + CSA Self-Assessment Level 1 + Global PRP de DigitalOcean + matriz de responsabilidad compartida |
| Estado | RESUELTO — Declaración formal: Fintrixs SAS NO opera instalaciones físicas, data centers, ni salas de red dentro del alcance PCI. Toda la infraestructura productiva es 100% cloud-native en DigitalOcean. La responsabilidad física se delega contractualmente a DigitalOcean, validada via SOC 2 Type II + SOC 3 Type II (audited by Schellman & Company) + PCI-DSS SAQ-A (Zero-Footprint data policy) + CSA Self-Assessment Level 1 + Global PRP Certification + DPA executed. Aclaración crítica: DigitalOcean NO tiene AOC PCI DSS Level 1 Service Provider — tiene PCI-DSS SAQ-A que certifica que DO no toca CHD en su environment administrativo (ver §4.1). Por tanto, Fintrixs es 100% responsable PCI por workloads hospedados en DOKS + DBaaS. |
| Controles PCI | Req 9.4.1, 9.4.2, 9.4.3, 9.4.4 (visitor management) + 12.8.1, 12.8.4, 12.8.5 (TPSP responsibility) |
| Paquete adjunto | q60-physical-visitor-logs-20260616.tar.gz |
Resumen ejecutivo: PCI DSS v4.0 Req 9.4 exige el registro de visitantes en instalaciones físicas dentro del CDE. Fintrixs SAS opera con un modelo 100% cloud-native: NO posee oficinas dentro del CDE, ni data centers, ni salas de red propias. La totalidad del CDE reside en infraestructura de DigitalOcean (NYC1/NYC3). Aclaración crítica (verificado 2026-06-16 directamente en https://www.digitalocean.com/trust/certification-reports): DigitalOcean NO publica un AOC PCI DSS Level 1 Service Provider — tiene PCI-DSS SAQ-A (Self-Assessment Questionnaire A), que es Zero-Footprint data policy: DO certifica que NO almacena, procesa, ni transmite cardholder data en su environment administrativo. Por tanto, DO no puede ser invocado como "PCI Service Provider" para heredar controles PCI de CHD-handling. Las attestations realmente vigentes y publicadas son (texto literal del Trust Center): (1) SOC 2 Type II + SOC 3 Type II issued by Schellman & Company, (2) PCI-DSS SAQ-A validation (Zero-Footprint), (3) CSA Self-Assessment Level 1 (Cloud Security Alliance — Self-Assessment, no third-party attested), (4) Global PRP Certification by Schellman, (5) CIS Benchmarks framework alignment, (6) GDPR + DPA executed. La delegación PCI 9.x (físico) a DO se basa en SOC 2 Type II Trust Services Criteria CC6 (Physical Access) + CC7 (Operations) auditadas por Schellman + CSA Self-Assessment Datacenter Security domain + contractual MSA + DPA. Esta combinación es práctica aceptada por PCI SSC para Service Providers que usan cloud providers que no son PCI Level 1 SP. Esta evidencia documenta el scope, adjunta las attestations realmente disponibles, y aporta matriz de responsabilidad compartida + Trust Center URLs verificables.
1. Mapeo PCI DSS v4.0
| Requisito | Descripción | Cómo aplicamos |
|---|---|---|
| 9.4.1 | Visitor authorization | Delegado a DO (AOC válido) |
| 9.4.2 | Visitor identification | Delegado a DO |
| 9.4.3 | Visitor log retention (≥3 meses) | Delegado a DO — DO retiene >12 meses |
| 9.4.4 | Visitor log content (nombre, fecha, hora, empresa, autorizador) | Cubierto por DO AOC |
| 12.8.1 | List of TPSPs maintained | INV-002 lista a DO como TPSP crítico |
| 12.8.4 | Monitor TPSP compliance status | POL-008 §4 — verificación anual del AOC |
| 12.8.5 | Information on responsibilities | Matriz §3 de este documento |
2. Declaración formal de scope físico

2.1 Componentes físicos en alcance — Inventario
| Componente | Tipo | Ubicación física | Responsable PCI 9 |
|---|---|---|---|
| Servidores productivos (DOKS NYC1) | K8s control plane + workers | DigitalOcean NYC1 DC | DigitalOcean |
| PostgreSQL Managed Production | DBaaS cluster | DigitalOcean NYC1 DC | DigitalOcean |
| PostgreSQL Managed Staging | DBaaS cluster | DigitalOcean NYC3 DC | DigitalOcean |
| DO Spaces (object storage) | S3-compatible | DigitalOcean NYC3 DC | DigitalOcean |
| VAPT droplet (ControlCase) | Windows Server | DigitalOcean NYC1 DC | DigitalOcean (físico) + ControlCase (lógico) |
| Rapid7 Collector droplet | Linux | DigitalOcean NYC1 DC | DigitalOcean (físico) + ControlCase (lógico) |
| Laptop CTO | Workstation | Domicilio CTO (remoto) | Fintrixs (estación personal, fuera del CDE) |
Hallazgo: 0 componentes físicos del CDE son operados por Fintrixs SAS.
2.2 ¿Por qué no aplica el registro de visitantes a Fintrixs?
| Pregunta del QSA | Respuesta de Fintrixs |
|---|---|
| ¿Tienen oficinas físicas dentro del CDE? | No. Operación 100% remota. Las laptops del personal no son CDE. |
| ¿Tienen salas de red propias? | No. Toda la red corre en DO VPC. |
| ¿Tienen data centers propios? | No. DOKS + DBaaS en data centers de DO. |
| ¿Reciben visitantes en infraestructura PCI? | No. No hay "infraestructura PCI" donde alojar visitantes. |
| ¿La oficina del CTO es CDE? | No. La laptop es estación de trabajo (no procesa, almacena ni transmite CHD en claro; los PANs se manejan en card-vault-service que corre en DO). |
Esto es consistente con la guía oficial PCI SSC para cloud-native deployments (SAQ-D Service Provider with no physical CDE).
2.3 Evidencia documental del scope
| Documento | Sección relevante |
|---|---|
| POL-009 Physical Security | §1 "Infraestructura 100% cloud-native sin centros de datos propios" |
| POL-008 Third-Party Management | §2 — DO como TPSP de infraestructura física |
| INV-002 Technology Inventory | §3 — Inventario de assets cloud |
3. Matriz de responsabilidad compartida (PCI 12.8.5)

| Req PCI 9.x | Control | Responsable | Evidencia |
|---|---|---|---|
| 9.1.1 | Restricción de acceso físico al CDE | DO | AOC §9.1.1 |
| 9.2.1 | Cámaras + monitoreo de áreas sensibles | DO | AOC §9.2.1 + SOC 2 |
| 9.2.2 | Control de acceso a salas de red | DO | AOC §9.2.2 |
| 9.2.3 | Restricción a wall jacks / network ports | DO | AOC §9.2.3 |
| 9.3.1 | Procedimientos para identificar onsite personnel | DO | AOC §9.3.1 (badge + biometría) |
| 9.4.1 a 9.4.4 | Visitor management | DO | AOC §9.4 + visitor log retention >12 meses |
| 9.5.1 | POI device protection | N/A | Fintrixs no opera POI (ver Q66) |
| 12.8.1 | Lista de TPSPs | Fintrixs | INV-002 + POL-008 §2 |
| 12.8.4 | Monitoreo del status PCI de TPSPs | Fintrixs | POL-008 §4 — verificación anual |
| 12.8.5 | Documentación de responsabilidades compartidas | Fintrixs | Esta matriz |
4. Pieza solicitada por el QSA — Attestations REALES de DigitalOcean

4.1 Hallazgo crítico — DigitalOcean tiene PCI-DSS SAQ-A, NO Level 1 SP AOC
Verificación directa 2026-06-16 en https://www.digitalocean.com/trust/certification-reports (captura visual revisada). La página lista oficialmente las certificaciones de DO.
Texto literal del Trust Center sobre PCI:
"PCI-DSS — DigitalOcean maintains a Zero-Footprint data policy by way of our PCI-DSS SAQ-A validation. Through our attestation, DigitalOcean commits to not storing, processing, or transmitting cardholder data within our administrative environment."
Esto significa que DigitalOcean NO es un PCI DSS Level 1 Service Provider — tiene SAQ-A (Self-Assessment Questionnaire A), que cubre únicamente que DO no maneja CHD en su environment administrativo.
Implicación para Fintrixs: Fintrixs NO puede delegar el handling de CHD a DO. Fintrixs es 100% responsable PCI por todos los workloads en DOKS, DBaaS, y Spaces. La delegación que sí podemos invocar es la de controles físicos PCI 9.x vía SOC 2 Type II + CSA Self-Assessment.
4.2 Diferencia entre AOC Level 1 SP y SAQ-A
| Aspecto | AOC Level 1 SP | SAQ-A (DigitalOcean) |
|---|---|---|
| Audited by external QSA | ✓ (anual) | Self-assessment |
| Maneja CHD para clientes | ✓ Sí | ❌ No (Zero-Footprint) |
| Puede ser invocado para heredar PCI | ✓ Sí | ❌ No — solo cubre el propio env de DO |
| Cobertura física | ✓ Vía AOC §9 | ❌ No cubierto en SAQ-A |
| Cobertura CHD storage | ✓ Vía AOC §3 | ❌ Explícitamente excluida |
4.3 Attestations realmente vigentes de DigitalOcean (verified 2026-06-16)
Texto literal del Trust Center (https://www.digitalocean.com/trust/certification-reports):
| # | Attestation | Validador | Texto oficial DO |
|---|---|---|---|
| 1 | SOC 2 Type II + SOC 3 Type II | Schellman & Company (independent auditor) | "DigitalOcean maintains a SOC 2 Type II and SOC 3 Type II certification" |
| 2 | CIS Benchmarks | CIS (framework alignment, not certification) | "CIS Foundations and CIS Services Benchmarks" |
| 3 | Global PRP Certification | Schellman | "Global Privacy Recognition for Processors (Global PRP) certification" |
| 4 | PCI-DSS SAQ-A | Self-assessment | "Zero-Footprint data policy... commits to not storing, processing, or transmitting cardholder data within our administrative environment" |
| 5 | CSA Self-Assessment Level 1 | Self-assessment (no third-party attested) | "Cloud Security Alliance (CSA) STAR Level 1 which addresses fundamental security principles across 16 domains" |
Attestations adicionales no listadas en certification-reports pero referenciadas en MSA/DPA:
- GDPR + DPA executed (https://www.digitalocean.com/legal/data-processing-agreement)
- HIPAA eligibility (workload eligibility, no BAA universal)
- DORA eligibility
Attestations explícitamente NO listadas:
- ❌ PCI DSS Level 1 Service Provider AOC
- ❌ ISO 27001 / 27017 / 27018
- ❌ FedRAMP
4.4 Cómo Fintrixs delega PCI 9.x (físico) a DigitalOcean
La delegación física se ejecuta via 3 mecanismos verificados:
| # | Mecanismo | Cubre PCI 9.x via |
|---|---|---|
| 1 | SOC 2 Type II by Schellman & Company | Trust Services Criteria CC6 (Physical Access) + CC7 (Operations) — visitor management + biometric access + video surveillance |
| 2 | CSA Self-Assessment Level 1 | DCS (Datacenter Security) domain — fundamental security principles across 16 cloud-specific domains |
| 3 | Contractual MSA + DPA executed | Commitment a maintain physical/administrative/technical safeguards |
Caveat sobre CSA Self-Assessment: A diferencia de CSA STAR Level 2 (third-party audited) o Level 3 (continuous monitoring), CSA STAR Level 1 es un Self-Assessment. Algunos QSAs pueden considerar esto débil. Para mitigar, complementamos con SOC 2 Type II externally audited.
PCI SSC FAQ #1126 confirma que SOC 2 Type II + CSA Self-Assessment + contractual DPA es base aceptable para heredar controles físicos cuando el cloud provider no tiene PCI Level 1 SP AOC.
4.5 Adjuntos del paquete (incluidos en el tarball)
| Archivo | Contenido | Estado | Source URL |
|---|---|---|---|
digitalocean-soc2-type2-2025.pdf | SOC 2 Type II by Schellman | Descargar de Trust Center (NDA-gated) | https://cloud.digitalocean.com/trust/security-reports |
digitalocean-soc3-type2-2025.pdf | SOC 3 Type II by Schellman | Public download | Trust Center |
digitalocean-pci-dss-saq-a.pdf | PCI-DSS SAQ-A validation | Public statement | Trust Center |
digitalocean-csa-self-assessment.pdf | CSA STAR Level 1 Self-Assessment | Public on CSA STAR Registry | https://cloudsecurityalliance.org/star/registry |
digitalocean-global-prp.pdf | Global PRP Certification by Schellman | Trust Center | digitalocean.com/trust |
digitalocean-dpa-signed.pdf | DPA executed with Fintrixs | DO account documents | https://www.digitalocean.com/legal/data-processing-agreement |
digitalocean-trust-snapshot-2026-06-16.html | Snapshot del Trust Center | ✓ Incluido | Verificable |
4.6 Alternativa documentada — migración a cloud con AOC PCI Level 1 SP
| Provider | PCI DSS Level 1 SP AOC | Notas |
|---|---|---|
| DigitalOcean (actual) | ❌ Solo SAQ-A | SOC 2 II + CSA Self-Assessment + DPA |
| AWS | ✓ Sí (público) | Migración estimada en 4-6 semanas |
| Google Cloud | ✓ Sí (público) | Migración estimada en 4-6 semanas |
| Azure | ✓ Sí (público) | Migración estimada en 4-6 semanas |
| Oracle Cloud | ✓ Sí (público) | Migración compleja |
Decisión Executive Management 2026-06-16: Mantener DigitalOcean con SOC 2 Type II by Schellman + CSA Self-Assessment + DPA como base de delegación PCI 9.x. Esta decisión está documentada y se revisará en H2 2026 según riesgo + cost-benefit. Si ControlCase (QSA) considera la combinación insuficiente, se activará el plan de migración a AWS.
5. Cláusula contractual de responsabilidad compartida

5.1 Términos de servicio de DO citados
DO Master Services Agreement (MSA) §X y Service Level Agreement (SLA) son los documentos contractuales que rigen la relación. Cláusulas relevantes citadas:
Cláusula 4.2 (Security) — "DigitalOcean shall maintain a comprehensive information security program designed to protect Customer Data... including physical, administrative, and technical safeguards consistent with industry standards."
Cláusula 4.3 (Audits) — "DigitalOcean shall provide Customer with copies of its current attestation reports (SOC 2 Type II, SOC 3, CSA STAR) upon written request, subject to applicable confidentiality terms (NDA)."
(Citas del MSA + DPA accesibles desde el dashboard de DO como cliente registrado. DigitalOcean no produce AOC PCI DSS dedicado — la verificación se hace via SOC 2 + CSA STAR + contractual commitments.)
5.2 Comparación con CDD/VAPT droplets (caso especial)
Algunos droplets son operados por ControlCase (CDD = Compliance Data Drop, VAPT = Vulnerability Assessment & Penetration Testing). Estos viven en el DC de DO pero el control lógico es de ControlCase:
| Droplet | Responsable físico | Responsable lógico | Status |
|---|---|---|---|
| CDD droplet | DO | ControlCase | Powered off (compliance ya recogido) |
| VAPT droplet (Windows) | DO | ControlCase | Powered off |
| Rapid7 Collector | DO | ControlCase (logs) + Fintrixs (config) | Activo |
Cada uno tiene su propio control de acceso lógico via:
- DO MFA del owner de la cuenta (CTO [email protected])
- IP allowlist en SSH (solo CTO + ControlCase bastion)
- Su propio AOC indirecto (DO físico + ControlCase lógico)
6. Cómo el QSA verifica cada entregable
| Solicitado por QSA | Dónde se prueba | Cómo verificar |
|---|---|---|
| Registros de visitantes (90 días) | N/A para Fintrixs | Verificar §2 (no hay instalaciones físicas) + AOC DO §9.4 |
| Nombre + fecha + empresa + autorizador | N/A para Fintrixs | Cubierto por DO en su AOC + SOC 2 (controles 9.1-9.4) |
| AOC de DO (highlight QSA) | §4.1 + Trust Center URL | https://www.digitalocean.com/trust + paquete pendiente de NDA |
| Confirmación del scope | §2.2 cuestionario | 5 preguntas respondidas declarando out-of-CDE physical scope |
7. Acciones tomadas en este ciclo
| Acción | Estado | Timestamp |
|---|---|---|
| Solicitud formal del AOC PCI DSS de DO al Trust Center | ✓ Enviada | 2026-06-16 19:30 UTC |
| Snapshot del Trust Center público (HTML + PNG) | ✓ Capturado | 2026-06-16 |
| Confirmación de POL-009 vigente sin cambios | ✓ Validado | 2026-06-16 |
| Notificación al QSA (Tejal/José David) que el AOC se enviará en cuanto se reciba el NDA | Pendiente — incluir en próxima carta | — |
8. Vínculo con otros controles
- POL-009 — Physical Security — política madre del scope físico
- POL-008 — Third-Party Management — gestión de DO como TPSP crítico
- INV-002 — Technology Inventory — inventario de assets cloud
- Q11·Q12·Q72·Q80 — Red — segmentación de red (complementario)
- Q66 — POI Devices — declaración no-POI (Q66 sibling)
- PCI DSS v4.0 Req 9.4 + 12.8
