r12.2 Establecer políticas de seguridad y de uso aceptable
Establecer, publicar y mantener una política integral de seguridad de la información y políticas de uso aceptable de las tecnologías, revisadas al menos anualmente.
Servicios AWS
Requisito 12
Support Information Security with Organizational Policies and Programs
Sub-requisitos PCI cubiertos
- 12.1 Política integral de seguridad de la información establecida y mantenida
- 12.2 Políticas de uso aceptable de tecnologías
Cómo implementarlo en AWS
Documentar las políticas de seguridad y de uso aceptable y publicarlas al personal. Codificar los controles técnicos que respaldan la política como guardrails (SCPs, Config rules) para que la intención de la política se aplique técnicamente. Revisar y actualizar las políticas al menos cada 12 meses.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Documentar y publicar las políticas de seguridad y de uso aceptable, y respaldarlas con guardrails técnicos (reglas de Config, políticas IAM) en la cuenta para que la intención de la política se imponga.
Una sola cuenta, 3 capas →Codificar la intención de la política como guardrails en toda la organización: las SCPs en la OU de PCI más los conformance packs de Config hacen que la política escrita sea técnicamente exigible en cada cuenta.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la política de seguridad de la información y entrevistar al personal para verificar que está establecida, publicada, mantenida y revisada al menos cada 12 meses (12.1.1, 12.1.2).
- Examinar las políticas de uso aceptable de las tecnologías de usuario final y entrevistar al personal para verificar que están documentadas e implementadas conforme al requisito (12.2.1).
Evidencia en AWS
- Documentos de política de seguridad y de uso aceptable con historial de revisión anual.
- Guardrails técnicos (SCPs/Config rules) que reflejan la política.
- Evidencia de comunicación de las políticas al personal.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 12.1 — Los objetivos y principios estratégicos de la seguridad de la información están definidos, adoptados y son conocidos por todo el personal.
- 12.2 — El uso de las tecnologías de usuario final está definido y gestionado para asegurar un uso autorizado.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirements 12.1, 12.2
PCI DSS Security Maturity Model