| Requisito 1 Install and Maintain Network Security Controls Build and Maintain a Secure Network and Systems | r1.1 Compartida Cerrar puertos abiertos de riesgo en Security Groups Esfuerzo: Bajo Impacto: Alto | r1.2 Compartida Limitar el acceso de red hacia y desde el CDE Esfuerzo: Medio Impacto: Alto r1.3 Compartida Segmentación de red con VPCs y arquitectura multi-cuenta Esfuerzo: Alto Impacto: Alto | r1.4 Compartida Inspección de tráfico con AWS Network Firewall en el perímetro del CDE Esfuerzo: Alto Impacto: Medio | r1.5 Compartida Control de tráfico saliente y automatización de la corrección de desviaciones de red Esfuerzo: Alto Impacto: Medio |
| Requisito 2 Apply Secure Configurations to All System Components Build and Maintain a Secure Network and Systems | r2.1 Compartida Eliminar credenciales y configuraciones por defecto Esfuerzo: Bajo Impacto: Alto | r2.2 Compartida Definir y aplicar estándares de configuración segura (hardening) Esfuerzo: Medio Impacto: Alto r2.3 Compartida Cifrar y endurecer accesos administrativos non-console Esfuerzo: Medio Impacto: Medio | r2.4 Cliente Detectar puntos de acceso inalámbrico y validar configuraciones wireless Esfuerzo: Medio Impacto: Bajo | · |
| Requisito 3 Protect Stored Account Data Protect Account Data | r3.1 Cliente Habilitar cifrado en reposo por defecto (EBS, S3, RDS) Esfuerzo: Bajo Impacto: Alto | r3.2 Cliente Minimizar el almacenamiento de datos de cuenta y no retener SAD Esfuerzo: Medio Impacto: Alto r3.3 Cliente Enmascarar el PAN al mostrarse Esfuerzo: Medio Impacto: Medio | r3.4 Compartida Proteger claves criptográficas con AWS KMS Esfuerzo: Alto Impacto: Alto | r3.5 Cliente Descubrimiento continuo de datos de cuenta y prevención de fugas Esfuerzo: Alto Impacto: Medio |
| Requisito 4 Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks Protect Account Data | r4.1 Cliente Forzar TLS fuerte en endpoints públicos (ALB, CloudFront, API Gateway) Esfuerzo: Bajo Impacto: Alto | r4.2 Cliente Inventariar y validar certificados y confianza de las conexiones Esfuerzo: Medio Impacto: Medio | r4.3 Cliente Monitoreo continuo de la postura de cifrado en tránsito Esfuerzo: Medio Impacto: Medio | · |
| Requisito 5 Protect All Systems and Networks from Malicious Software Maintain a Vulnerability Management Program | r5.1 Compartida Habilitar detección de malware con Amazon GuardDuty Esfuerzo: Bajo Impacto: Alto | r5.2 Compartida Desplegar anti-malware/EDR mantenido y monitoreado en instancias Esfuerzo: Medio Impacto: Alto | r5.3 Compartida Protección frente a phishing con controles de correo y navegación Esfuerzo: Medio Impacto: Medio | r5.4 Compartida Respuesta automatizada ante detección de malware Esfuerzo: Alto Impacto: Medio |
| Requisito 6 Develop and Maintain Secure Systems and Software Maintain a Vulnerability Management Program | r6.1 Compartida Escaneo automatizado de vulnerabilidades con Amazon Inspector Esfuerzo: Bajo Impacto: Alto | r6.2 Compartida Gestión de parches y cambios controlados Esfuerzo: Medio Impacto: Alto r6.3 Compartida Proteger aplicaciones web públicas con AWS WAF Esfuerzo: Medio Impacto: Alto | r6.4 Compartida Seguridad integrada en el pipeline (DevSecOps) Esfuerzo: Alto Impacto: Medio | r6.5 Compartida Detección y remediación automatizada de vulnerabilidades a escala Esfuerzo: Alto Impacto: Medio |
| Requisito 7 Restrict Access to System Components and Cardholder Data by Business Need to Know Implement Strong Access Control Measures | r7.1 Compartida Aplicar mínimo privilegio con políticas IAM Esfuerzo: Bajo Impacto: Alto | r7.2 Compartida Centralizar el acceso con IAM Identity Center y permisos por función Esfuerzo: Medio Impacto: Alto | r7.3 Compartida Revisión y refinamiento automatizado de accesos Esfuerzo: Medio Impacto: Medio | · |
| Requisito 8 Identify Users and Authenticate Access to System Components Implement Strong Access Control Measures | r8.1 Compartida Exigir MFA para todo acceso a la consola y al CDE Esfuerzo: Bajo Impacto: Alto | r8.2 Compartida Identidad única y ciclo de vida de usuarios federado Esfuerzo: Medio Impacto: Alto r8.3 Compartida Eliminar credenciales de larga vida con acceso temporal Esfuerzo: Medio Impacto: Alto | r8.4 Compartida Protección avanzada de identidades privilegiadas y detección de anomalías Esfuerzo: Alto Impacto: Medio | · |
| Requisito 9 Restrict Physical Access to Cardholder Data Implement Strong Access Control Measures | r9.1 AWS Heredar los controles físicos de AWS mediante los reportes de cumplimiento Esfuerzo: Bajo Impacto: Alto | r9.2 Compartida Gestionar el alcance físico de los componentes propios (híbrido/POI) Esfuerzo: Medio Impacto: Medio | · | · |
| Requisito 10 Log and Monitor All Access to System Components and Cardholder Data Regularly Monitor and Test Networks | r10.1 Compartida Habilitar CloudTrail en toda la organización Esfuerzo: Bajo Impacto: Alto r10.3 Compartida Sincronización de tiempo confiable (10.6) Esfuerzo: Bajo Impacto: Medio | r10.2 Compartida Centralizar y proteger los logs frente a alteración Esfuerzo: Medio Impacto: Alto | r10.4 Compartida Revisión automatizada de logs y detección de anomalías Esfuerzo: Medio Impacto: Medio | r10.5 Compartida Detección y alertamiento oportuno de fallas en controles críticos Esfuerzo: Alto Impacto: Medio |
| Requisito 11 Test Security of Systems and Networks Regularly Regularly Monitor and Test Networks | r11.1 Compartida Escaneos de vulnerabilidades internos y externos Esfuerzo: Bajo Impacto: Alto | r11.2 AWS Detección de puntos de acceso inalámbrico no autorizados Esfuerzo: Bajo Impacto: Bajo r11.3 Compartida Detección de intrusiones en la red Esfuerzo: Medio Impacto: Alto | r11.4 Compartida Detección de cambios no autorizados en páginas de pago Esfuerzo: Alto Impacto: Medio r11.5 Compartida Pruebas de penetración internas y externas Esfuerzo: Alto Impacto: Medio | · |
| Requisito 12 Support Information Security with Organizational Policies and Programs Maintain an Information Security Policy | r12.1 Cliente Definir el alcance del CDE y mantener el inventario con AWS Config Esfuerzo: Bajo Impacto: Alto r12.2 Cliente Establecer políticas de seguridad y de uso aceptable Esfuerzo: Bajo Impacto: Medio | r12.3 Cliente Formalizar la gestión de riesgos (análisis de riesgo dirigido) Esfuerzo: Medio Impacto: Medio r12.4 Cliente Programa de concientización en seguridad Esfuerzo: Bajo Impacto: Medio r12.5 Cliente Gestión del riesgo de proveedores de servicio (TPSP) y responsabilidad compartida Esfuerzo: Medio Impacto: Alto | r12.6 Cliente Plan de respuesta a incidentes automatizado Esfuerzo: Alto Impacto: Alto | · |