CONFIDENCIAL Paquete de Due Diligence · Banco Sponsor Agregador · Uso exclusivo del proceso de afiliación
Skip to content

04.2 — MARCO DE REFERENCIA Y ESTÁNDARES ADOPTADOS

Código: CIB-002 Versión: 1.0 — 16 de abril de 2026

Soporta las preguntas P1 (estándares) y P2 (regulación) de los Due Diligence.


1. Estándares internacionales adoptados

Estándar / MarcoNivel de adopciónEvidencia
PCI DSS v4.0En implementación — avance ~95%Pre-auditoría completada; evidencias en docs/pci-dss/ (Data Flow, Firewall, Logging, Crypto, Access, Incident, Anti-Malware, Secure Dev, Governance)
NIST Cybersecurity Framework (CSF 2.0)Adoptado como marco guíaMapa de controles en documento 04.6
ISO/IEC 27001:2022En proceso de alineaciónControles anexo A implementados; certificación en roadmap 2027
OWASP ASVS v4 / Top 10AdoptadoRequisitos en el Secure SDLC, validaciones en pipeline CI
CSA CCM v4 (Cloud Security Alliance)Adoptado en controles cloudHardening AWS + política Circular 005/2019
ITIL v4Adoptado en operaciónGestión de cambios, incidentes, problemas
NIST SP 800-61r2AdoptadoRunbooks de respuesta a incidentes
NIST SP 800-53 / 800-171Referencia complementariaControles de protección de información
CIS BenchmarksAdoptado en hardeningImágenes base y hardening scripts
ISO 22301 — BCMSAdopción parcialBCP/DRP documentados (carpeta 07_Continuidad_Negocio/)

2. Regulación nacional cumplida

NormaAplicabilidadEvidencia
Ley 1581 de 2012 y Decreto 1377 de 2013Protección de datos personalesPolítica v2.1 + procedimientos PDP-001 a PDP-006
Ley 2300 de 2023 (habeas data financiero)Derechos de titulares de datos crediticiosPolítica v2.1, sección 10
Circular Externa 005 de 2019 SFCServicios de computación en la nubeDocumento 04.6 sección 6 (controles cloud)
Circular Externa 007 de 2018 SFCRequerimientos mínimos de ciberseguridadPolítica CIB-001, gestión de incidentes, SOC-like
Circular Externa 008 de 2018 SFCProtección del consumidor financiero en pasarelasTokenización + 3DS + monitoreo transaccional
Circular Externa 002 de 2024 SICTratamiento de datos personales en IADocumento PDP-006
Ley 1266 de 2008 (habeas data financiero)Información crediticiaProcedimientos específicos cuando aplique
Ley 527 de 1999Mensajes de datos y firma electrónicaFirma electrónica en autorizaciones
Decreto 338 de 2022Ciberseguridad en entidades obligadasBuenas prácticas adoptadas como referencia

3. Regulación de redes de pago

MarcoAplicabilidadEvidencia
PCI DSS v4.0Pasarela de pagos (adquirencia)Evidencia documental en docs/pci-dss/
EMV 3-D Secure (3DS 2.2)Venta no presenteIntegración vía Credibanco
EMV Co ChipSi aplica en POSTerminales certificadas de la red adquirente
Visa Core RulesObligaciones como participanteCumplimiento a través del banco sponsor y Credibanco
Visa TIP/VIP (Transaction Integrity / Velocity)Controles de fraudeIntegrados vía red adquirente

4. Documentación PCI DSS disponible

El repositorio docs/pci-dss/ contiene:

  • pci_dss_contexto_fintrixs.md — alcance y definición del CDE.
  • scope_definition.md — alcance formal.
  • asset_inventory.md — inventario de activos PCI.
  • data_flow_diagram.md — flujo de datos de tarjeta.
  • network_diagram.md — diagrama de red segmentado.
  • firewall_rules.md — reglas de firewall.
  • EVD-*-evidence.md — paquete de evidencias por requisito (12 documentos).
  • compliance_checklist_preaudit.md — check-list pre-auditoría.

5. Hojas de ruta (evidencia del estándar adoptado)

IniciativaPlazo
Certificación PCI DSS v4.0 — nivel aplicable2026 Q3 (auditor externo QSA)
ISO/IEC 27001:2022 — etapa de certificación2027 Q1
SOC 2 Type II2027 Q2
Informe externo de ethical hacking anualCada 12 meses + cambios críticos
Ejercicio RED TEAMAnual

6. Anexos del expediente

  • Carta de compromiso de adopción de estándares (este documento).
  • Evidencias PCI DSS pre-auditoría (carpeta docs/pci-dss/).
  • Certificaciones de proveedores cloud (AWS SOC 2 / ISO 27001 / PCI DSS) disponibles bajo solicitud.

Paquete confidencial · Uso exclusivo del proceso de Due Diligence con el Banco Sponsor Agregador.