Skip to content

POL-008: Política de Gestión de Terceros Proveedores de Servicios (TPSP)

CampoValor
IDPOL-008
Versión1.0
Fecha de Emisión2026-03-13
Próxima Revisión2027-03-13
PropietarioCISO / Gerencia de Operaciones
PCI DSSRequisitos 12.8, 12.9
Preguntas ControlCaseQ90, Q91, Q92

1. Propósito

Establecer los requisitos para la selección, evaluación, contratación y supervisión continua de terceros proveedores de servicios (TPSP) que acceden, procesan, almacenan o transmiten datos de titulares de tarjetas, o que podrían afectar la seguridad de dichos datos.

2. Alcance

Aplica a TODO proveedor externo que:

  • Tenga acceso directo o indirecto al CDE
  • Procese, almacene o transmita datos de tarjetas
  • Gestione infraestructura que soporte el CDE
  • Provea servicios de seguridad (hosting, firewall, monitoreo, etc.)

3. Inventario de Terceros Proveedores

3.1 Registro Actual de TPSP

#ProveedorServicioDatos/Sistemas AccesiblesPCI DSS RequeridoEstado de Cumplimiento
1DigitalOceanIaaS (DOKS, Droplets, Managed DB, Cloud Firewall, Spaces)Infraestructura del CDEPCI-DSS SAQ-A (Zero-Footprint — DO no toca CHD) + SOC 2 Type II + SOC 3 II by Schellman & Company + CIS Benchmarks + Global PRP by Schellman + CSA Self-Assessment Level 1 (16 domains, NO third-party attested) + GDPR DPA executed. DO NO es PCI DSS Level 1 SP — verificado visualmente 2026-06-16 en https://www.digitalocean.com/trust/certification-reports. Delegación PCI 9.x via SOC 2 II CC6/CC7 + CSA Self-Assessment + DPA.Verificado via Trust Center
2GitHubRepositorio de código, CI/CD (GitHub Actions)Código fuente (no datos de tarjetas)Sí (SOC 2 Type II)Verificado
3Docker HubRegistro de imágenes baseImágenes de contenedoresNo directamenteN/A
4npm RegistryPaquetes de dependenciasDependencias de códigoNo directamenteN/A
5Kong Inc.API Gateway (software open-source)Tráfico API del CDENo (self-hosted)N/A (software)
6Procesador de PagosProcesamiento de transaccionesDatos de transaccionesSí (PCI DSS L1)Pendiente verificación
7Proveedor ASVEscaneo externo de vulnerabilidadesIPs públicasSí (PCI SSC Approved)Pendiente contratación
8Proveedor de PentestPruebas de penetraciónAcceso temporal controladoCalificadoPendiente contratación

⚠️ Este inventario debe actualizarse cada vez que se agregue o retire un proveedor.

3.2 Información Requerida por Proveedor

Para cada TPSP se mantiene:

  • Nombre legal y comercial
  • Contacto principal y de seguridad
  • Servicios prestados
  • Datos/sistemas a los que tiene acceso
  • Evidencia de cumplimiento PCI DSS (AOC, SAQ, o certificación)
  • Fecha de última verificación de cumplimiento
  • Acuerdo contractual firmado con cláusulas de seguridad

4. Proceso de Debida Diligencia (Due Diligence)

4.1 Evaluación Pre-Contratación

Antes de contratar un TPSP que afecte el CDE:

  1. Evaluación de Riesgo

    • Clasificar el nivel de acceso a datos de tarjetas
    • Evaluar la criticidad del servicio para la operación del CDE
    • Identificar requisitos regulatorios aplicables
  2. Verificación de Cumplimiento PCI DSS

    • Solicitar Attestation of Compliance (AOC) vigente
    • Verificar en el registro de PCI SSC (para ASVs, QSAs, PFIs)
    • Revisar alcance del AOC vs servicios contratados
  3. Evaluación de Seguridad

    • Solicitar certificaciones de seguridad (SOC 2, ISO 27001)
    • Revisar políticas de seguridad del proveedor
    • Evaluar prácticas de gestión de incidentes del proveedor

4.2 Evaluación Continua

ActividadFrecuenciaResponsable
Verificar vigencia del AOC/certificaciónAnualCISO
Revisar cambios en servicios del proveedorSemestralOperaciones
Evaluar incidentes de seguridad del proveedorContinuoCISO
Auditar accesos del proveedorTrimestralDevOps

5. Requisitos Contractuales

5.1 Cláusulas Obligatorias en Contratos con TPSP

Todo contrato con un TPSP que acceda al CDE debe incluir:

#CláusulaDescripción
1Responsabilidad PCI DSSEl TPSP reconoce su responsabilidad de cumplir con los requisitos PCI DSS que le apliquen
2Protección de datosObligación de proteger datos de titulares de tarjetas según PCI DSS
3Notificación de incidentesObligación de notificar incidentes de seguridad dentro de 24 horas
4Derecho de auditoríaFintrixs puede auditar el cumplimiento del proveedor
5SubcontrataciónRestricciones o aprobación previa para subcontratar servicios
6TerminaciónProcedimiento de devolución/destrucción de datos al terminar el contrato
7Confidencialidad (NDA)Acuerdo de confidencialidad que cubra datos de tarjetas
8SLAs de seguridadNiveles de servicio para parches, respuesta a incidentes, disponibilidad

5.2 Acuerdo de Responsabilidad Compartida

Para cada TPSP se documenta claramente:

Requisito PCI DSSResponsabilidad de FintrixsResponsabilidad del TPSPCompartida
Ejemplo: Firewall (R1)Configuración de reglas en K8s network policiesFirewall perimetral de infraestructura cloudMonitoreo y revisión
Ejemplo: Cifrado en tránsito (R4)TLS en Kong y microserviciosTLS en managed database, load balancerCertificados válidos

📄 Se mantiene una matriz de responsabilidad por cada TPSP principal.

6. Monitoreo y Supervisión

6.1 Actividades de Monitoreo

ActividadMétodoFrecuencia
Verificar estado de AOC/certificacionesSolicitud directa o portal PCI SSCAnual
Revisar boletines de seguridad del proveedorEmail/portal del proveedorMensual
Monitorear incidentes públicos del proveedorAlertas de noticias, status pagesContinuo
Revisar logs de acceso del proveedor a nuestros sistemasCloudTrail/audit logsTrimestral
Evaluar cumplimiento de SLAsDashboard/reportesMensual

6.2 Acciones ante Incumplimiento

  1. Notificar al proveedor del hallazgo
  2. Solicitar plan de remediación con plazos
  3. Escalar a gerencia si no hay respuesta en 30 días
  4. Evaluar proveedores alternativos
  5. En caso grave: suspender acceso al CDE y activar plan de contingencia

7. Gestión de Acceso de Terceros

ControlImplementación
Principio de menor privilegioSolo acceso a sistemas/datos estrictamente necesarios
Cuentas individualesCada persona del proveedor con cuenta individual (no genérica)
MFA obligatorioPara todo acceso remoto al CDE
Monitoreo de sesionesLogging de todas las actividades
Ventana de accesoAcceso limitado al periodo contractual
Revocación inmediataAl terminar contrato o cambio de personal del proveedor

8. Registro y Documentación

Se mantiene un archivo por cada TPSP con:

  • [ ] Evaluación de riesgo pre-contratación
  • [ ] Contrato firmado con cláusulas de §5
  • [ ] NDA firmado
  • [ ] AOC/certificación vigente (o razón de N/A)
  • [ ] Matriz de responsabilidad compartida
  • [ ] Registros de evaluaciones periódicas
  • [ ] Comunicaciones sobre incidentes (si aplica)
  • [ ] Evidencia de monitoreo continuo

Historial de Revisiones

VersiónFechaAutorCambios
1.02026-03-13CISO / OperacionesDocumento inicial

Aprobación

RolNombreFirmaFecha
CISO / Oficial de Seguridad__________________________________//____
Gerencia Ejecutiva__________________________________//____

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS