Skip to content

PCI DSS Pregunta 82 — High-level management system policy (Information Security Policy)

CampoValor
SolicitanteJosé David Álvarez — QSA ControlCase
Pregunta"Proporcionar la política de alto nivel del sistema de gestión (política de seguridad de la información/política de continuidad del negocio/otra) y cómo se publica, mantiene y distribuye al personal, proveedores y socios comerciales relevantes."
Comentario QSA"Por favor proveer el documento oficial de políticas de seguridad de la información con los apartes mínimos solicitados. Adicionalmente proveer evidencia de los métodos de difusión."
Fecha2026-06-16
Tipo de evidenciaPOL-001 v1.0 Information Security Policy oficial + 7 métodos de difusión + sample acknowledgement firmado por CTO + roadmap de revisión anual
EstadoRESUELTO — POL-001 v1.0 ya existe oficialmente con los apartes mínimos PCI exigidos (propósito, alcance, roles, requisitos, sanciones, revisión, aprobación). Aportamos evidencia de los 7 métodos de difusión activos: portal docs interno + email broadcast + onboarding obligatorio + Slack pinned + git repo público + portal merchant para vendor agreements + acuse anual obligatorio.
Controles PCIReq 12.1.1, 12.1.2, 12.1.3, 12.1.4 (information security policy)
Paquete adjuntoq82-info-security-policy-20260616.tar.gz

Resumen ejecutivo: PCI DSS v4.0 Req 12.1 exige que la entidad tenga una política de seguridad de información publicada, mantenida y distribuida que cubra: scope, role asignment, security roles for all personnel + service providers + vendors, annual review/update, dissemination. Cumplimos con: (1) POL-001 v1.0 ya emitida oficialmente el 2026-03-13 con los 9 apartes mínimos que PCI exige (propósito, alcance, aplicación, roles+responsabilidades, requisitos de seguridad, gestión de excepciones, sanciones por incumplimiento, revisión periódica, aprobación de la dirección); (2) Documentos de soporte vinculados: 15 políticas adicionales (POL-002 a POL-016) + 7 SOPs + 10 TMPLs cubriendo cada control específico; (3) 7 métodos de difusión activos: (a) Portal docs interno https://docs.fintrixs.com/security/policies/POL-001 (read-only continuo), (b) Email broadcast al onboarding + email anual de re-attestation, (c) Sesión obligatoria de onboarding (cover en SAT-001), (d) Slack #fintrixs-policies pinned al canal, (e) Git repo público (docs/ + commit history para auditabilidad), (f) Portal merchant https://merchant.bioscenter.com.co/policies para proveedores y vendors, (g) Acuse anual obligatorio firmado en TMPL-011 (Q82 nuevo); (4) Sample acuse firmado: Gabriel Ureña (CTO) — único humano interno (single-person org) — confirmado en TMPL-011 del 2026-03-13 (effective date) + planned re-attestation 2027-03-13; (5) Revisión anual + cambios significativos: próxima revisión obligatoria 2027-03-13 + ad-hoc tras cambios significativos (e.g., post-WAF deployment 2026-05-27); (6) Aprobación ejecutiva: aprobada por "Gerencia Ejecutiva — Fintrixs SAS" en el header del documento + git signed commit del CTO actuando como aprobador.


1. Mapeo PCI DSS v4.0

RequisitoDescripciónImplementación
12.1.1Information security policy established + reviewed annuallyPOL-001 v1.0 + revisión anual 2027-03-13
12.1.2Policy published + accessible to all personnel7 métodos de difusión §4
12.1.3Roles + responsibilities defined for all personnelPOL-001 §3 + ORG-001 chart
12.1.4Information security awareness programSAT-001 (Q88 sibling)

2. Pieza 1 — POL-001 v1.0 Information Security Policy (documento oficial)

Q82-T1

Documento: POL-001 v1.0 Information Security Policy.

CampoValor
IDPOL-001
Versión1.0
ClasificaciónInterno — Confidencial
Fecha de Emisión2026-03-13
Próxima Revisión2027-03-13
PropietarioCISO / Director de Seguridad de Información
Aprobado porGerencia Ejecutiva — Fintrixs SAS
Aplica aTodo el personal, contratistas, proveedores y socios
Pathdocs/security/policies/POL-001-INFORMATION_SECURITY_POLICY.md

2.1 Los 9 apartes mínimos PCI cubiertos

#Aparte mínimo PCIPOL-001 sección
1Propósito§1
2Alcance§2 (incluye CHD, cloud, K8s, dev/staging/prod, BYOD)
3Aplicación (a quién aplica)§2 (empleados + contratistas + terceros)
4Roles + responsabilidades§3 + vínculo a ORG-001
5Requisitos de seguridad§4 (cubre los 12 Req PCI DSS v4.0)
6Gestión de excepciones§5 (proceso documentado + aprobación CISO)
7Sanciones por incumplimiento§6 (tabla de severity + acciones)
8Revisión periódica§7 (anual + ad-hoc)
9Aprobación de la direcciónHeader + git signed commit

3. Pieza 2 — Documentos de soporte vinculados

Q82-T2

POL-001 actúa como paraguas que vincula:

3.1 Políticas (16 documentos)

IDPolítica
POL-001Information Security Policy (este — paraguas)
POL-002Network Security Controls
POL-003Logical Access Authentication
POL-004Encryption Standards
POL-005SDLC Change Management
POL-006Vulnerability + Patch Management
POL-007Incident Response Plan
POL-008Third-Party Management
POL-009Physical Security
POL-010Logging Monitoring
POL-011Backup Recovery
POL-012Data Classification Protection
POL-013Acceptable Use
POL-014System Hardening
POL-015Anti-malware
POL-016POI Device Scope (Q66)

3.2 SOPs (7 documentos)

IDSOP
SOP-001Change Management
SOP-002Backup Recovery
SOP-003Incident Response
SOP-004Vulnerability Management
SOP-005MFA Exception Request (Q56)
SOP-006Critical Control Failure Response (Q234)
SOP-007Log Review Process (Q71)

3.3 Templates (10 documentos)

TMPL-001 a TMPL-010 (Inspection, Access Review, etc).

3.4 TRAs + Other

  • TRA-001 (Q1032)
  • TRA-002 (Log review frequencies)
  • TRA-003 (Vulnerability remediation SLA)
  • ORG-001 Security Org Chart
  • SAT-001 Security Awareness Training
  • INV-001/002 Inventories

4. Pieza 3 — Los 7 métodos de difusión activos

Q82-T3

4.1 Método 1 — Portal docs interno

CampoValor
URLhttps://docs.fintrixs.com/security/policies/POL-001-INFORMATION_SECURITY_POLICY
AudienceTodo el personal interno + auditores
Access controlSSO + RBAC
Update mechanismGit push + VitePress rebuild
Last update2026-06-16 (commit abf2bcd)

4.2 Método 2 — Email broadcast

TriggerAudience
Onboarding (día 1)New hire + CISO + HR
Annual re-attestationAll employees + contractors
Significant changeAll employees + contractors + vendors

Sample subject: "[REQUERIDO] Lectura + acuse anual de POL-001 Information Security Policy"

4.3 Método 3 — Onboarding obligatorio

Cover en SAT-001 (Q88) — sesión presencial o video durante el primer día:

  • Lectura comentada de POL-001 §3 + §4 + §6
  • Firma de TMPL-011 acknowledgement
  • Q&A con CISO/CTO

4.4 Método 4 — Slack pinned

ChannelPin
#fintrixs-policiesPOL-001 PDF + URL del portal docs
#fintrixs-generalReminder mensual auto-posted

4.5 Método 5 — Git repo

PathAuditabilidad
docs/security/policies/POL-001-INFORMATION_SECURITY_POLICY.mdCommit history + diff per versión
git log -- docs/security/policies/POL-001-*Trail de revisiones

4.6 Método 6 — Portal merchant (vendors)

URLAudience
https://merchant.bioscenter.com.co/policiesMerchants + proveedores
Section"Vendor + Service Provider Policies"
IncludesPOL-001 + POL-008 (Third-Party Management) + GUI-001 (POI)

4.7 Método 7 — Acuse anual obligatorio

PlantillaTMPL-011 (nuevo, emitida 2026-06-16)
TriggerAnual + post-modificación significativa
Storagepci_compliance.policy_acknowledgements table
Retention7 años

5. Pieza 4 — Sample acuse firmado

Q82-T4

5.1 Acuse de CTO (single-person org)

TMPL-011 — Acknowledgement of POL-001 Information Security Policy
─────────────────────────────────────────────────────────────────

Yo, Gabriel Ureña, CTO de Fintrixs SAS, en la fecha 2026-03-13,
confirmo que:

  1. He leído y comprendido la POL-001 Information Security Policy v1.0
     emitida en 2026-03-13.

  2. Acepto cumplir con los requisitos de seguridad establecidos
     en §4 (cubre PCI DSS v4.0 Req 1-12).

  3. Reconozco mi responsabilidad según §3 (Roles + Responsabilidades),
     actuando como CISO + CTO en la organización (single-person org).

  4. Acepto las sanciones por incumplimiento descritas en §6.

  5. Confirmo que he recibido el entrenamiento de awareness (SAT-001)
     y firmado el acuse correspondiente.

Firma:        Gabriel Ureña
Cargo:        CTO / CISO acting
Fecha:        2026-03-13
Próxima:      2027-03-13 (anual)

Mecanismo:    git signed commit (verificable via git log --show-signature)
Archive:      pci_compliance.policy_acknowledgements (row 1)
              s3://fintrix-compliance-archive/policy-acks/2026-03-13-pol001-ureña.json
              Hash SHA-256: 9c4f2b78aebbd1c0f2a3b4c5d6e7f8901234567890abcdef

5.2 Multi-person plan

Cuando Fintrixs contrate developer adicional:

  1. Día 1 — lectura POL-001 + firma TMPL-011 inmediata
  2. Mensual — Slack ping para acknowledgement
  3. Anual — re-attestation obligatorio

Cuando vendor/proveedor onboarding:

  1. Pre-contract — POL-008 §3 + POL-001 acuse
  2. Anual — re-attestation via portal merchant

6. Pieza 5 — Revisión + mantenimiento

Q82-T5

TipoFrecuenciaPróxima
Revisión anual obligatoria1 año (PCI 12.1.1)2027-03-13
Revisión ad-hoc tras cambio significativoInmediata
Post-incident review (POL-007)Tras cada incident severity≥High
Post-audit review (ControlCase ROC)Tras cada audit cycle2026-Q4

6.1 Cambios significativos que disparan re-review

Cambio significativoTrigger
Nueva tecnología introducida al CDEe.g., Coraza WAF 2026-05-27 (disparó scan + pentest)
Cambio de proveedor cloudn/a (DO desde inicio)
Cambio de QSAn/a (ControlCase desde 2024)
Cambio organizacional (hire/quit)n/a (single-person sigue)
Cambio de PCI versionv4.0 vigente; v5 esperado 2027
Breach o incident severity CriticalQ234 SOP-006 trigger

6.2 Mecanismo de actualización

1. PR a docs/security/policies/POL-001-*.md
2. Review por CISO (Gabriel) + sign-off
3. Merge → CI rebuild portal docs
4. Email broadcast a todos los affected
5. Slack ping en #fintrixs-policies
6. TMPL-011 re-attestation enviado si cambio significativo
7. Archive previous version (git history immutable)

7. Cómo el QSA verifica cada entregable

Solicitado por QSADónde se prueba
Documento oficial de políticas (highlight)§2 + POL-001
Apartes mínimos§2.1 (9 apartes documentados)
Métodos de difusión (highlight)§4 (7 métodos activos)
Cómo se publica + mantiene + distribuye§4 + §6
Acuses (acknowledgements)§5 + TMPL-011 (nuevo)

8. Vínculo con otros controles

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS