Tema
POL-008: Política de Gestión de Terceros Proveedores de Servicios (TPSP)
| Campo | Valor |
|---|---|
| ID | POL-008 |
| Versión | 1.0 |
| Fecha de Emisión | 2026-03-13 |
| Próxima Revisión | 2027-03-13 |
| Propietario | CISO / Gerencia de Operaciones |
| PCI DSS | Requisitos 12.8, 12.9 |
| Preguntas ControlCase | Q90, Q91, Q92 |
1. Propósito
Establecer los requisitos para la selección, evaluación, contratación y supervisión continua de terceros proveedores de servicios (TPSP) que acceden, procesan, almacenan o transmiten datos de titulares de tarjetas, o que podrían afectar la seguridad de dichos datos.
2. Alcance
Aplica a TODO proveedor externo que:
- Tenga acceso directo o indirecto al CDE
- Procese, almacene o transmita datos de tarjetas
- Gestione infraestructura que soporte el CDE
- Provea servicios de seguridad (hosting, firewall, monitoreo, etc.)
3. Inventario de Terceros Proveedores
3.1 Registro Actual de TPSP
| # | Proveedor | Servicio | Datos/Sistemas Accesibles | PCI DSS Requerido | Estado de Cumplimiento |
|---|---|---|---|---|---|
| 1 | DigitalOcean | IaaS (DOKS, Droplets, Managed DB, Cloud Firewall, Spaces) | Infraestructura del CDE | PCI-DSS SAQ-A (Zero-Footprint — DO no toca CHD) + SOC 2 Type II + SOC 3 II by Schellman & Company + CIS Benchmarks + Global PRP by Schellman + CSA Self-Assessment Level 1 (16 domains, NO third-party attested) + GDPR DPA executed. DO NO es PCI DSS Level 1 SP — verificado visualmente 2026-06-16 en https://www.digitalocean.com/trust/certification-reports. Delegación PCI 9.x via SOC 2 II CC6/CC7 + CSA Self-Assessment + DPA. | Verificado via Trust Center |
| 2 | GitHub | Repositorio de código, CI/CD (GitHub Actions) | Código fuente (no datos de tarjetas) | Sí (SOC 2 Type II) | Verificado |
| 3 | Docker Hub | Registro de imágenes base | Imágenes de contenedores | No directamente | N/A |
| 4 | npm Registry | Paquetes de dependencias | Dependencias de código | No directamente | N/A |
| 5 | Kong Inc. | API Gateway (software open-source) | Tráfico API del CDE | No (self-hosted) | N/A (software) |
| 6 | Procesador de Pagos | Procesamiento de transacciones | Datos de transacciones | Sí (PCI DSS L1) | Pendiente verificación |
| 7 | Proveedor ASV | Escaneo externo de vulnerabilidades | IPs públicas | Sí (PCI SSC Approved) | Pendiente contratación |
| 8 | Proveedor de Pentest | Pruebas de penetración | Acceso temporal controlado | Calificado | Pendiente contratación |
⚠️ Este inventario debe actualizarse cada vez que se agregue o retire un proveedor.
3.2 Información Requerida por Proveedor
Para cada TPSP se mantiene:
- Nombre legal y comercial
- Contacto principal y de seguridad
- Servicios prestados
- Datos/sistemas a los que tiene acceso
- Evidencia de cumplimiento PCI DSS (AOC, SAQ, o certificación)
- Fecha de última verificación de cumplimiento
- Acuerdo contractual firmado con cláusulas de seguridad
4. Proceso de Debida Diligencia (Due Diligence)
4.1 Evaluación Pre-Contratación
Antes de contratar un TPSP que afecte el CDE:
Evaluación de Riesgo
- Clasificar el nivel de acceso a datos de tarjetas
- Evaluar la criticidad del servicio para la operación del CDE
- Identificar requisitos regulatorios aplicables
Verificación de Cumplimiento PCI DSS
- Solicitar Attestation of Compliance (AOC) vigente
- Verificar en el registro de PCI SSC (para ASVs, QSAs, PFIs)
- Revisar alcance del AOC vs servicios contratados
Evaluación de Seguridad
- Solicitar certificaciones de seguridad (SOC 2, ISO 27001)
- Revisar políticas de seguridad del proveedor
- Evaluar prácticas de gestión de incidentes del proveedor
4.2 Evaluación Continua
| Actividad | Frecuencia | Responsable |
|---|---|---|
| Verificar vigencia del AOC/certificación | Anual | CISO |
| Revisar cambios en servicios del proveedor | Semestral | Operaciones |
| Evaluar incidentes de seguridad del proveedor | Continuo | CISO |
| Auditar accesos del proveedor | Trimestral | DevOps |
5. Requisitos Contractuales
5.1 Cláusulas Obligatorias en Contratos con TPSP
Todo contrato con un TPSP que acceda al CDE debe incluir:
| # | Cláusula | Descripción |
|---|---|---|
| 1 | Responsabilidad PCI DSS | El TPSP reconoce su responsabilidad de cumplir con los requisitos PCI DSS que le apliquen |
| 2 | Protección de datos | Obligación de proteger datos de titulares de tarjetas según PCI DSS |
| 3 | Notificación de incidentes | Obligación de notificar incidentes de seguridad dentro de 24 horas |
| 4 | Derecho de auditoría | Fintrixs puede auditar el cumplimiento del proveedor |
| 5 | Subcontratación | Restricciones o aprobación previa para subcontratar servicios |
| 6 | Terminación | Procedimiento de devolución/destrucción de datos al terminar el contrato |
| 7 | Confidencialidad (NDA) | Acuerdo de confidencialidad que cubra datos de tarjetas |
| 8 | SLAs de seguridad | Niveles de servicio para parches, respuesta a incidentes, disponibilidad |
5.2 Acuerdo de Responsabilidad Compartida
Para cada TPSP se documenta claramente:
| Requisito PCI DSS | Responsabilidad de Fintrixs | Responsabilidad del TPSP | Compartida |
|---|---|---|---|
| Ejemplo: Firewall (R1) | Configuración de reglas en K8s network policies | Firewall perimetral de infraestructura cloud | Monitoreo y revisión |
| Ejemplo: Cifrado en tránsito (R4) | TLS en Kong y microservicios | TLS en managed database, load balancer | Certificados válidos |
📄 Se mantiene una matriz de responsabilidad por cada TPSP principal.
6. Monitoreo y Supervisión
6.1 Actividades de Monitoreo
| Actividad | Método | Frecuencia |
|---|---|---|
| Verificar estado de AOC/certificaciones | Solicitud directa o portal PCI SSC | Anual |
| Revisar boletines de seguridad del proveedor | Email/portal del proveedor | Mensual |
| Monitorear incidentes públicos del proveedor | Alertas de noticias, status pages | Continuo |
| Revisar logs de acceso del proveedor a nuestros sistemas | CloudTrail/audit logs | Trimestral |
| Evaluar cumplimiento de SLAs | Dashboard/reportes | Mensual |
6.2 Acciones ante Incumplimiento
- Notificar al proveedor del hallazgo
- Solicitar plan de remediación con plazos
- Escalar a gerencia si no hay respuesta en 30 días
- Evaluar proveedores alternativos
- En caso grave: suspender acceso al CDE y activar plan de contingencia
7. Gestión de Acceso de Terceros
| Control | Implementación |
|---|---|
| Principio de menor privilegio | Solo acceso a sistemas/datos estrictamente necesarios |
| Cuentas individuales | Cada persona del proveedor con cuenta individual (no genérica) |
| MFA obligatorio | Para todo acceso remoto al CDE |
| Monitoreo de sesiones | Logging de todas las actividades |
| Ventana de acceso | Acceso limitado al periodo contractual |
| Revocación inmediata | Al terminar contrato o cambio de personal del proveedor |
8. Registro y Documentación
Se mantiene un archivo por cada TPSP con:
- [ ] Evaluación de riesgo pre-contratación
- [ ] Contrato firmado con cláusulas de §5
- [ ] NDA firmado
- [ ] AOC/certificación vigente (o razón de N/A)
- [ ] Matriz de responsabilidad compartida
- [ ] Registros de evaluaciones periódicas
- [ ] Comunicaciones sobre incidentes (si aplica)
- [ ] Evidencia de monitoreo continuo
Historial de Revisiones
| Versión | Fecha | Autor | Cambios |
|---|---|---|---|
| 1.0 | 2026-03-13 | CISO / Operaciones | Documento inicial |
Aprobación
| Rol | Nombre | Firma | Fecha |
|---|---|---|---|
| CISO / Oficial de Seguridad | _________________ | _________________ | //____ |
| Gerencia Ejecutiva | _________________ | _________________ | //____ |
