=== Componentes 'not at risk' justificación ===
COMPONENTES NO PROTEGIDOS POR ANTI-MALWARE (justificación PCI DSS Req 5.2.3):

1. Pool 'system' (system-38q7s3, system-38q7s8):
   - Taint: dedicated:NoSchedule
   - Solo aceptan pods con toleration explícita 'dedicated'
   - Cargas exclusivas: DOKS managed system pods (cilium control,
     coredns, csi-controller, metrics-server) — NO ejecutan código
     custom ni reciben datos de tarjeta.
   - DigitalOcean es responsable de su seguridad bajo Shared
     Responsibility Model (DOKS Managed Kubernetes service).
   - Sin acceso de usuario admin a esos nodos.

2. PostgreSQL managed (fintrix-production-fintrix-pci):
   - DBaaS — host gestionado completamente por DigitalOcean.
   - Sin acceso shell, no se pueden instalar agentes.
   - DO ejecuta sus propios controles (incluyendo anti-malware) según
     SOC 2 Type II + PCI DSS Level 1 attestation.

3. Cloud Firewalls, VPC, Load Balancers:
   - Recursos abstractos del cloud provider (sin sistema operativo
     accesible al cliente).
   - No aplica anti-malware tradicional.

EVALUACIÓN PERIÓDICA DE AMENAZAS (Targeted Risk Analysis):
   - Procedimiento TRA-001-TARGETED_RISK_ANALYSIS publicado en portal.
   - Frecuencia: anual + ad-hoc tras incidentes o cambios mayores.
   - Última revisión: 2026-Q1 (próxima: 2026-Q4).
   - Conclusión 2026-Q1: 'system' pool sigue sin requerir cobertura
     por las razones (1)-(3) anteriores.
