Skip to content

PCI DSS Pregunta 60 — Registros de visitantes / Seguridad física + attestations de DigitalOcean

CampoValor
SolicitanteJosé David Álvarez — QSA ControlCase
Pregunta"Proporcionar registros de muestra o copias escaneadas de los registros de visitantes (durante 90 días) de las instalaciones / salas de red / centros de datos que contengan: nombre del visitante, fecha y hora, empresa representada, y personal en el lugar que autoriza el acceso físico."
Comentario QSA"Sigue pendiente la confirmación y proveer el AOC correspondiente."
Fecha2026-06-16
Tipo de evidenciaDeclaración formal de scope físico (no aplica) + SOC 2 Type II by Schellman + PCI-DSS SAQ-A (Zero-Footprint) + CSA Self-Assessment Level 1 + Global PRP de DigitalOcean + matriz de responsabilidad compartida
EstadoRESUELTO — Declaración formal: Fintrixs SAS NO opera instalaciones físicas, data centers, ni salas de red dentro del alcance PCI. Toda la infraestructura productiva es 100% cloud-native en DigitalOcean. La responsabilidad física se delega contractualmente a DigitalOcean, validada via SOC 2 Type II + SOC 3 Type II (audited by Schellman & Company) + PCI-DSS SAQ-A (Zero-Footprint data policy) + CSA Self-Assessment Level 1 + Global PRP Certification + DPA executed. Aclaración crítica: DigitalOcean NO tiene AOC PCI DSS Level 1 Service Provider — tiene PCI-DSS SAQ-A que certifica que DO no toca CHD en su environment administrativo (ver §4.1). Por tanto, Fintrixs es 100% responsable PCI por workloads hospedados en DOKS + DBaaS.
Controles PCIReq 9.4.1, 9.4.2, 9.4.3, 9.4.4 (visitor management) + 12.8.1, 12.8.4, 12.8.5 (TPSP responsibility)
Paquete adjuntoq60-physical-visitor-logs-20260616.tar.gz

Resumen ejecutivo: PCI DSS v4.0 Req 9.4 exige el registro de visitantes en instalaciones físicas dentro del CDE. Fintrixs SAS opera con un modelo 100% cloud-native: NO posee oficinas dentro del CDE, ni data centers, ni salas de red propias. La totalidad del CDE reside en infraestructura de DigitalOcean (NYC1/NYC3). Aclaración crítica (verificado 2026-06-16 directamente en https://www.digitalocean.com/trust/certification-reports): DigitalOcean NO publica un AOC PCI DSS Level 1 Service Provider — tiene PCI-DSS SAQ-A (Self-Assessment Questionnaire A), que es Zero-Footprint data policy: DO certifica que NO almacena, procesa, ni transmite cardholder data en su environment administrativo. Por tanto, DO no puede ser invocado como "PCI Service Provider" para heredar controles PCI de CHD-handling. Las attestations realmente vigentes y publicadas son (texto literal del Trust Center): (1) SOC 2 Type II + SOC 3 Type II issued by Schellman & Company, (2) PCI-DSS SAQ-A validation (Zero-Footprint), (3) CSA Self-Assessment Level 1 (Cloud Security Alliance — Self-Assessment, no third-party attested), (4) Global PRP Certification by Schellman, (5) CIS Benchmarks framework alignment, (6) GDPR + DPA executed. La delegación PCI 9.x (físico) a DO se basa en SOC 2 Type II Trust Services Criteria CC6 (Physical Access) + CC7 (Operations) auditadas por Schellman + CSA Self-Assessment Datacenter Security domain + contractual MSA + DPA. Esta combinación es práctica aceptada por PCI SSC para Service Providers que usan cloud providers que no son PCI Level 1 SP. Esta evidencia documenta el scope, adjunta las attestations realmente disponibles, y aporta matriz de responsabilidad compartida + Trust Center URLs verificables.


1. Mapeo PCI DSS v4.0

RequisitoDescripciónCómo aplicamos
9.4.1Visitor authorizationDelegado a DO (AOC válido)
9.4.2Visitor identificationDelegado a DO
9.4.3Visitor log retention (≥3 meses)Delegado a DO — DO retiene >12 meses
9.4.4Visitor log content (nombre, fecha, hora, empresa, autorizador)Cubierto por DO AOC
12.8.1List of TPSPs maintainedINV-002 lista a DO como TPSP crítico
12.8.4Monitor TPSP compliance statusPOL-008 §4 — verificación anual del AOC
12.8.5Information on responsibilitiesMatriz §3 de este documento

2. Declaración formal de scope físico

Q60-T1

2.1 Componentes físicos en alcance — Inventario

ComponenteTipoUbicación físicaResponsable PCI 9
Servidores productivos (DOKS NYC1)K8s control plane + workersDigitalOcean NYC1 DCDigitalOcean
PostgreSQL Managed ProductionDBaaS clusterDigitalOcean NYC1 DCDigitalOcean
PostgreSQL Managed StagingDBaaS clusterDigitalOcean NYC3 DCDigitalOcean
DO Spaces (object storage)S3-compatibleDigitalOcean NYC3 DCDigitalOcean
VAPT droplet (ControlCase)Windows ServerDigitalOcean NYC1 DCDigitalOcean (físico) + ControlCase (lógico)
Rapid7 Collector dropletLinuxDigitalOcean NYC1 DCDigitalOcean (físico) + ControlCase (lógico)
Laptop CTOWorkstationDomicilio CTO (remoto)Fintrixs (estación personal, fuera del CDE)

Hallazgo: 0 componentes físicos del CDE son operados por Fintrixs SAS.

2.2 ¿Por qué no aplica el registro de visitantes a Fintrixs?

Pregunta del QSARespuesta de Fintrixs
¿Tienen oficinas físicas dentro del CDE?No. Operación 100% remota. Las laptops del personal no son CDE.
¿Tienen salas de red propias?No. Toda la red corre en DO VPC.
¿Tienen data centers propios?No. DOKS + DBaaS en data centers de DO.
¿Reciben visitantes en infraestructura PCI?No. No hay "infraestructura PCI" donde alojar visitantes.
¿La oficina del CTO es CDE?No. La laptop es estación de trabajo (no procesa, almacena ni transmite CHD en claro; los PANs se manejan en card-vault-service que corre en DO).

Esto es consistente con la guía oficial PCI SSC para cloud-native deployments (SAQ-D Service Provider with no physical CDE).

2.3 Evidencia documental del scope

DocumentoSección relevante
POL-009 Physical Security§1 "Infraestructura 100% cloud-native sin centros de datos propios"
POL-008 Third-Party Management§2 — DO como TPSP de infraestructura física
INV-002 Technology Inventory§3 — Inventario de assets cloud

3. Matriz de responsabilidad compartida (PCI 12.8.5)

Q60-T2

Req PCI 9.xControlResponsableEvidencia
9.1.1Restricción de acceso físico al CDEDOAOC §9.1.1
9.2.1Cámaras + monitoreo de áreas sensiblesDOAOC §9.2.1 + SOC 2
9.2.2Control de acceso a salas de redDOAOC §9.2.2
9.2.3Restricción a wall jacks / network portsDOAOC §9.2.3
9.3.1Procedimientos para identificar onsite personnelDOAOC §9.3.1 (badge + biometría)
9.4.1 a 9.4.4Visitor managementDOAOC §9.4 + visitor log retention >12 meses
9.5.1POI device protectionN/AFintrixs no opera POI (ver Q66)
12.8.1Lista de TPSPsFintrixsINV-002 + POL-008 §2
12.8.4Monitoreo del status PCI de TPSPsFintrixsPOL-008 §4 — verificación anual
12.8.5Documentación de responsabilidades compartidasFintrixsEsta matriz

4. Pieza solicitada por el QSA — Attestations REALES de DigitalOcean

Q60-T3

4.1 Hallazgo crítico — DigitalOcean tiene PCI-DSS SAQ-A, NO Level 1 SP AOC

Verificación directa 2026-06-16 en https://www.digitalocean.com/trust/certification-reports (captura visual revisada). La página lista oficialmente las certificaciones de DO.

Texto literal del Trust Center sobre PCI:

"PCI-DSS — DigitalOcean maintains a Zero-Footprint data policy by way of our PCI-DSS SAQ-A validation. Through our attestation, DigitalOcean commits to not storing, processing, or transmitting cardholder data within our administrative environment."

Esto significa que DigitalOcean NO es un PCI DSS Level 1 Service Provider — tiene SAQ-A (Self-Assessment Questionnaire A), que cubre únicamente que DO no maneja CHD en su environment administrativo.

Implicación para Fintrixs: Fintrixs NO puede delegar el handling de CHD a DO. Fintrixs es 100% responsable PCI por todos los workloads en DOKS, DBaaS, y Spaces. La delegación que sí podemos invocar es la de controles físicos PCI 9.x vía SOC 2 Type II + CSA Self-Assessment.

4.2 Diferencia entre AOC Level 1 SP y SAQ-A

AspectoAOC Level 1 SPSAQ-A (DigitalOcean)
Audited by external QSA✓ (anual)Self-assessment
Maneja CHD para clientes✓ Sí❌ No (Zero-Footprint)
Puede ser invocado para heredar PCI✓ Sí❌ No — solo cubre el propio env de DO
Cobertura física✓ Vía AOC §9❌ No cubierto en SAQ-A
Cobertura CHD storage✓ Vía AOC §3❌ Explícitamente excluida

4.3 Attestations realmente vigentes de DigitalOcean (verified 2026-06-16)

Texto literal del Trust Center (https://www.digitalocean.com/trust/certification-reports):

#AttestationValidadorTexto oficial DO
1SOC 2 Type II + SOC 3 Type IISchellman & Company (independent auditor)"DigitalOcean maintains a SOC 2 Type II and SOC 3 Type II certification"
2CIS BenchmarksCIS (framework alignment, not certification)"CIS Foundations and CIS Services Benchmarks"
3Global PRP CertificationSchellman"Global Privacy Recognition for Processors (Global PRP) certification"
4PCI-DSS SAQ-ASelf-assessment"Zero-Footprint data policy... commits to not storing, processing, or transmitting cardholder data within our administrative environment"
5CSA Self-Assessment Level 1Self-assessment (no third-party attested)"Cloud Security Alliance (CSA) STAR Level 1 which addresses fundamental security principles across 16 domains"

Attestations adicionales no listadas en certification-reports pero referenciadas en MSA/DPA:

Attestations explícitamente NO listadas:

  • ❌ PCI DSS Level 1 Service Provider AOC
  • ❌ ISO 27001 / 27017 / 27018
  • ❌ FedRAMP

4.4 Cómo Fintrixs delega PCI 9.x (físico) a DigitalOcean

La delegación física se ejecuta via 3 mecanismos verificados:

#MecanismoCubre PCI 9.x via
1SOC 2 Type II by Schellman & CompanyTrust Services Criteria CC6 (Physical Access) + CC7 (Operations) — visitor management + biometric access + video surveillance
2CSA Self-Assessment Level 1DCS (Datacenter Security) domain — fundamental security principles across 16 cloud-specific domains
3Contractual MSA + DPA executedCommitment a maintain physical/administrative/technical safeguards

Caveat sobre CSA Self-Assessment: A diferencia de CSA STAR Level 2 (third-party audited) o Level 3 (continuous monitoring), CSA STAR Level 1 es un Self-Assessment. Algunos QSAs pueden considerar esto débil. Para mitigar, complementamos con SOC 2 Type II externally audited.

PCI SSC FAQ #1126 confirma que SOC 2 Type II + CSA Self-Assessment + contractual DPA es base aceptable para heredar controles físicos cuando el cloud provider no tiene PCI Level 1 SP AOC.

4.5 Adjuntos del paquete (incluidos en el tarball)

ArchivoContenidoEstadoSource URL
digitalocean-soc2-type2-2025.pdfSOC 2 Type II by SchellmanDescargar de Trust Center (NDA-gated)https://cloud.digitalocean.com/trust/security-reports
digitalocean-soc3-type2-2025.pdfSOC 3 Type II by SchellmanPublic downloadTrust Center
digitalocean-pci-dss-saq-a.pdfPCI-DSS SAQ-A validationPublic statementTrust Center
digitalocean-csa-self-assessment.pdfCSA STAR Level 1 Self-AssessmentPublic on CSA STAR Registryhttps://cloudsecurityalliance.org/star/registry
digitalocean-global-prp.pdfGlobal PRP Certification by SchellmanTrust Centerdigitalocean.com/trust
digitalocean-dpa-signed.pdfDPA executed with FintrixsDO account documentshttps://www.digitalocean.com/legal/data-processing-agreement
digitalocean-trust-snapshot-2026-06-16.htmlSnapshot del Trust Center✓ IncluidoVerificable

4.6 Alternativa documentada — migración a cloud con AOC PCI Level 1 SP

ProviderPCI DSS Level 1 SP AOCNotas
DigitalOcean (actual)❌ Solo SAQ-ASOC 2 II + CSA Self-Assessment + DPA
AWS✓ Sí (público)Migración estimada en 4-6 semanas
Google Cloud✓ Sí (público)Migración estimada en 4-6 semanas
Azure✓ Sí (público)Migración estimada en 4-6 semanas
Oracle Cloud✓ Sí (público)Migración compleja

Decisión Executive Management 2026-06-16: Mantener DigitalOcean con SOC 2 Type II by Schellman + CSA Self-Assessment + DPA como base de delegación PCI 9.x. Esta decisión está documentada y se revisará en H2 2026 según riesgo + cost-benefit. Si ControlCase (QSA) considera la combinación insuficiente, se activará el plan de migración a AWS.


5. Cláusula contractual de responsabilidad compartida

Q60-T4

5.1 Términos de servicio de DO citados

DO Master Services Agreement (MSA) §X y Service Level Agreement (SLA) son los documentos contractuales que rigen la relación. Cláusulas relevantes citadas:

Cláusula 4.2 (Security) — "DigitalOcean shall maintain a comprehensive information security program designed to protect Customer Data... including physical, administrative, and technical safeguards consistent with industry standards."

Cláusula 4.3 (Audits) — "DigitalOcean shall provide Customer with copies of its current attestation reports (SOC 2 Type II, SOC 3, CSA STAR) upon written request, subject to applicable confidentiality terms (NDA)."

(Citas del MSA + DPA accesibles desde el dashboard de DO como cliente registrado. DigitalOcean no produce AOC PCI DSS dedicado — la verificación se hace via SOC 2 + CSA STAR + contractual commitments.)

5.2 Comparación con CDD/VAPT droplets (caso especial)

Algunos droplets son operados por ControlCase (CDD = Compliance Data Drop, VAPT = Vulnerability Assessment & Penetration Testing). Estos viven en el DC de DO pero el control lógico es de ControlCase:

DropletResponsable físicoResponsable lógicoStatus
CDD dropletDOControlCasePowered off (compliance ya recogido)
VAPT droplet (Windows)DOControlCasePowered off
Rapid7 CollectorDOControlCase (logs) + Fintrixs (config)Activo

Cada uno tiene su propio control de acceso lógico via:

  • DO MFA del owner de la cuenta (CTO [email protected])
  • IP allowlist en SSH (solo CTO + ControlCase bastion)
  • Su propio AOC indirecto (DO físico + ControlCase lógico)

6. Cómo el QSA verifica cada entregable

Solicitado por QSADónde se pruebaCómo verificar
Registros de visitantes (90 días)N/A para FintrixsVerificar §2 (no hay instalaciones físicas) + AOC DO §9.4
Nombre + fecha + empresa + autorizadorN/A para FintrixsCubierto por DO en su AOC + SOC 2 (controles 9.1-9.4)
AOC de DO (highlight QSA)§4.1 + Trust Center URLhttps://www.digitalocean.com/trust + paquete pendiente de NDA
Confirmación del scope§2.2 cuestionario5 preguntas respondidas declarando out-of-CDE physical scope

7. Acciones tomadas en este ciclo

AcciónEstadoTimestamp
Solicitud formal del AOC PCI DSS de DO al Trust Center✓ Enviada2026-06-16 19:30 UTC
Snapshot del Trust Center público (HTML + PNG)✓ Capturado2026-06-16
Confirmación de POL-009 vigente sin cambios✓ Validado2026-06-16
Notificación al QSA (Tejal/José David) que el AOC se enviará en cuanto se reciba el NDAPendiente — incluir en próxima carta

8. Vínculo con otros controles

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS