Tema
POL-016: Declaración de no-operación de dispositivos POI
| Campo | Valor |
|---|---|
| ID | POL-016 |
| Versión | 1.0 |
| Fecha de emisión | 2026-06-16 |
| Propietario | CTO + CISO |
| PCI DSS | Req 9.5.1, 9.5.1.1, 9.5.1.2, 9.5.1.3, 9.5.1.4 (POI device protection) |
| Preguntas ControlCase | Q66 |
1. Propósito
Declarar formalmente que Fintrixs SAS NO opera, posee, distribuye, mantiene ni inspecciona dispositivos POI (Point-of-Interaction, también llamados POS hardware/dispositivos físicos de captura de tarjeta). Por tanto, los requisitos PCI DSS 9.5.1.x sobre protección de POI no aplican directamente a Fintrixs.
Esta política documenta el razonamiento de scope y aclara la delegación de responsabilidad a los merchants que operan POI devices en el endpoint del flujo de pago.
2. Modelo de negocio de Fintrixs
Fintrixs SAS es una Payment Gateway (PSP) de modelo online-only:
| Característica | Estado |
|---|---|
| Procesa transacciones de tarjeta | ✓ Sí (online via tokenization-service) |
| Recibe PANs directamente en sus servidores | ✓ Sí (card-vault-service + tokenization) |
| Distribuye dispositivos POS físicos a comercios | ✗ NO |
| Mantiene un parque de dispositivos POI | ✗ NO |
| Realiza inspecciones físicas de POI | ✗ NO |
| Provee SDK móvil o web JS para integración | ✓ Sí (no es POI según PCI definition) |
| Provee Hosted Payment Page (HPP) | ✓ Sí |
Conclusión: Fintrixs opera en modelo PSP online (e-commerce + m-commerce). Los merchants integran via API o HPP. Si un merchant decide operar dispositivos POI físicos en sus tiendas, es responsabilidad del merchant cumplir con PCI 9.5.1.x.
3. Vínculo con la guía PCI SSC
PCI SSC define POI device en glossary v4.0 como:
"The initial point where data is read from a card. An electronic transaction-acceptance product, a POI consists of hardware and software and is hosted in acceptance equipment to enable a cardholder to perform a card transaction. The POI may be attended or unattended."
Y especifica el alcance:
"Requirement 9.5 applies to deployed POI devices used for card-present transactions (for example, card-reading device at the point of sale)."
Fintrixs no opera card-present transactions ni distribuye hardware POI. La responsabilidad de 9.5.1.x recae 100% en los merchants que despliegan POI.
4. Responsabilidad delegada a los merchants
Los merchants que se conectan a Fintrixs y deciden operar POI devices reciben, como parte del onboarding, el siguiente paquete documental:
| Documento | Propósito | Path |
|---|---|---|
| GUI-001 Merchant POI Operating Guidelines | Guía operativa para inspección + mantenimiento de POI per PCI 9.5.1.x | docs/merchant/GUI-001-POI_OPERATING_GUIDELINES.md |
| TMPL-009 Merchant POI Inspection Log | Plantilla del registro de inspección periódica | docs/security/templates/TMPL-009-POI_INSPECTION_LOG.md |
| TMPL-010 Merchant POI Training Acknowledgement | Acuse de recibo del entrenamiento por staff del merchant | docs/security/templates/TMPL-010-POI_TRAINING_ACK.md |
| Merchant Security Guidelines (apartado §8) | Cláusula contractual sobre POI | Onboarding agreement |
5. Awareness del personal interno de Fintrixs
Aunque Fintrixs no opera POI, el personal interno (CTO + futuros desarrolladores backend) recibe entrenamiento básico de awareness sobre POI devices como parte del PCI Security Awareness Training (SAT-001):
| Módulo | Contenido | Audiencia |
|---|---|---|
| SAT-001 §6.5 | Qué es un POI device y cómo identificar tampering visual (skimmer, overlay) | Todo el personal Fintrixs |
| SAT-001 §6.6 | Cómo reportar si un merchant nos contacta sobre POI tampering | Soporte + CTO |
| SAT-001 §6.7 | Procedimiento para incluir POI en investigaciones de incidente | Incident Response team |
Este awareness training se ejecuta:
- Al onboarding del empleado
- Anualmente
- Ante cualquier cambio significativo en el modelo de negocio
6. Excepción explícita
Si en el futuro Fintrixs:
- Distribuye POI hardware a merchants, O
- Opera un programa terminal-as-a-service, O
- Provee terminales de prueba (test POI) a integradores
…esta política DEBE ser revocada y reemplazada por una política de operación de POI con todos los procedimientos PCI 9.5.1.x. El CTO debe disparar la revocación dentro de los 30 días siguientes al cambio.
7. Aprobación
| Rol | Nombre | Fecha | Mecanismo |
|---|---|---|---|
| CTO / CISO | Gabriel Ureña | 2026-06-16 | git signed commit |
8. Próxima revisión
| Tipo | Fecha |
|---|---|
| Revisión anual obligatoria | 2027-06-16 |
| Trigger inmediato | Cambio en modelo de negocio (ver §6) |
9. Vínculo con otros documentos
- POL-009 — Physical Security
- SAT-001 — Security Awareness Training
- GUI-001 — Merchant POI Operating Guidelines — guía para merchants
- TMPL-009 — POI Inspection Log Template — plantilla merchant
- PCI DSS v4.0 Req 9.5.1 + 9.5.1.1 + 9.5.1.2 + 9.5.1.3
