Skip to content

POL-016: Declaración de no-operación de dispositivos POI ​

CampoValor
IDPOL-016
Versión1.0
Fecha de emisión2026-06-16
PropietarioCTO + CISO
PCI DSSReq 9.5.1, 9.5.1.1, 9.5.1.2, 9.5.1.3, 9.5.1.4 (POI device protection)
Preguntas ControlCaseQ66

1. Propósito ​

Declarar formalmente que Fintrixs SAS NO opera, posee, distribuye, mantiene ni inspecciona dispositivos POI (Point-of-Interaction, también llamados POS hardware/dispositivos físicos de captura de tarjeta). Por tanto, los requisitos PCI DSS 9.5.1.x sobre protección de POI no aplican directamente a Fintrixs.

Esta política documenta el razonamiento de scope y aclara la delegación de responsabilidad a los merchants que operan POI devices en el endpoint del flujo de pago.

2. Modelo de negocio de Fintrixs ​

Fintrixs SAS es una Payment Gateway (PSP) de modelo online-only:

CaracterísticaEstado
Procesa transacciones de tarjeta✓ Sí (online via tokenization-service)
Recibe PANs directamente en sus servidores✓ Sí (card-vault-service + tokenization)
Distribuye dispositivos POS físicos a comercios✗ NO
Mantiene un parque de dispositivos POI✗ NO
Realiza inspecciones físicas de POI✗ NO
Provee SDK móvil o web JS para integración✓ Sí (no es POI según PCI definition)
Provee Hosted Payment Page (HPP)✓ Sí

Conclusión: Fintrixs opera en modelo PSP online (e-commerce + m-commerce). Los merchants integran via API o HPP. Si un merchant decide operar dispositivos POI físicos en sus tiendas, es responsabilidad del merchant cumplir con PCI 9.5.1.x.

3. Vínculo con la guía PCI SSC ​

PCI SSC define POI device en glossary v4.0 como:

"The initial point where data is read from a card. An electronic transaction-acceptance product, a POI consists of hardware and software and is hosted in acceptance equipment to enable a cardholder to perform a card transaction. The POI may be attended or unattended."

Y especifica el alcance:

"Requirement 9.5 applies to deployed POI devices used for card-present transactions (for example, card-reading device at the point of sale)."

Fintrixs no opera card-present transactions ni distribuye hardware POI. La responsabilidad de 9.5.1.x recae 100% en los merchants que despliegan POI.

4. Responsabilidad delegada a los merchants ​

Los merchants que se conectan a Fintrixs y deciden operar POI devices reciben, como parte del onboarding, el siguiente paquete documental:

DocumentoPropósitoPath
GUI-001 Merchant POI Operating GuidelinesGuía operativa para inspección + mantenimiento de POI per PCI 9.5.1.xdocs/merchant/GUI-001-POI_OPERATING_GUIDELINES.md
TMPL-009 Merchant POI Inspection LogPlantilla del registro de inspección periódicadocs/security/templates/TMPL-009-POI_INSPECTION_LOG.md
TMPL-010 Merchant POI Training AcknowledgementAcuse de recibo del entrenamiento por staff del merchantdocs/security/templates/TMPL-010-POI_TRAINING_ACK.md
Merchant Security Guidelines (apartado §8)Cláusula contractual sobre POIOnboarding agreement

5. Awareness del personal interno de Fintrixs ​

Aunque Fintrixs no opera POI, el personal interno (CTO + futuros desarrolladores backend) recibe entrenamiento básico de awareness sobre POI devices como parte del PCI Security Awareness Training (SAT-001):

MóduloContenidoAudiencia
SAT-001 §6.5Qué es un POI device y cómo identificar tampering visual (skimmer, overlay)Todo el personal Fintrixs
SAT-001 §6.6Cómo reportar si un merchant nos contacta sobre POI tamperingSoporte + CTO
SAT-001 §6.7Procedimiento para incluir POI en investigaciones de incidenteIncident Response team

Este awareness training se ejecuta:

  • Al onboarding del empleado
  • Anualmente
  • Ante cualquier cambio significativo en el modelo de negocio

6. Excepción explícita ​

Si en el futuro Fintrixs:

  • Distribuye POI hardware a merchants, O
  • Opera un programa terminal-as-a-service, O
  • Provee terminales de prueba (test POI) a integradores

…esta política DEBE ser revocada y reemplazada por una política de operación de POI con todos los procedimientos PCI 9.5.1.x. El CTO debe disparar la revocación dentro de los 30 días siguientes al cambio.

7. Aprobación ​

RolNombreFechaMecanismo
CTO / CISOGabriel Ureña2026-06-16git signed commit

8. Próxima revisión ​

TipoFecha
Revisión anual obligatoria2027-06-16
Trigger inmediatoCambio en modelo de negocio (ver §6)

9. Vínculo con otros documentos ​

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS