PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Security Governance 👤 Cliente

r12.4 Programa de concientización en seguridad

Implementar un programa formal de concientización en seguridad para que el personal comprenda su rol en la protección de los datos de cuenta, con actualizaciones ante amenazas emergentes.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Medio Aplica al CDE: No

Servicios AWS

AWS Training and Certification

Requisito 12

Support Information Security with Organizational Policies and Programs

Sub-requisitos PCI cubiertos

  • 12.6 Programa de concientización en seguridad

Cómo implementarlo en AWS

Establecer capacitación al ingreso y al menos anual, incluyendo phishing e ingeniería social. Mantener registros de asistencia/finalización. Actualizar el contenido ante amenazas emergentes. Reforzar con la protección técnica anti-phishing del Requisito 5.4.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Impartir capacitación de concientización en seguridad al ingreso y anual (incluyendo phishing), mantener los registros de finalización y reforzarla con los controles técnicos anti-phishing del Requisito 5.4.

Una sola cuenta, 3 capas →

La concientización es un control organizacional (no por cuenta); ejecutar un solo programa para todo el personal, vincularle los guardrails técnicos anti-phishing de las cuentas compartidas y mantener registros de finalización centrales.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar el programa de concientización para verificar que educa al personal sobre la política de seguridad y su rol en proteger los datos del titular de la tarjeta (12.6.1).
  • Examinar los registros del programa para verificar que el personal asiste a la capacitación al ingreso y al menos cada 12 meses, y que reconoce la política anualmente (12.6.3.a, 12.6.3.d).

Evidencia en AWS

  • Materiales del programa de concientización y su calendario.
  • Registros de finalización de la capacitación por parte del personal.
  • Actualizaciones de contenido ante nuevas amenazas.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 12.6 — El personal conoce el panorama de amenazas y su responsabilidad en la operación de los controles de seguridad relevantes.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 12.6