PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Security Governance 🤝 Compartida

r9.2 Gestionar el alcance físico de los componentes propios (híbrido/POI)

Cuando existan medios físicos o dispositivos de punto de interacción (POI) fuera de AWS bajo responsabilidad del cliente, aplicar y documentar los controles de protección de medios y de dispositivos POI.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Medio Aplica al CDE:

Servicios AWS

AWS Artifact

Requisito 9

Restrict Physical Access to Cardholder Data

Sub-requisitos PCI cubiertos

  • 9.4 Protección de medios con datos de cuenta
  • 9.5 Protección de dispositivos de punto de interacción (POI) contra manipulación

Cómo implementarlo en AWS

Documentar formalmente si existen medios o dispositivos POI propios; si no aplican en un despliegue 100% AWS, registrar la no aplicabilidad en el alcance. Para componentes híbridos, mantener inventario de POI, inspecciones periódicas antimanipulación y procedimientos de destrucción segura de medios. Vincular la evidencia a la documentación de alcance PCI.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Un despliegue de una sola cuenta en AWS puro normalmente no tiene medios ni dispositivos POI del cliente; documentar la no aplicabilidad en el alcance. Si existen POI/medios híbridos, mantener el inventario y los registros de inspección.

Una sola cuenta, 3 capas →

Documentar la no aplicabilidad de medios/POI una vez a nivel de organización; donde existan entornos POI híbridos, rastrearlos en la cuenta de carga correspondiente y referenciar la matriz de responsabilidad compartida para que el alcance quede claro en la OU de PCI.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterviewobserve

Procedimientos de prueba

  • Examinar la documentación para verificar que los procedimientos protegen físicamente, clasifican, inventarían y destruyen de forma segura los medios con datos del titular de la tarjeta (9.4.1, 9.4.2, 9.4.5.a, 9.4.6.a, 9.4.7.a), o documentar la no aplicabilidad en despliegues 100% AWS.
  • Examinar la lista de dispositivos POI y los procedimientos de inspección para verificar que los dispositivos se inventarían y se inspeccionan periódicamente contra manipulación y sustitución (9.5.1.1.a, 9.5.1.2.a), o documentar la no aplicabilidad.

Evidencia en AWS

  • Documento de alcance PCI indicando aplicabilidad o no aplicabilidad de medios físicos y POI.
  • Cuando aplique: inventario de POI, registros de inspección y procedimientos de destrucción de medios.
  • Matriz de responsabilidad compartida delimitando lo cubierto por AWS.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 9.4 — Los medios con datos del titular de la tarjeta no pueden ser accedidos por personal no autorizado y se destruyen de forma segura cuando ya no se necesitan.
  • 9.5 — Los dispositivos de punto de interacción (POI) están protegidos frente a manipulación y sustitución no autorizada.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirements 9.4, 9.5 (customer responsibility for hybrid/POI)