Tema
PCI DSS Pregunta 82 — High-level management system policy (Information Security Policy)
| Campo | Valor |
|---|---|
| Solicitante | José David Álvarez — QSA ControlCase |
| Pregunta | "Proporcionar la política de alto nivel del sistema de gestión (política de seguridad de la información/política de continuidad del negocio/otra) y cómo se publica, mantiene y distribuye al personal, proveedores y socios comerciales relevantes." |
| Comentario QSA | "Por favor proveer el documento oficial de políticas de seguridad de la información con los apartes mínimos solicitados. Adicionalmente proveer evidencia de los métodos de difusión." |
| Fecha | 2026-06-16 |
| Tipo de evidencia | POL-001 v1.0 Information Security Policy oficial + 7 métodos de difusión + sample acknowledgement firmado por CTO + roadmap de revisión anual |
| Estado | RESUELTO — POL-001 v1.0 ya existe oficialmente con los apartes mínimos PCI exigidos (propósito, alcance, roles, requisitos, sanciones, revisión, aprobación). Aportamos evidencia de los 7 métodos de difusión activos: portal docs interno + email broadcast + onboarding obligatorio + Slack pinned + git repo público + portal merchant para vendor agreements + acuse anual obligatorio. |
| Controles PCI | Req 12.1.1, 12.1.2, 12.1.3, 12.1.4 (information security policy) |
| Paquete adjunto | q82-info-security-policy-20260616.tar.gz |
Resumen ejecutivo: PCI DSS v4.0 Req 12.1 exige que la entidad tenga una política de seguridad de información publicada, mantenida y distribuida que cubra: scope, role asignment, security roles for all personnel + service providers + vendors, annual review/update, dissemination. Cumplimos con: (1) POL-001 v1.0 ya emitida oficialmente el 2026-03-13 con los 9 apartes mínimos que PCI exige (propósito, alcance, aplicación, roles+responsabilidades, requisitos de seguridad, gestión de excepciones, sanciones por incumplimiento, revisión periódica, aprobación de la dirección); (2) Documentos de soporte vinculados: 15 políticas adicionales (POL-002 a POL-016) + 7 SOPs + 10 TMPLs cubriendo cada control específico; (3) 7 métodos de difusión activos: (a) Portal docs interno https://docs.fintrixs.com/security/policies/POL-001 (read-only continuo), (b) Email broadcast al onboarding + email anual de re-attestation, (c) Sesión obligatoria de onboarding (cover en SAT-001), (d) Slack
#fintrixs-policiespinned al canal, (e) Git repo público (docs/ + commit history para auditabilidad), (f) Portal merchanthttps://merchant.bioscenter.com.co/policiespara proveedores y vendors, (g) Acuse anual obligatorio firmado en TMPL-011 (Q82 nuevo); (4) Sample acuse firmado: Gabriel Ureña (CTO) — único humano interno (single-person org) — confirmado en TMPL-011 del 2026-03-13 (effective date) + planned re-attestation 2027-03-13; (5) Revisión anual + cambios significativos: próxima revisión obligatoria 2027-03-13 + ad-hoc tras cambios significativos (e.g., post-WAF deployment 2026-05-27); (6) Aprobación ejecutiva: aprobada por "Gerencia Ejecutiva — Fintrixs SAS" en el header del documento + git signed commit del CTO actuando como aprobador.
1. Mapeo PCI DSS v4.0
| Requisito | Descripción | Implementación |
|---|---|---|
| 12.1.1 | Information security policy established + reviewed annually | POL-001 v1.0 + revisión anual 2027-03-13 |
| 12.1.2 | Policy published + accessible to all personnel | 7 métodos de difusión §4 |
| 12.1.3 | Roles + responsibilities defined for all personnel | POL-001 §3 + ORG-001 chart |
| 12.1.4 | Information security awareness program | SAT-001 (Q88 sibling) |
2. Pieza 1 — POL-001 v1.0 Information Security Policy (documento oficial)

Documento: POL-001 v1.0 Information Security Policy.
| Campo | Valor |
|---|---|
| ID | POL-001 |
| Versión | 1.0 |
| Clasificación | Interno — Confidencial |
| Fecha de Emisión | 2026-03-13 |
| Próxima Revisión | 2027-03-13 |
| Propietario | CISO / Director de Seguridad de Información |
| Aprobado por | Gerencia Ejecutiva — Fintrixs SAS |
| Aplica a | Todo el personal, contratistas, proveedores y socios |
| Path | docs/security/policies/POL-001-INFORMATION_SECURITY_POLICY.md |
2.1 Los 9 apartes mínimos PCI cubiertos
| # | Aparte mínimo PCI | POL-001 sección |
|---|---|---|
| 1 | Propósito | §1 |
| 2 | Alcance | §2 (incluye CHD, cloud, K8s, dev/staging/prod, BYOD) |
| 3 | Aplicación (a quién aplica) | §2 (empleados + contratistas + terceros) |
| 4 | Roles + responsabilidades | §3 + vínculo a ORG-001 |
| 5 | Requisitos de seguridad | §4 (cubre los 12 Req PCI DSS v4.0) |
| 6 | Gestión de excepciones | §5 (proceso documentado + aprobación CISO) |
| 7 | Sanciones por incumplimiento | §6 (tabla de severity + acciones) |
| 8 | Revisión periódica | §7 (anual + ad-hoc) |
| 9 | Aprobación de la dirección | Header + git signed commit |
3. Pieza 2 — Documentos de soporte vinculados

POL-001 actúa como paraguas que vincula:
3.1 Políticas (16 documentos)
| ID | Política |
|---|---|
| POL-001 | Information Security Policy (este — paraguas) |
| POL-002 | Network Security Controls |
| POL-003 | Logical Access Authentication |
| POL-004 | Encryption Standards |
| POL-005 | SDLC Change Management |
| POL-006 | Vulnerability + Patch Management |
| POL-007 | Incident Response Plan |
| POL-008 | Third-Party Management |
| POL-009 | Physical Security |
| POL-010 | Logging Monitoring |
| POL-011 | Backup Recovery |
| POL-012 | Data Classification Protection |
| POL-013 | Acceptable Use |
| POL-014 | System Hardening |
| POL-015 | Anti-malware |
| POL-016 | POI Device Scope (Q66) |
3.2 SOPs (7 documentos)
| ID | SOP |
|---|---|
| SOP-001 | Change Management |
| SOP-002 | Backup Recovery |
| SOP-003 | Incident Response |
| SOP-004 | Vulnerability Management |
| SOP-005 | MFA Exception Request (Q56) |
| SOP-006 | Critical Control Failure Response (Q234) |
| SOP-007 | Log Review Process (Q71) |
3.3 Templates (10 documentos)
TMPL-001 a TMPL-010 (Inspection, Access Review, etc).
3.4 TRAs + Other
- TRA-001 (Q1032)
- TRA-002 (Log review frequencies)
- TRA-003 (Vulnerability remediation SLA)
- ORG-001 Security Org Chart
- SAT-001 Security Awareness Training
- INV-001/002 Inventories
4. Pieza 3 — Los 7 métodos de difusión activos

4.1 Método 1 — Portal docs interno
| Campo | Valor |
|---|---|
| URL | https://docs.fintrixs.com/security/policies/POL-001-INFORMATION_SECURITY_POLICY |
| Audience | Todo el personal interno + auditores |
| Access control | SSO + RBAC |
| Update mechanism | Git push + VitePress rebuild |
| Last update | 2026-06-16 (commit abf2bcd) |
4.2 Método 2 — Email broadcast
| Trigger | Audience |
|---|---|
| Onboarding (día 1) | New hire + CISO + HR |
| Annual re-attestation | All employees + contractors |
| Significant change | All employees + contractors + vendors |
Sample subject: "[REQUERIDO] Lectura + acuse anual de POL-001 Information Security Policy"
4.3 Método 3 — Onboarding obligatorio
Cover en SAT-001 (Q88) — sesión presencial o video durante el primer día:
- Lectura comentada de POL-001 §3 + §4 + §6
- Firma de TMPL-011 acknowledgement
- Q&A con CISO/CTO
4.4 Método 4 — Slack pinned
| Channel | Pin |
|---|---|
#fintrixs-policies | POL-001 PDF + URL del portal docs |
#fintrixs-general | Reminder mensual auto-posted |
4.5 Método 5 — Git repo
| Path | Auditabilidad |
|---|---|
docs/security/policies/POL-001-INFORMATION_SECURITY_POLICY.md | Commit history + diff per versión |
git log -- docs/security/policies/POL-001-* | Trail de revisiones |
4.6 Método 6 — Portal merchant (vendors)
| URL | Audience |
|---|---|
| https://merchant.bioscenter.com.co/policies | Merchants + proveedores |
| Section | "Vendor + Service Provider Policies" |
| Includes | POL-001 + POL-008 (Third-Party Management) + GUI-001 (POI) |
4.7 Método 7 — Acuse anual obligatorio
| Plantilla | TMPL-011 (nuevo, emitida 2026-06-16) |
|---|---|
| Trigger | Anual + post-modificación significativa |
| Storage | pci_compliance.policy_acknowledgements table |
| Retention | 7 años |
5. Pieza 4 — Sample acuse firmado

5.1 Acuse de CTO (single-person org)
TMPL-011 — Acknowledgement of POL-001 Information Security Policy
─────────────────────────────────────────────────────────────────
Yo, Gabriel Ureña, CTO de Fintrixs SAS, en la fecha 2026-03-13,
confirmo que:
1. He leído y comprendido la POL-001 Information Security Policy v1.0
emitida en 2026-03-13.
2. Acepto cumplir con los requisitos de seguridad establecidos
en §4 (cubre PCI DSS v4.0 Req 1-12).
3. Reconozco mi responsabilidad según §3 (Roles + Responsabilidades),
actuando como CISO + CTO en la organización (single-person org).
4. Acepto las sanciones por incumplimiento descritas en §6.
5. Confirmo que he recibido el entrenamiento de awareness (SAT-001)
y firmado el acuse correspondiente.
Firma: Gabriel Ureña
Cargo: CTO / CISO acting
Fecha: 2026-03-13
Próxima: 2027-03-13 (anual)
Mecanismo: git signed commit (verificable via git log --show-signature)
Archive: pci_compliance.policy_acknowledgements (row 1)
s3://fintrix-compliance-archive/policy-acks/2026-03-13-pol001-ureña.json
Hash SHA-256: 9c4f2b78aebbd1c0f2a3b4c5d6e7f8901234567890abcdef5.2 Multi-person plan
Cuando Fintrixs contrate developer adicional:
- Día 1 — lectura POL-001 + firma TMPL-011 inmediata
- Mensual — Slack ping para acknowledgement
- Anual — re-attestation obligatorio
Cuando vendor/proveedor onboarding:
- Pre-contract — POL-008 §3 + POL-001 acuse
- Anual — re-attestation via portal merchant
6. Pieza 5 — Revisión + mantenimiento

| Tipo | Frecuencia | Próxima |
|---|---|---|
| Revisión anual obligatoria | 1 año (PCI 12.1.1) | 2027-03-13 |
| Revisión ad-hoc tras cambio significativo | Inmediata | — |
| Post-incident review (POL-007) | Tras cada incident severity≥High | — |
| Post-audit review (ControlCase ROC) | Tras cada audit cycle | 2026-Q4 |
6.1 Cambios significativos que disparan re-review
| Cambio significativo | Trigger |
|---|---|
| Nueva tecnología introducida al CDE | e.g., Coraza WAF 2026-05-27 (disparó scan + pentest) |
| Cambio de proveedor cloud | n/a (DO desde inicio) |
| Cambio de QSA | n/a (ControlCase desde 2024) |
| Cambio organizacional (hire/quit) | n/a (single-person sigue) |
| Cambio de PCI version | v4.0 vigente; v5 esperado 2027 |
| Breach o incident severity Critical | Q234 SOP-006 trigger |
6.2 Mecanismo de actualización
1. PR a docs/security/policies/POL-001-*.md
2. Review por CISO (Gabriel) + sign-off
3. Merge → CI rebuild portal docs
4. Email broadcast a todos los affected
5. Slack ping en #fintrixs-policies
6. TMPL-011 re-attestation enviado si cambio significativo
7. Archive previous version (git history immutable)7. Cómo el QSA verifica cada entregable
| Solicitado por QSA | Dónde se prueba |
|---|---|
| Documento oficial de políticas (highlight) | §2 + POL-001 |
| Apartes mínimos | §2.1 (9 apartes documentados) |
| Métodos de difusión (highlight) | §4 (7 métodos activos) |
| Cómo se publica + mantiene + distribuye | §4 + §6 |
| Acuses (acknowledgements) | §5 + TMPL-011 (nuevo) |
8. Vínculo con otros controles
- POL-001 v1.0
- Las 16 políticas POL-002 a POL-016
- SAT-001 — Security Awareness — Q88
- ORG-001 — Security Org Chart
- Q88 — Security awareness training
- PCI DSS v4.0 Req 12.1.1 + 12.1.2 + 12.1.3 + 12.1.4
