r9.2 Gerenciar o escopo físico dos componentes próprios (híbrido/POI)
Onde existirem mídias físicas ou dispositivos de ponto de interação (POI) fora da AWS sob responsabilidade do cliente, aplicar e documentar os controles de proteção de mídia e de dispositivos POI.
Serviços AWS
Requisito 9
Restringir o Acesso Físico aos Dados do Portador do Cartão
Sub-requisitos PCI cobertos
- 9.4 As mídias com dados do portador do cartão são armazenadas, acessadas, distribuídas e destruídas de forma segura
- 9.5 Os dispositivos de ponto de interação (POI) são protegidos contra adulteração e substituição não autorizada
Como implementar na AWS
Documentar formalmente se existem mídias ou dispositivos POI próprios; se não se aplicarem em uma implantação 100% AWS, registrar a não aplicabilidade no escopo. Para componentes híbridos, manter inventário de POI, inspeções periódicas antiadulteração e procedimentos de destruição segura de mídia. Vincular a evidência à documentação de escopo PCI.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Uma implantação de conta única na AWS pura normalmente não tem mídias nem dispositivos POI do cliente; documentar a não aplicabilidade no escopo. Se existirem POI/mídias híbridos, manter o inventário e os registros de inspeção.
Conta única, 3 camadas →Documentar a não aplicabilidade de mídias/POI uma vez no nível da organização; onde existirem ambientes POI híbridos, rastreá-los na conta de carga correspondente e referenciar a matriz de responsabilidade compartilhada para que o escopo fique claro na OU de PCI.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a documentação para verificar que os procedimentos protegem fisicamente, classificam, inventariam e destroem de forma segura as mídias com dados do portador do cartão (9.4.1, 9.4.2, 9.4.5.a, 9.4.6.a, 9.4.7.a), ou documentar a não aplicabilidade em implantações 100% AWS.
- Examinar a lista de dispositivos POI e os procedimentos de inspeção para verificar que os dispositivos são inventariados e inspecionados periodicamente contra adulteração e substituição (9.5.1.1.a, 9.5.1.2.a), ou documentar a não aplicabilidade.
Evidência na AWS
- Documento de escopo PCI indicando aplicabilidade ou não aplicabilidade de mídias físicas e POI.
- Quando aplicável: inventário de POI, registros de inspeção e procedimentos de destruição de mídia.
- Matriz de responsabilidade compartilhada delimitando o que é coberto pela AWS.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 9.4 — As mídias com dados do portador do cartão não podem ser acessadas por pessoal não autorizado e são destruídas de forma segura quando não são mais necessárias.
- 9.5 — Os dispositivos de ponto de interação (POI) estão protegidos contra adulteração e substituição não autorizada.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirements 9.4, 9.5 (customer responsibility for hybrid/POI)
PCI DSS Security Maturity Model