r9.2 Gestionar el alcance físico de los componentes propios (híbrido/POI)
Cuando existan medios físicos o dispositivos de punto de interacción (POI) fuera de AWS bajo responsabilidad del cliente, aplicar y documentar los controles de protección de medios y de dispositivos POI.
Servicios AWS
Requisito 9
Restrict Physical Access to Cardholder Data
Sub-requisitos PCI cubiertos
- 9.4 Protección de medios con datos de cuenta
- 9.5 Protección de dispositivos de punto de interacción (POI) contra manipulación
Cómo implementarlo en AWS
Documentar formalmente si existen medios o dispositivos POI propios; si no aplican en un despliegue 100% AWS, registrar la no aplicabilidad en el alcance. Para componentes híbridos, mantener inventario de POI, inspecciones periódicas antimanipulación y procedimientos de destrucción segura de medios. Vincular la evidencia a la documentación de alcance PCI.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Un despliegue de una sola cuenta en AWS puro normalmente no tiene medios ni dispositivos POI del cliente; documentar la no aplicabilidad en el alcance. Si existen POI/medios híbridos, mantener el inventario y los registros de inspección.
Una sola cuenta, 3 capas →Documentar la no aplicabilidad de medios/POI una vez a nivel de organización; donde existan entornos POI híbridos, rastrearlos en la cuenta de carga correspondiente y referenciar la matriz de responsabilidad compartida para que el alcance quede claro en la OU de PCI.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la documentación para verificar que los procedimientos protegen físicamente, clasifican, inventarían y destruyen de forma segura los medios con datos del titular de la tarjeta (9.4.1, 9.4.2, 9.4.5.a, 9.4.6.a, 9.4.7.a), o documentar la no aplicabilidad en despliegues 100% AWS.
- Examinar la lista de dispositivos POI y los procedimientos de inspección para verificar que los dispositivos se inventarían y se inspeccionan periódicamente contra manipulación y sustitución (9.5.1.1.a, 9.5.1.2.a), o documentar la no aplicabilidad.
Evidencia en AWS
- Documento de alcance PCI indicando aplicabilidad o no aplicabilidad de medios físicos y POI.
- Cuando aplique: inventario de POI, registros de inspección y procedimientos de destrucción de medios.
- Matriz de responsabilidad compartida delimitando lo cubierto por AWS.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 9.4 — Los medios con datos del titular de la tarjeta no pueden ser accedidos por personal no autorizado y se destruyen de forma segura cuando ya no se necesitan.
- 9.5 — Los dispositivos de punto de interacción (POI) están protegidos frente a manipulación y sustitución no autorizada.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirements 9.4, 9.5 (customer responsibility for hybrid/POI)
PCI DSS Security Maturity Model