PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Security Governance 🤝 Compartilhada

r9.2 Gerenciar o escopo físico dos componentes próprios (híbrido/POI)

Onde existirem mídias físicas ou dispositivos de ponto de interação (POI) fora da AWS sob responsabilidade do cliente, aplicar e documentar os controles de proteção de mídia e de dispositivos POI.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Artifact

Requisito 9

Restringir o Acesso Físico aos Dados do Portador do Cartão

Sub-requisitos PCI cobertos

  • 9.4 As mídias com dados do portador do cartão são armazenadas, acessadas, distribuídas e destruídas de forma segura
  • 9.5 Os dispositivos de ponto de interação (POI) são protegidos contra adulteração e substituição não autorizada

Como implementar na AWS

Documentar formalmente se existem mídias ou dispositivos POI próprios; se não se aplicarem em uma implantação 100% AWS, registrar a não aplicabilidade no escopo. Para componentes híbridos, manter inventário de POI, inspeções periódicas antiadulteração e procedimentos de destruição segura de mídia. Vincular a evidência à documentação de escopo PCI.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Uma implantação de conta única na AWS pura normalmente não tem mídias nem dispositivos POI do cliente; documentar a não aplicabilidade no escopo. Se existirem POI/mídias híbridos, manter o inventário e os registros de inspeção.

Conta única, 3 camadas →

Documentar a não aplicabilidade de mídias/POI uma vez no nível da organização; onde existirem ambientes POI híbridos, rastreá-los na conta de carga correspondente e referenciar a matriz de responsabilidade compartilhada para que o escopo fique claro na OU de PCI.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterviewobserve

Procedimentos de teste

  • Examinar a documentação para verificar que os procedimentos protegem fisicamente, classificam, inventariam e destroem de forma segura as mídias com dados do portador do cartão (9.4.1, 9.4.2, 9.4.5.a, 9.4.6.a, 9.4.7.a), ou documentar a não aplicabilidade em implantações 100% AWS.
  • Examinar a lista de dispositivos POI e os procedimentos de inspeção para verificar que os dispositivos são inventariados e inspecionados periodicamente contra adulteração e substituição (9.5.1.1.a, 9.5.1.2.a), ou documentar a não aplicabilidade.

Evidência na AWS

  • Documento de escopo PCI indicando aplicabilidade ou não aplicabilidade de mídias físicas e POI.
  • Quando aplicável: inventário de POI, registros de inspeção e procedimentos de destruição de mídia.
  • Matriz de responsabilidade compartilhada delimitando o que é coberto pela AWS.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 9.4 — As mídias com dados do portador do cartão não podem ser acessadas por pessoal não autorizado e são destruídas de forma segura quando não são mais necessárias.
  • 9.5 — Os dispositivos de ponto de interação (POI) estão protegidos contra adulteração e substituição não autorizada.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirements 9.4, 9.5 (customer responsibility for hybrid/POI)