Skip to content

POL-016: Declaración de no-operación de dispositivos POI

CampoValor
IDPOL-016
Versión1.0
Fecha de emisión2026-06-16
PropietarioCTO + CISO
PCI DSSReq 9.5.1, 9.5.1.1, 9.5.1.2, 9.5.1.3, 9.5.1.4 (POI device protection)
Preguntas ControlCaseQ66

1. Propósito

Declarar formalmente que Fintrixs SAS NO opera, posee, distribuye, mantiene ni inspecciona dispositivos POI (Point-of-Interaction, también llamados POS hardware/dispositivos físicos de captura de tarjeta). Por tanto, los requisitos PCI DSS 9.5.1.x sobre protección de POI no aplican directamente a Fintrixs.

Esta política documenta el razonamiento de scope y aclara la delegación de responsabilidad a los merchants que operan POI devices en el endpoint del flujo de pago.

2. Modelo de negocio de Fintrixs

Fintrixs SAS es una Payment Gateway (PSP) de modelo online-only:

CaracterísticaEstado
Procesa transacciones de tarjeta✓ Sí (online via tokenization-service)
Recibe PANs directamente en sus servidores✓ Sí (card-vault-service + tokenization)
Distribuye dispositivos POS físicos a comercios✗ NO
Mantiene un parque de dispositivos POI✗ NO
Realiza inspecciones físicas de POI✗ NO
Provee SDK móvil o web JS para integración✓ Sí (no es POI según PCI definition)
Provee Hosted Payment Page (HPP)✓ Sí

Conclusión: Fintrixs opera en modelo PSP online (e-commerce + m-commerce). Los merchants integran via API o HPP. Si un merchant decide operar dispositivos POI físicos en sus tiendas, es responsabilidad del merchant cumplir con PCI 9.5.1.x.

3. Vínculo con la guía PCI SSC

PCI SSC define POI device en glossary v4.0 como:

"The initial point where data is read from a card. An electronic transaction-acceptance product, a POI consists of hardware and software and is hosted in acceptance equipment to enable a cardholder to perform a card transaction. The POI may be attended or unattended."

Y especifica el alcance:

"Requirement 9.5 applies to deployed POI devices used for card-present transactions (for example, card-reading device at the point of sale)."

Fintrixs no opera card-present transactions ni distribuye hardware POI. La responsabilidad de 9.5.1.x recae 100% en los merchants que despliegan POI.

4. Responsabilidad delegada a los merchants

Los merchants que se conectan a Fintrixs y deciden operar POI devices reciben, como parte del onboarding, el siguiente paquete documental:

DocumentoPropósitoPath
GUI-001 Merchant POI Operating GuidelinesGuía operativa para inspección + mantenimiento de POI per PCI 9.5.1.xdocs/merchant/GUI-001-POI_OPERATING_GUIDELINES.md
TMPL-009 Merchant POI Inspection LogPlantilla del registro de inspección periódicadocs/security/templates/TMPL-009-POI_INSPECTION_LOG.md
TMPL-010 Merchant POI Training AcknowledgementAcuse de recibo del entrenamiento por staff del merchantdocs/security/templates/TMPL-010-POI_TRAINING_ACK.md
Merchant Security Guidelines (apartado §8)Cláusula contractual sobre POIOnboarding agreement

5. Awareness del personal interno de Fintrixs

Aunque Fintrixs no opera POI, el personal interno (CTO + futuros desarrolladores backend) recibe entrenamiento básico de awareness sobre POI devices como parte del PCI Security Awareness Training (SAT-001):

MóduloContenidoAudiencia
SAT-001 §6.5Qué es un POI device y cómo identificar tampering visual (skimmer, overlay)Todo el personal Fintrixs
SAT-001 §6.6Cómo reportar si un merchant nos contacta sobre POI tamperingSoporte + CTO
SAT-001 §6.7Procedimiento para incluir POI en investigaciones de incidenteIncident Response team

Este awareness training se ejecuta:

  • Al onboarding del empleado
  • Anualmente
  • Ante cualquier cambio significativo en el modelo de negocio

6. Excepción explícita

Si en el futuro Fintrixs:

  • Distribuye POI hardware a merchants, O
  • Opera un programa terminal-as-a-service, O
  • Provee terminales de prueba (test POI) a integradores

…esta política DEBE ser revocada y reemplazada por una política de operación de POI con todos los procedimientos PCI 9.5.1.x. El CTO debe disparar la revocación dentro de los 30 días siguientes al cambio.

7. Aprobación

RolNombreFechaMecanismo
CTO / CISOGabriel Ureña2026-06-16git signed commit

8. Próxima revisión

TipoFecha
Revisión anual obligatoria2027-06-16
Trigger inmediatoCambio en modelo de negocio (ver §6)

9. Vínculo con otros documentos

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS