Skip to content

ORG-001: Organigrama y Roles de Seguridad de la Información

CampoValor
IDORG-001
Versión1.0
Fecha de Emisión2026-03-13
Próxima Revisión2027-03-13
PCI DSSRequisitos 12.1, 12.4, 12.5
Preguntas ControlCaseQ87, Q1025

1. Propósito

Documentar la estructura organizacional de seguridad de la información en Fintrixs, definiendo claramente roles, responsabilidades y líneas de reporte para el programa PCI DSS.

2. Organigrama de Seguridad

3. Roles y Responsabilidades PCI DSS

3.1 Gerencia Ejecutiva (CEO / Dirección)

ResponsabilidadDescripción
GobernanzaResponsabilidad última del programa de seguridad de la información
RecursosAsignar presupuesto y recursos para el cumplimiento PCI DSS
PolíticaAprobar la Política de Seguridad de la Información (POL-001)
RevisiónRevisión ejecutiva del estado de cumplimiento PCI DSS (al menos anual)
CulturaPromover cultura de seguridad en toda la organización
Responsabilidad PCI DSSEstablecer, documentar, mantener y distribuir la política de seguridad

3.2 CISO / Oficial de Seguridad de la Información

ResponsabilidadDescripción
Programa PCI DSSDirigir y coordinar el programa de cumplimiento PCI DSS
PolíticasCrear, actualizar y mantener todas las políticas de seguridad
Análisis de riesgoEjecutar y supervisar análisis de riesgo dirigidos (TRA)
IncidentesLiderar el equipo de respuesta a incidentes
CapacitaciónAsegurar que todo el personal reciba formación en seguridad
AuditoríaCoordinar auditorías internas y externas (QSA, ASV)
MonitoreoSupervisar el programa de monitoreo de seguridad
TercerosGestionar evaluación de cumplimiento de terceros proveedores
ReporteReportar estado de seguridad a Gerencia Ejecutiva
AccesoAprobar accesos al CDE

3.3 DevOps Lead (Infraestructura y Operaciones)

ResponsabilidadDescripción
InfraestructuraGestionar infraestructura cloud (DigitalOcean, DOKS, VPC)
HardeningAplicar estándares de hardening a todos los sistemas
ParchesGestionar el proceso de aplicación de parches
FirewallAdministrar Cloud Firewalls y Network Policies
MonitoreoConfigurar y mantener Prometheus, Grafana, AlertManager
BackupEjecutar y verificar procedimientos de backup
LoggingMantener el sistema de logging centralizado
DisponibilidadAsegurar la disponibilidad de los sistemas del CDE
Acceso infraGestionar accesos a infraestructura (K8s, DO, DBs)

3.4 Dev Lead (Desarrollo Seguro)

ResponsabilidadDescripción
SDLC seguroAsegurar que el ciclo de desarrollo cumple con PCI DSS
Code reviewSupervisar que todo código pase por revisión de seguridad
OWASPGarantizar que el código cumple con OWASP Top 10
DependenciasMonitorear y gestionar vulnerabilidades en dependencias
CifradoImplementar correctamente los estándares de cifrado
TestingAsegurar cobertura de pruebas de seguridad
SeparaciónMantener separación entre ambientes dev/staging/prod

3.5 QA / Testing Lead

ResponsabilidadDescripción
Pruebas de seguridadEjecutar pruebas de seguridad como parte del ciclo de QA
Datos de pruebaAsegurar que no se usen datos reales de producción en testing
ValidaciónValidar que los controles de seguridad funcionan según lo diseñado
ReportesReportar hallazgos de seguridad al CISO

3.6 Recursos Humanos

ResponsabilidadDescripción
Background checksVerificación de antecedentes antes de contratación
On-boardingAsegurar que nuevos empleados reciban capacitación de seguridad
Off-boardingNotificar a IT/DevOps para revocación inmediata de accesos
DisciplinaAplicar sanciones según POL-001 §10
PolíticasDistribuir y obtener firmas de políticas de uso aceptable

3.7 Todo el Personal

ResponsabilidadDescripción
CumplimientoCumplir con todas las políticas de seguridad
ReporteReportar incidentes de seguridad o actividad sospechosa
CapacitaciónCompletar formación de seguridad anual
ContraseñasProteger sus credenciales según POL-003
DatosManejar datos según su clasificación (POL-012)

4. Comité de Seguridad de la Información

4.1 Composición

MiembroRol en el Comité
CISOPresidente del comité
DevOps LeadMiembro permanente
Dev LeadMiembro permanente
Representante de GerenciaMiembro permanente
Invitados según agendaQA, Legal, RRHH según necesidad

4.2 Actividades del Comité

ActividadFrecuencia
Reunión ordinariaTrimestral
Revisión de estado PCI DSSTrimestral
Revisión de incidentes de seguridadCada reunión
Revisión de métricas de seguridadCada reunión
Revisión de políticasAnual
Revisión de resultados de auditoríaSegún disponibilidad

5. Líneas de Reporte

DesdeHaciaTipo de ReporteFrecuencia
CISOGerencia EjecutivaEstado de cumplimiento PCI DSSTrimestral
DevOps LeadCISOEstado de infraestructura y seguridadMensual
Dev LeadCISOEstado de desarrollo seguro y vulnerabilidadesMensual
QA LeadCISOResultados de pruebas de seguridadPor sprint
CISOGerencia EjecutivaIncidentes de seguridad P1/P2Inmediato
Todo el personalCISOReporte de incidente sospechosoInmediato

6. Responsabilidad Ejecutiva (PCI DSS 12.4)

La Gerencia Ejecutiva de Fintrixs es responsable de:

  1. Establecer responsabilidad para la protección de datos de tarjetas
  2. Definir una carta o programa de cumplimiento PCI DSS
  3. Comunicar a todo el personal la importancia del cumplimiento
  4. Asignar al CISO como responsable del programa
  5. Revisar al menos anualmente el estado del programa

Historial de Revisiones

VersiónFechaAutorCambios
1.02026-03-13CISODocumento inicial

Aprobación

RolNombreFirmaFecha
CISO__________________________________//____
Gerencia Ejecutiva__________________________________//____

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS