r9.1 Heredar los controles físicos de AWS mediante los reportes de cumplimiento
En AWS, la seguridad física de los centros de datos es responsabilidad de AWS bajo el modelo de responsabilidad compartida. El cliente hereda estos controles y los evidencia con el AOC PCI DSS de AWS obtenido vía AWS Artifact.
Servicios AWS
Requisito 9
Restrict Physical Access to Cardholder Data
Sub-requisitos PCI cubiertos
- 9.2 Controles de acceso físico a las instalaciones
- 9.3 Autorización y gestión del acceso físico de personal y visitantes
Cómo implementarlo en AWS
Descargar el Attestation of Compliance (AOC) PCI DSS de AWS y las responsabilidades del cliente desde AWS Artifact. Documentar en la matriz de responsabilidad compartida qué sub-requisitos físicos cubre AWS. Mantener estos documentos vigentes como evidencia para el evaluador.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
La seguridad física de las instalaciones de AWS es responsabilidad de AWS. Descargar el AOC PCI DSS de AWS desde AWS Artifact y registrar en tu matriz de responsabilidad compartida que el Requisito 9.2/9.3 se hereda de AWS.
Una sola cuenta, 3 capas →Aplica la misma herencia; capturarla una vez a nivel de organización. Usar AWS Artifact (acuerdos de organización) y mantener una única matriz de responsabilidad compartida que cubra todas las cuentas del CDE bajo la OU de PCI.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Observar los controles de entrada y los controles de acceso físico para verificar que el acceso a los sistemas del CDE está restringido, y que los puntos de entrada/salida de las áreas sensibles se monitorean y las grabaciones se retienen (9.2.1, 9.2.1.1.a, 9.2.1.1.c).
- Examinar los procedimientos para autorizar y gestionar el acceso físico de personal y visitantes al CDE (9.3.1.a, 9.3.2.a). En AWS, estos controles se heredan de AWS bajo el modelo de responsabilidad compartida y se evidencian mediante el AOC PCI DSS de AWS.
Evidencia en AWS
- AOC PCI DSS de AWS descargado desde AWS Artifact (vigente).
- Matriz de responsabilidad compartida documentando los controles físicos cubiertos por AWS.
- Guía de responsabilidades del cliente de AWS para PCI DSS.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 9.2 — Los componentes del sistema en el CDE no pueden ser accedidos físicamente por personal no autorizado.
- 9.3 — Los requisitos de acceso al CDE físico están definidos y se aplican para identificar y autorizar al personal.
Recursos de aprendizaje
- AWS Artifact (doc)
- Shared Responsibility Model (doc)
Referencias
- PCI DSS v4.0.1 Requirement 9.2, 9.3 (AWS responsibility)
PCI DSS Security Maturity Model