CONFIDENCIAL Paquete de Due Diligence · Banco Sponsor Agregador · Uso exclusivo del proceso de afiliación
Skip to content

09.3 — INVENTARIO DE ACTIVOS DE INFORMACIÓN (RESUMEN EJECUTIVO)

Código: ANX-003 Versión: 1.0 — 16 de abril de 2026

Inventario consolidado. El inventario operativo detallado (con dueños por activo, criticidad, dependencias) se mantiene en herramienta interna (ver docs/security/asset_inventory.yaml) y se entrega bajo NDA.


1. Clasificación de información

NivelDescripciónEjemplos
RestringidaImpacto severo si se divulgaPANs (en vault), secretos KMS, llaves privadas JWT
ConfidencialImpacto significativoDatos personales de clientes/subcomercios, información contable, contratos
InternaImpacto moderadoCódigo fuente, diagramas internos, runbooks
PúblicaSin impactoSitio web, documentación pública de APIs

2. Activos de información principales

2.1. Datos (data assets)

ActivoClasificaciónDueñoProtección
PAN y sensitive authentication dataRestringidaCISOSolo en card-vault-service, AES-256, KMS
Tokens de pagoConfidencialCTOBase payments_core, RLS
Datos personales de clientesConfidencialDPOCifrado en reposo, RLS, acceso auditado
Datos personales de subcomerciosConfidencialDPOIgual que clientes
Documentos KYBConfidencialRepresentante LegalS3 con cifrado SSE-KMS, URLs firmadas
Logs de auditoríaRestringidaCISOAppend-only, retención 10 años
Métricas operacionalesInternaSREPrometheus, Grafana
Logs aplicativos (con masking)InternaSRERetención 90 días en hot; archivado posterior

2.2. Aplicaciones y servicios

ActivoCriticidadDueñoUbicación
payments-apiT0CTOEKS prod
tokenization-serviceT0CISOEKS prod (PCI)
card-vault-serviceT0CISOEKS prod (PCI)
auth-serviceT0CTOEKS prod
webhooks-serviceT1CTOEKS prod
orchestration-serviceT1CTOEKS prod
onboarding-serviceT2CTOEKS prod
admin-audit-serviceT1CISOEKS prod
realtime-gatewayT1CTOEKS prod
integration-runtimeT2CTOEKS prod
email-serviceT2CTOEKS prod
fintrix-api-gatewayT1CTOEKS prod
postgraphile-gatewayT2CTOEKS prod
Servicios factory (ms-countries, ms-cities, ms-branches, ms-roles, ms-customers)T2CTOEKS prod
Frontend fintrix-dashboardT1CTOCloudFront

2.3. Infraestructura

ActivoCriticidadDueño
VPC productivaT0SRE
RDS PostgreSQL Multi-AZT0SRE
MSK (Kafka)T0SRE
EKS clusterT0SRE
KMS keysT0CISO
S3 buckets (KYB, backups)T1SRE
Route53 / DNST1SRE
CloudFront / WAFT1SRE
Secrets ManagerT0CISO
Kong API GatewayT0SRE

2.4. Identidades y accesos

ActivoGestión
Usuarios internosSSO corporativo + MFA obligatoria
Service accounts (CI/CD)Credenciales en Secrets Manager, rotación automática
Roles IAM AWSIaC en Terraform; principio de mínimo privilegio
Roles KubernetesRBAC en EKS
Roles de aplicaciónJWT con scopes + RLS

2.5. Proveedores críticos (terceros)

ProveedorServicioCriticidadContrato
AWSIaaS, KMS, RDS, MSK, EKST0Enterprise con SLA
CredibancoAdquirencia + 3DST0Contrato vigente
Banco sponsorLiquidación y cuenta de recaudoT0En formalización (este DD)
Confluent (para MSK)Kafka managedT1Vía AWS
GitHubRepositorio, CIT1Enterprise
Proveedor SIEMCorrelaciónT1Contrato vigente
Proveedor de email (SES)Entrega transaccionalT2AWS

3. Propietarios (ownership)

  • Dueño del activo: responsable de clasificación, acceso y ciclo de vida.
  • Custodio: responsable técnico (SRE, DevOps).
  • Usuario: opera bajo autorización.

4. Ciclo de vida del activo

  • Creación — se registra en el inventario con clasificación y dueño.
  • Uso — accesos registrados en admin-audit-service.
  • Mantenimiento — revisión semestral del inventario.
  • Disposición — eliminación segura (criptográfica para datos, wipe para hardware) conforme a política.

5. Revisión

  • Revisión semestral por CISO + CTO.
  • Revisión extraordinaria ante cambios de arquitectura.
  • Aprobación por Representante Legal.

Paquete confidencial · Uso exclusivo del proceso de Due Diligence con el Banco Sponsor Agregador.