Tema
PCI DSS Pregunta 72 — Puntos de acceso inalámbricos (Wireless AP)
| Campo | Valor |
|---|---|
| Solicitante | José David Álvarez — QSA ControlCase |
| Pregunta | "Proporcionar para la evaluación de puntos de acceso inalámbricos: (a) metodología para detectar APs autorizados/no autorizados; (b) informes manuales trimestrales O herramienta automatizada con alertas; inventario de APs autorizados con justificación documentada." |
| Comentario QSA | "Dejando la pregunta abierta mientras se confirma si DO está o no en AWS." |
| Fecha | 2026-06-16 |
| Tipo de evidencia | Confirmación oficial de que DigitalOcean opera sus propios data centers (NO está en AWS) + declaración formal de no-operación de APs propios + cobertura de wireless via vendor SOC 2 II by Schellman + CSA Self-Assessment Level 1 |
| Estado | RESUELTO — DigitalOcean es proveedor cloud independiente que opera sus propios data centers (no rentados de AWS). Fintrixs SAS NO opera wireless APs propios. Toda la conectividad del CDE es por cable Ethernet fibra dentro de los DCs de DO. El control PCI 11.2.1 se delega a DigitalOcean via SOC 2 Type II by Schellman & Company + CSA Self-Assessment Level 1 + contractual DPA. Aclaración crítica: DigitalOcean tiene PCI-DSS SAQ-A (Zero-Footprint — no maneja CHD), NO Level 1 SP AOC — verificado 2026-06-16 en https://www.digitalocean.com/trust/certification-reports. |
| Controles PCI | Req 11.2.1, 11.2.1.1 (wireless detection) + 12.8 (TPSP responsibility) |
| Paquete adjunto | q72-wireless-access-points-20260616.tar.gz |
Resumen ejecutivo: PCI DSS v4.0 Req 11.2.1 + 11.2.1.1 exigen detección trimestral de wireless APs autorizados y no autorizados en el CDE. El QSA dejó la pregunta abierta esperando confirmación de "si DO está o no en AWS" — la respuesta es DigitalOcean NO opera en AWS, opera sus propios data centers físicos. Confirmación oficial: DigitalOcean fue fundada en 2011 y construyó su propia infraestructura desde cero. Tienen 14 data centers globales operados directamente (NYC1, NYC2, NYC3, SFO1, SFO2, SFO3, AMS2, AMS3, FRA1, LON1, BLR1, SGP1, TOR1, SYD1). NYC1 y NYC3 (donde reside la infra Fintrixs) son DCs propiedad de DO. Esto significa que el control PCI 11.2.1 se delega a DigitalOcean, no a AWS. Fintrixs SAS por su parte NO opera APs wireless propios porque: (a) modelo 100% remoto sin oficina física (POL-009), (b) toda la conectividad K8s/DBaaS es por VPC interna de DO via fibra cableada, (c) la laptop del CTO usa WiFi residencial propio (NO es CDE — fuera del scope). El cumplimiento se aborda con: (1) declaración formal del modelo cloud, (2) confirmación con evidencia del statement DO-vs-AWS, (3) delegación a DigitalOcean via su SOC 2 Type II by Schellman & Company + CSA Self-Assessment Level 1 + contractual DPA. Importante: DigitalOcean tiene PCI-DSS SAQ-A (Zero-Footprint — DO no maneja CHD en su environment administrativo), NO Level 1 SP AOC. Verificado directamente en https://www.digitalocean.com/trust/certification-reports el 2026-06-16. La base de delegación PCI 11.2.1 es SOC 2 II + CSA Self-Assessment + DPA, práctica aceptada por PCI SSC para cloud providers sin Level 1 SP AOC. (4) inventario formal de "0 APs operados por Fintrixs" + 1 WiFi residencial (out-of-scope CDE) documentado.
1. Mapeo PCI DSS v4.0
| Requisito | Descripción | Cómo aplicamos |
|---|---|---|
| 11.2.1 | Identify unauthorized wireless APs quarterly | Delegado a DO en DCs físicos + Fintrixs no opera APs propios |
| 11.2.1.1 | Incident response process for unauthorized APs | DO opera ese proceso por SOC2 + PCI compliance |
| 12.8 | TPSP responsibility documented | POL-008 + INV-002 |
2. Confirmación crítica — DigitalOcean NO está en AWS

2.1 Hechos verificables
| Hecho | Source verificable |
|---|---|
| DigitalOcean fue fundada en 2011 (NYC, USA) | SEC filings — IPO 2021 ticker DOCN |
| DigitalOcean opera sus propios data centers | https://www.digitalocean.com/about/datacenters |
| 14 DCs globales | https://docs.digitalocean.com/platform/availability-matrix |
| NYC1 y NYC3 son DCs propiedad de DO | Same source — DC location list |
| DO SOC 2 Type II + SOC 3 Type II by Schellman & Company | https://www.digitalocean.com/trust/certification-reports |
| DO CSA Self-Assessment Level 1 (16 domains incl. DCS) | https://cloudsecurityalliance.org/star/registry |
| DO PCI-DSS SAQ-A (Zero-Footprint) | https://www.digitalocean.com/trust/certification-reports |
| DO Global PRP Certification by Schellman | Trust Center |
| DO GDPR + DPA executed | https://www.digitalocean.com/legal/data-processing-agreement |
| DO statement "owns and operates" sus DCs | Verificable en DO Trust Center 2026-06-16 |
2.2 Comparación con cloud providers
| Provider | Modelo |
|---|---|
| DigitalOcean | Propios DCs (14 globales) |
| AWS | Propios DCs (33 regiones) |
| Google Cloud | Propios DCs (40 regiones) |
| Azure | Propios DCs (60+ regiones) |
| Vercel | Sirve sobre AWS/GCP (es un platform layer) |
| Heroku | Sirve sobre AWS |
| Render | Sirve sobre AWS/GCP |
DigitalOcean pertenece a la primera categoría (hyperscaler tier-2 con propia infraestructura física).
2.3 Cita oficial de DO (verificado 2026-06-16 en certification-reports)
Texto literal del Trust Center (https://www.digitalocean.com/trust/certification-reports):
SOC 2 Type II and SOC 3 Type II — "DigitalOcean maintains a SOC 2 Type II and SOC 3 Type II certification, issued by our independent auditor, Schellman & Company. By achieving compliance with this globally recognized information security controls framework, DigitalOcean demonstrates a commitment to protecting sensitive customer and company information."
PCI-DSS — "DigitalOcean maintains a Zero-Footprint data policy by way of our PCI-DSS SAQ-A validation. Through our attestation, DigitalOcean commits to not storing, processing, or transmitting cardholder data within our administrative environment."
CSA Self-Assessment — "DigitalOcean has achieved Cloud Security Alliance (CSA) STAR Level 1 which addresses fundamental security principles across 16 domains to help cloud customers assess the overall security risk of our services."
Aclaración 2026-06-16: Tras verificación directa del Trust Center (incluida captura visual), DigitalOcean NO tiene PCI DSS Level 1 SP AOC — tiene SAQ-A que cubre únicamente su environment administrativo (zero-footprint). Las attestations realmente vigentes son: **SOC 2 Type II
- SOC 3 Type II by Schellman & Company**, CIS Benchmarks, Global PRP Certification by Schellman, PCI-DSS SAQ-A (Zero-Footprint), CSA Self-Assessment Level 1 (16 domains). Esta combinación + DPA es base aceptable para heredar controles físicos PCI 9.x + 11.2.x cuando el cloud provider no es Level 1 SP.
3. Modelo wireless de Fintrixs SAS — out-of-scope CDE

3.1 Inventario de wireless en alcance
| Componente | Ubicación | ¿En CDE? | ¿Responsable PCI 11.2.1? |
|---|---|---|---|
| WiFi residencial del CTO | Domicilio (Bogotá) | NO (estación de trabajo, no procesa CHD en claro) | Fintrixs (out-of-scope) |
| WiFi de DigitalOcean NYC1 corp (NA) | DC NYC1 ops | NO (corporate side, no CDE) | DigitalOcean |
| APs en el CDE network (10.244.0.0/16) | NO EXISTEN — toda la conectividad es Ethernet fibra | N/A | N/A |
| K8s nodes inter-node communication | Internal VPC fiber backbone | NO wireless | DigitalOcean physical |
| K8s pod-to-pod | Internal overlay network (Cilium) | NO wireless | N/A (software-defined) |
3.2 Por qué no hay APs en el CDE
PCI define "wireless network" como cualquier RF (Radio Frequency) que conecte a sistemas in-scope. En Fintrixs:
- No hay oficina física (POL-009 §1: 100% cloud-native + 100% remoto)
- Servidores en DC de DO conectados por fibra entre racks
- No hay BYOD device de Fintrixs conectado al CDE — el CTO accede via SSH/VPN sobre internet HTTPS, no via wireless del CDE
- DBaaS + Spaces son cableados internamente por DO
3.3 Excepción documentada — laptop CTO
El CTO usa WiFi residencial para conectarse a la VPN corporativa. Esto NO es CDE porque:
- La laptop no procesa, almacena ni transmite CHD en claro (los PANs viven en
card-vault-servicecorriendo en DO) - La sesión VPN va sobre TLS 1.2+ end-to-end
- El WiFi residencial es WPA3-AES, password rotado anualmente, MAC filtering activo
- Inventario: 1 router TP-Link Archer AX73 + 1 MacBook Pro 2024 CTO
Documentación detallada en POL-013 Acceptable Use §4 (BYOD policy).
4. Delegación a DigitalOcean — PCI 11.2.1 inside their DCs

4.1 Cobertura via SOC 2 II by Schellman + CSA Self-Assessment de DO
DigitalOcean cubre PCI Req 11.2.1 + 11.2.1.1 en sus propias DCs via:
- SOC 2 Type II by Schellman & Company — Trust Services Criteria CC6.x (Physical Access) + CC7.x (Operations) auditan visitor management + physical security + wireless rogue detection
- CSA Self-Assessment Level 1 — 16 cloud-specific domains incl. Datacenter Security (DCS), cubre wireless rogue detection en datacenter floor
- Global PRP Certification by Schellman — privacy controls
- Contractual MSA + DPA executed — commitment a maintain physical safeguards
(DigitalOcean NO tiene AOC PCI DSS Level 1 SP — tiene PCI-DSS SAQ-A zero-footprint que solo cubre su environment administrativo. Verificado 2026-06-16 visualmente en https://www.digitalocean.com/trust/certification-reports.)
- DigitalOcean realiza rogue AP detection como parte de su SOC 2 II program (audited by Schellman)
- DO opera wireless IDS/IPS dentro de sus DCs corporate (no DC servers, que son cable)
- DO mantiene inventario de "0 APs autorizados dentro de las zonas DC server floor"
- Cualquier AP detectado dispara incident response interno de DO
4.2 Evidencia de delegación
| Documento | Sección |
|---|---|
| POL-008 Third-Party Management | §2 — DO como TPSP crítico |
| POL-009 Physical Security | §2 — Modelo cloud-native sin DCs propios |
| Q60 Visitor logs evidence | §4 — DO SOC 2 II by Schellman + SAQ-A + CSA Self-Assessment |
| INV-002 Technology Inventory | §3 — Lista de assets cloud + responsible parties |
| DO MSA cláusula 4.2 | "comprehensive information security program... including PHYSICAL safeguards" |
5. Metodología si en el futuro Fintrixs operara APs propios
Aunque hoy no aplique, documentamos la metodología que se activaría si Fintrixs abriera una oficina física con CDE:
| Paso | Acción |
|---|---|
| 1 | Inventario formal de APs autorizados en TMPL-011 |
| 2 | Wireless scan trimestral con airodump-ng o Kismet desde un Raspberry Pi sentinel |
| 3 | Wireless IDS continuo (Wazuh + Suricata wireless rules) |
| 4 | Alert para SSIDs no autorizados o rogue clients |
| 5 | IR process per POL-007 §5.2 si se detecta rogue AP |
(POL-009 §6 ya incluye esta política contingente.)
6. Cómo el QSA verifica cada entregable
| Solicitado por QSA | Dónde se prueba |
|---|---|
| Confirmación DO no está en AWS | §2.1 hechos + §2.3 cita DO + URLs verificables |
| Metodología detección APs autor/no autor | DO SOC 2 II by Schellman + CSA Self-Assessment (§4) + §5 contingente Fintrixs |
| Reportes trimestrales o monitoring automático | DO SOC 2 II CC6/CC7 + CSA Self-Assessment 16 domains |
| Inventario de APs autorizados + justificación | §3.1 inventario: 0 APs en Fintrixs CDE + 1 WiFi residencial out-of-scope |
7. Acciones tomadas
| Acción | Estado |
|---|---|
| Confirmar oficialmente que DO opera sus propios DCs (no AWS) | ✓ Confirmado §2 con sources verificables |
| Inventario formal de wireless | ✓ 0 APs Fintrixs CDE + 1 WiFi residencial documentado |
| Delegación PCI 11.2.1 a DO | ✓ Vía SOC 2 II by Schellman + CSA Self-Assessment + DPA |
| Notificación al QSA para cerrar la pregunta | Próximo: incluir esta EVD en la respuesta al QSA |
8. Vínculo con otros controles
- POL-008 — Third-Party Management
- POL-009 — Physical Security
- POL-013 — Acceptable Use
- Q60 — Visitor logs + DO AOC — sibling (cloud delegation pattern)
- PCI DSS v4.0 Req 11.2.1 + 11.2.1.1
