PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Security Governance 👤 Cliente

r12.2 Establecer políticas de seguridad y de uso aceptable

Establecer, publicar y mantener una política integral de seguridad de la información y políticas de uso aceptable de las tecnologías, revisadas al menos anualmente.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Medio Aplica al CDE: No

Servicios AWS

AWS Organizations AWS Config

Requisito 12

Support Information Security with Organizational Policies and Programs

Sub-requisitos PCI cubiertos

  • 12.1 Política integral de seguridad de la información establecida y mantenida
  • 12.2 Políticas de uso aceptable de tecnologías

Cómo implementarlo en AWS

Documentar las políticas de seguridad y de uso aceptable y publicarlas al personal. Codificar los controles técnicos que respaldan la política como guardrails (SCPs, Config rules) para que la intención de la política se aplique técnicamente. Revisar y actualizar las políticas al menos cada 12 meses.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Documentar y publicar las políticas de seguridad y de uso aceptable, y respaldarlas con guardrails técnicos (reglas de Config, políticas IAM) en la cuenta para que la intención de la política se imponga.

Una sola cuenta, 3 capas →

Codificar la intención de la política como guardrails en toda la organización: las SCPs en la OU de PCI más los conformance packs de Config hacen que la política escrita sea técnicamente exigible en cada cuenta.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar la política de seguridad de la información y entrevistar al personal para verificar que está establecida, publicada, mantenida y revisada al menos cada 12 meses (12.1.1, 12.1.2).
  • Examinar las políticas de uso aceptable de las tecnologías de usuario final y entrevistar al personal para verificar que están documentadas e implementadas conforme al requisito (12.2.1).

Evidencia en AWS

  • Documentos de política de seguridad y de uso aceptable con historial de revisión anual.
  • Guardrails técnicos (SCPs/Config rules) que reflejan la política.
  • Evidencia de comunicación de las políticas al personal.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 12.1 — Los objetivos y principios estratégicos de la seguridad de la información están definidos, adoptados y son conocidos por todo el personal.
  • 12.2 — El uso de las tecnologías de usuario final está definido y gestionado para asegurar un uso autorizado.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirements 12.1, 12.2