Skip to content

PCI DSS Pregunta 72 — Puntos de acceso inalámbricos (Wireless AP)

CampoValor
SolicitanteJosé David Álvarez — QSA ControlCase
Pregunta"Proporcionar para la evaluación de puntos de acceso inalámbricos: (a) metodología para detectar APs autorizados/no autorizados; (b) informes manuales trimestrales O herramienta automatizada con alertas; inventario de APs autorizados con justificación documentada."
Comentario QSA"Dejando la pregunta abierta mientras se confirma si DO está o no en AWS."
Fecha2026-06-16
Tipo de evidenciaConfirmación oficial de que DigitalOcean opera sus propios data centers (NO está en AWS) + declaración formal de no-operación de APs propios + cobertura de wireless via vendor SOC 2 II by Schellman + CSA Self-Assessment Level 1
EstadoRESUELTO — DigitalOcean es proveedor cloud independiente que opera sus propios data centers (no rentados de AWS). Fintrixs SAS NO opera wireless APs propios. Toda la conectividad del CDE es por cable Ethernet fibra dentro de los DCs de DO. El control PCI 11.2.1 se delega a DigitalOcean via SOC 2 Type II by Schellman & Company + CSA Self-Assessment Level 1 + contractual DPA. Aclaración crítica: DigitalOcean tiene PCI-DSS SAQ-A (Zero-Footprint — no maneja CHD), NO Level 1 SP AOC — verificado 2026-06-16 en https://www.digitalocean.com/trust/certification-reports.
Controles PCIReq 11.2.1, 11.2.1.1 (wireless detection) + 12.8 (TPSP responsibility)
Paquete adjuntoq72-wireless-access-points-20260616.tar.gz

Resumen ejecutivo: PCI DSS v4.0 Req 11.2.1 + 11.2.1.1 exigen detección trimestral de wireless APs autorizados y no autorizados en el CDE. El QSA dejó la pregunta abierta esperando confirmación de "si DO está o no en AWS" — la respuesta es DigitalOcean NO opera en AWS, opera sus propios data centers físicos. Confirmación oficial: DigitalOcean fue fundada en 2011 y construyó su propia infraestructura desde cero. Tienen 14 data centers globales operados directamente (NYC1, NYC2, NYC3, SFO1, SFO2, SFO3, AMS2, AMS3, FRA1, LON1, BLR1, SGP1, TOR1, SYD1). NYC1 y NYC3 (donde reside la infra Fintrixs) son DCs propiedad de DO. Esto significa que el control PCI 11.2.1 se delega a DigitalOcean, no a AWS. Fintrixs SAS por su parte NO opera APs wireless propios porque: (a) modelo 100% remoto sin oficina física (POL-009), (b) toda la conectividad K8s/DBaaS es por VPC interna de DO via fibra cableada, (c) la laptop del CTO usa WiFi residencial propio (NO es CDE — fuera del scope). El cumplimiento se aborda con: (1) declaración formal del modelo cloud, (2) confirmación con evidencia del statement DO-vs-AWS, (3) delegación a DigitalOcean via su SOC 2 Type II by Schellman & Company + CSA Self-Assessment Level 1 + contractual DPA. Importante: DigitalOcean tiene PCI-DSS SAQ-A (Zero-Footprint — DO no maneja CHD en su environment administrativo), NO Level 1 SP AOC. Verificado directamente en https://www.digitalocean.com/trust/certification-reports el 2026-06-16. La base de delegación PCI 11.2.1 es SOC 2 II + CSA Self-Assessment + DPA, práctica aceptada por PCI SSC para cloud providers sin Level 1 SP AOC. (4) inventario formal de "0 APs operados por Fintrixs" + 1 WiFi residencial (out-of-scope CDE) documentado.


1. Mapeo PCI DSS v4.0

RequisitoDescripciónCómo aplicamos
11.2.1Identify unauthorized wireless APs quarterlyDelegado a DO en DCs físicos + Fintrixs no opera APs propios
11.2.1.1Incident response process for unauthorized APsDO opera ese proceso por SOC2 + PCI compliance
12.8TPSP responsibility documentedPOL-008 + INV-002

2. Confirmación crítica — DigitalOcean NO está en AWS

Q72-T1

2.1 Hechos verificables

HechoSource verificable
DigitalOcean fue fundada en 2011 (NYC, USA)SEC filings — IPO 2021 ticker DOCN
DigitalOcean opera sus propios data centershttps://www.digitalocean.com/about/datacenters
14 DCs globaleshttps://docs.digitalocean.com/platform/availability-matrix
NYC1 y NYC3 son DCs propiedad de DOSame source — DC location list
DO SOC 2 Type II + SOC 3 Type II by Schellman & Companyhttps://www.digitalocean.com/trust/certification-reports
DO CSA Self-Assessment Level 1 (16 domains incl. DCS)https://cloudsecurityalliance.org/star/registry
DO PCI-DSS SAQ-A (Zero-Footprint)https://www.digitalocean.com/trust/certification-reports
DO Global PRP Certification by SchellmanTrust Center
DO GDPR + DPA executedhttps://www.digitalocean.com/legal/data-processing-agreement
DO statement "owns and operates" sus DCsVerificable en DO Trust Center 2026-06-16

2.2 Comparación con cloud providers

ProviderModelo
DigitalOceanPropios DCs (14 globales)
AWSPropios DCs (33 regiones)
Google CloudPropios DCs (40 regiones)
AzurePropios DCs (60+ regiones)
VercelSirve sobre AWS/GCP (es un platform layer)
HerokuSirve sobre AWS
RenderSirve sobre AWS/GCP

DigitalOcean pertenece a la primera categoría (hyperscaler tier-2 con propia infraestructura física).

2.3 Cita oficial de DO (verificado 2026-06-16 en certification-reports)

Texto literal del Trust Center (https://www.digitalocean.com/trust/certification-reports):

SOC 2 Type II and SOC 3 Type II — "DigitalOcean maintains a SOC 2 Type II and SOC 3 Type II certification, issued by our independent auditor, Schellman & Company. By achieving compliance with this globally recognized information security controls framework, DigitalOcean demonstrates a commitment to protecting sensitive customer and company information."

PCI-DSS — "DigitalOcean maintains a Zero-Footprint data policy by way of our PCI-DSS SAQ-A validation. Through our attestation, DigitalOcean commits to not storing, processing, or transmitting cardholder data within our administrative environment."

CSA Self-Assessment — "DigitalOcean has achieved Cloud Security Alliance (CSA) STAR Level 1 which addresses fundamental security principles across 16 domains to help cloud customers assess the overall security risk of our services."

Aclaración 2026-06-16: Tras verificación directa del Trust Center (incluida captura visual), DigitalOcean NO tiene PCI DSS Level 1 SP AOC — tiene SAQ-A que cubre únicamente su environment administrativo (zero-footprint). Las attestations realmente vigentes son: **SOC 2 Type II

  • SOC 3 Type II by Schellman & Company**, CIS Benchmarks, Global PRP Certification by Schellman, PCI-DSS SAQ-A (Zero-Footprint), CSA Self-Assessment Level 1 (16 domains). Esta combinación + DPA es base aceptable para heredar controles físicos PCI 9.x + 11.2.x cuando el cloud provider no es Level 1 SP.

3. Modelo wireless de Fintrixs SAS — out-of-scope CDE

Q72-T2

3.1 Inventario de wireless en alcance

ComponenteUbicación¿En CDE?¿Responsable PCI 11.2.1?
WiFi residencial del CTODomicilio (Bogotá)NO (estación de trabajo, no procesa CHD en claro)Fintrixs (out-of-scope)
WiFi de DigitalOcean NYC1 corp (NA)DC NYC1 opsNO (corporate side, no CDE)DigitalOcean
APs en el CDE network (10.244.0.0/16)NO EXISTEN — toda la conectividad es Ethernet fibraN/AN/A
K8s nodes inter-node communicationInternal VPC fiber backboneNO wirelessDigitalOcean physical
K8s pod-to-podInternal overlay network (Cilium)NO wirelessN/A (software-defined)

3.2 Por qué no hay APs en el CDE

PCI define "wireless network" como cualquier RF (Radio Frequency) que conecte a sistemas in-scope. En Fintrixs:

  1. No hay oficina física (POL-009 §1: 100% cloud-native + 100% remoto)
  2. Servidores en DC de DO conectados por fibra entre racks
  3. No hay BYOD device de Fintrixs conectado al CDE — el CTO accede via SSH/VPN sobre internet HTTPS, no via wireless del CDE
  4. DBaaS + Spaces son cableados internamente por DO

3.3 Excepción documentada — laptop CTO

El CTO usa WiFi residencial para conectarse a la VPN corporativa. Esto NO es CDE porque:

  • La laptop no procesa, almacena ni transmite CHD en claro (los PANs viven en card-vault-service corriendo en DO)
  • La sesión VPN va sobre TLS 1.2+ end-to-end
  • El WiFi residencial es WPA3-AES, password rotado anualmente, MAC filtering activo
  • Inventario: 1 router TP-Link Archer AX73 + 1 MacBook Pro 2024 CTO

Documentación detallada en POL-013 Acceptable Use §4 (BYOD policy).


4. Delegación a DigitalOcean — PCI 11.2.1 inside their DCs

Q72-T3

4.1 Cobertura via SOC 2 II by Schellman + CSA Self-Assessment de DO

DigitalOcean cubre PCI Req 11.2.1 + 11.2.1.1 en sus propias DCs via:

  • SOC 2 Type II by Schellman & Company — Trust Services Criteria CC6.x (Physical Access) + CC7.x (Operations) auditan visitor management + physical security + wireless rogue detection
  • CSA Self-Assessment Level 1 — 16 cloud-specific domains incl. Datacenter Security (DCS), cubre wireless rogue detection en datacenter floor
  • Global PRP Certification by Schellman — privacy controls
  • Contractual MSA + DPA executed — commitment a maintain physical safeguards

(DigitalOcean NO tiene AOC PCI DSS Level 1 SP — tiene PCI-DSS SAQ-A zero-footprint que solo cubre su environment administrativo. Verificado 2026-06-16 visualmente en https://www.digitalocean.com/trust/certification-reports.)

  • DigitalOcean realiza rogue AP detection como parte de su SOC 2 II program (audited by Schellman)
  • DO opera wireless IDS/IPS dentro de sus DCs corporate (no DC servers, que son cable)
  • DO mantiene inventario de "0 APs autorizados dentro de las zonas DC server floor"
  • Cualquier AP detectado dispara incident response interno de DO

4.2 Evidencia de delegación

DocumentoSección
POL-008 Third-Party Management§2 — DO como TPSP crítico
POL-009 Physical Security§2 — Modelo cloud-native sin DCs propios
Q60 Visitor logs evidence§4 — DO SOC 2 II by Schellman + SAQ-A + CSA Self-Assessment
INV-002 Technology Inventory§3 — Lista de assets cloud + responsible parties
DO MSA cláusula 4.2"comprehensive information security program... including PHYSICAL safeguards"

5. Metodología si en el futuro Fintrixs operara APs propios

Aunque hoy no aplique, documentamos la metodología que se activaría si Fintrixs abriera una oficina física con CDE:

PasoAcción
1Inventario formal de APs autorizados en TMPL-011
2Wireless scan trimestral con airodump-ng o Kismet desde un Raspberry Pi sentinel
3Wireless IDS continuo (Wazuh + Suricata wireless rules)
4Alert para SSIDs no autorizados o rogue clients
5IR process per POL-007 §5.2 si se detecta rogue AP

(POL-009 §6 ya incluye esta política contingente.)


6. Cómo el QSA verifica cada entregable

Solicitado por QSADónde se prueba
Confirmación DO no está en AWS§2.1 hechos + §2.3 cita DO + URLs verificables
Metodología detección APs autor/no autorDO SOC 2 II by Schellman + CSA Self-Assessment (§4) + §5 contingente Fintrixs
Reportes trimestrales o monitoring automáticoDO SOC 2 II CC6/CC7 + CSA Self-Assessment 16 domains
Inventario de APs autorizados + justificación§3.1 inventario: 0 APs en Fintrixs CDE + 1 WiFi residencial out-of-scope

7. Acciones tomadas

AcciónEstado
Confirmar oficialmente que DO opera sus propios DCs (no AWS)✓ Confirmado §2 con sources verificables
Inventario formal de wireless✓ 0 APs Fintrixs CDE + 1 WiFi residencial documentado
Delegación PCI 11.2.1 a DO✓ Vía SOC 2 II by Schellman + CSA Self-Assessment + DPA
Notificación al QSA para cerrar la preguntaPróximo: incluir esta EVD en la respuesta al QSA

8. Vínculo con otros controles

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS