Toda empresa brasileira que aceita, processa, armazena ou transmite dados de pagamento com cartão deve cumprir o Payment Card Industry Data Security Standard (PCI DSS). O PCI Security Standards Council encerrou a versão 3.2.1 em março de 2024; a versão 4.0 é a única versão ativa desde então, cobrindo todos os canais de pagamento, de um terminal de cartão a um checkout online. Este artigo aborda o que a v4.0 exige, qual caminho de autoavaliação se aplica ao seu negócio, o que as novas exigências significam na prática e como reduzir seu escopo de conformidade.
O PCI DSS é uma norma privada de segurança da informação gerenciada pelo PCI Security Standards Council (PCI SSC), organismo criado em 2006 por Visa, Mastercard, American Express, Discover e JCB. Não é uma lei. Nenhum órgão governamental o aplica ou multa por descumprimento. Quem o aplica é o contrato com o banco adquirente.
Ao contratar um adquirente para aceitar pagamentos com cartão, você concorda em cumprir o PCI DSS como condição desse contrato. Os principais adquirentes e credenciadoras no Brasil são Cielo, Getnet (Santander), Rede (Itaú/Unibanco), Stone, PagSeguro, Mercado Pago, Adyen e Stripe. Cada adquirente define seu próprio programa de conformidade: com que frequência você deve enviar documentação, se exigem um Relatório de Conformidade (RoC) validado ou uma Atestação de Conformidade (AOC), e como lidam com lojistas não conformes.
Níveis de lojista determinam qual rota de validação se aplica a você:
A maioria das PMEs brasileiras é Nível 3 ou Nível 4. Seu adquirente determina seu nível com base nos volumes de transações que você reporta.
Os bancos adquirentes podem multar lojistas não conformes entre R$25.000 e R$500.000 por mês. Em um cenário de violação de dados, as bandeiras podem responsabilizá-lo pelo custo total de substituição de todos os cartões afetados, honorários de investigação forense e chargebacks. Essa responsabilidade pode chegar a seis ou sete dígitos mesmo para uma violação modesta. Além disso, os dados do titular do cartão são dados pessoais sob a LGPD: se uma violação atingir o limite de notificação, você deve comunicar a ANPD (Autoridade Nacional de Proteção de Dados) em prazo adequado. Instituições reguladas pelo BACEN e pela CVM enfrentam escrutÃnio adicional sob as regras de resiliência operacional.
O PCI SSC construiu a norma em torno de 12 requisitos principais, cada um contendo sub-requisitos específicos. Juntos formam um framework de segurança que cobre controles de rede, proteção de dados, gestão de acesso, monitoramento, testes e políticas.
| # | Requisito | O que significa na prática |
|---|---|---|
| 1 | Instalar e manter controles de segurança de rede | Regras de firewall configuradas e revisadas regularmente; segmentação de rede entre o ambiente de dados do titular do cartão e outros sistemas |
| 2 | Aplicar configurações seguras a todos os componentes do sistema | Nenhuma senha padrão de fornecedor; padrões de reforço de sistema aplicados a todos os dispositivos e softwares no escopo |
| 3 | Proteger dados de conta armazenados | Não armazenar CVV após autorização; criptografar números de conta primários (PANs) se armazenados; cronogramas claros de retenção de dados de cartão |
| 4 | Proteger dados do titular do cartão em trânsito | TLS 1.2 ou superior em todos os caminhos de transmissão; nenhuma transmissão não criptografada de dados de cartão por e-mail ou mensagens |
| 5 | Proteger todos os sistemas contra malware | Anti-malware ou EDR em todos os sistemas no escopo; controles anti-phishing; atualizações regulares de definições e cronogramas de varredura |
| 6 | Desenvolver e manter sistemas e softwares seguros | Processo de gestão de patches; OWASP Top 10 abordado para aplicações voltadas para a web; revisão de código para software de pagamento personalizado |
| 7 | Restringir acesso a dados do titular do cartão por necessidade de negócio | Controle de acesso baseado em função; privilégio mínimo aplicado a todas as contas; acesso revisado regularmente e revogado imediatamente em mudança de função |
| 8 | Identificar usuários e autenticar acesso a componentes do sistema | IDs de usuário únicos para cada indivíduo; MFA exigido para todo acesso ao ambiente de dados do titular do cartão (expandido na v4.0) |
| 9 | Restringir acesso físico a dados do titular do cartão | Controles de acesso físico em locais com sistemas no escopo; verificações de adulteração de dispositivos POS; procedimentos de descarte de mídia |
| 10 | Registrar e monitorar todo acesso a componentes do sistema e dados do titular do cartão | Logs de auditoria retidos por 12 meses com pelo menos 3 meses disponíveis imediatamente; alertas sobre padrões de acesso anômalos |
| 11 | Testar regularmente a segurança de sistemas e redes | Varreduras de vulnerabilidade internas e externas trimestrais; teste de penetração anual; monitoramento de integridade de arquivos em sistemas no escopo |
| 12 | Apoiar a segurança da informação com políticas organizacionais | Política de segurança da informação por escrito; avaliação de risco anual; plano de resposta a incidentes documentado; treinamento de conscientização em segurança para toda a equipe relevante |
O PCI DSS v4.0 foi publicado em março de 2022. O PCI SSC encerrou a versão 3.2.1 em 31 de março de 2024, tornando a v4.0 a única versão ativa a partir dessa data. Se sua última avaliação foi com a v3.2.1, a próxima deve usar a v4.0.
A versão introduziu 64 novos requisitos. Treze entraram em vigor na adoção. O PCI SSC classificou os 51 restantes como boas práticas até 31 de março de 2025, quando se tornaram obrigatórios. Se você está avaliando agora, todos os 64 se aplicam.
As mudanças mais significativas são:
Se você concluiu uma avaliação v4.0 antes de 31 de março de 2025, o avaliador pode não ter incluído os 51 requisitos de boas práticas. Sua próxima avaliação os incluirá todos. Identifique quais dos 51 requisitos agora obrigatórios seu avaliador adiou e confirme que estão resolvidos antes da sua próxima submissão.
Um Questionário de Autoavaliação (SAQ) é uma ferramenta de validação que permite a lojistas elegíveis avaliar sua própria conformidade com o PCI DSS sem uma auditoria completa de QSA. Há nove tipos de SAQ. O tipo correto depende de como seu negócio aceita e processa pagamentos com cartão. Escolher o tipo de SAQ errado é em si uma falha de conformidade.
Os tipos de SAQ mais comuns para lojistas brasileiros são:
"Se você pode se qualificar para o SAQ A usando uma página de pagamento totalmente hospedada, faça isso. Migrar do SAQ D para o SAQ A mudando para um checkout hospedado é o passo de redução de escopo mais eficaz para a maioria das PMEs de e-commerce brasileiras."
Seu banco adquirente confirma qual tipo de SAQ se aplica ao seu ambiente. Em caso de dúvida, consulte-o antes de preencher qualquer autoavaliação. Enviar um SAQ que não corresponde ao seu ambiente de pagamento real cria exposição de conformidade em vez de reduzí-la.
O ambiente de dados do titular do cartão (CDE) é definido como todo componente do sistema que armazena, processa ou transmite dados do titular do cartão, mais todo sistema que pode se conectar ou influenciar a segurança desses componentes. Tudo no escopo requer documentação, controles e testes. Quanto menor o seu CDE, menos você tem para gerenciar.
Quatro estratégias reduzem o escopo:
As decisões de escopo tomadas ao configurar o processamento de pagamentos podem não mais refletir seu ambiente real. Novas integrações, novas ferramentas de marketing carregadas em páginas de pagamento, mudanças em sua hospedagem e novos canais de pagamento afetam seu CDE. Revise seu escopo pelo menos anualmente e sempre que fizer mudanças significativas em sua infraestrutura de pagamento.
O PCI DSS v4.0 é a única versão ativa desde 31 de março de 2024. Os 51 requisitos que o PCI SSC listou como boas práticas tornaram-se obrigatórios a partir de 31 de março de 2025. Não há mais datas de enceramento ou transição pendentes no momento desta publicação.
Se você está atrasado na conformidade ou se aproxima de um prazo definido pelo seu adquirente, siga esta sequência:
Se você nunca concluiu uma avaliação PCI DSS, comece com uma análise de lacunas em relação ao SAQ relevante. Ela mostra onde você está, o que precisa ser corrigido e como é o esforço de remediação antes de comprometer recursos.
A Cyvra trabalha com lojistas e provedores de serviço brasileiros em cada fase da conformidade PCI DSS. Você pode chegar a nós com um prazo de conformidade do seu adquirente, ou estar expandindo seus canais de pagamento e querer entender as implicações do PCI DSS antes de construir.
Um engajamento típico cobre seu nível de lojista e o tipo de SAQ correto, uma análise de lacunas, um plano de remediação, suporte à implementação de controles e o envio do AOC ao seu adquirente.
Se você está considerando uma mudança na infraestrutura de pagamento, a Cyvra avalia o impacto no escopo PCI DSS antes do início do projeto. Decisões de escopo na fase de arquitetura custam muito menos do que corrigir lacunas de conformidade após os sistemas serem construídos. Entre em contato para uma conversa sobre seu ambiente de pagamento.
Sim. Usar PagSeguro, Mercado Pago ou qualquer outro provedor de pagamento não remove sua obrigação com o PCI DSS. No entanto, reduz seu escopo. Usar uma página de pagamento totalmente hospedada, onde os dados de cartão nunca tocam seus servidores, significa que você pode concluir o SAQ A, que cobre 22 requisitos. Se seu site faz mais do que redirecionar para a página de pagamento, pode ser necessário o SAQ A-EP ou um tipo de SAQ mais abrangente.
Na maioria dos casos, anualmente. Seu banco adquirente define o cronograma exato e notificará você quando a documentação de conformidade estiver vencida. Alguns adquirentes também exigem varreduras ASV trimestrais como envio separado. Verifique a documentação do programa de conformidade do seu adquirente para os requisitos específicos, pois estes variam entre Cielo, Rede, Stone e outros adquirentes brasileiros.
Uma varredura ASV (Approved Scanning Vendor) é uma varredura de vulnerabilidade externa dos endereços IP voltados para a internet, realizada por um fornecedor aprovado pelo PCI SSC. A exigência depende do seu tipo de SAQ. Lojistas SAQ A não precisam de varredura ASV. Lojistas SAQ B-IP, SAQ C e SAQ D precisam. O programa de conformidade do seu adquirente especificará o requisito para o seu nível de lojista.
Não. O PCI DSS é um requisito contratual, não legal. Seu banco adquirente o aplica por meio dos termos do seu contrato, que deve seguir as regras das bandeiras Visa e Mastercard. Separadamente, se ocorrer uma violação de dados do titular do cartão, você pode ter obrigações sob a LGPD e, para instituições reguladas, sob as normas de resiliência operacional do BACEN. O descumprimento do PCI DSS em si não é uma infração criminal ou regulatória, mas as consequências financeiras de uma violação em ambiente não conforme podem ser severas.
Uma violação aciona uma investigação forense por um PCI Forensic Investigator (PFI), contratado pelo seu adquirente ou pelas bandeiras. Se a investigação concluir que você não estava em conformidade com o PCI DSS no momento da violação, você enfrenta multas do adquirente, possível responsabilidade pelos custos de substituição de cartões, responsabilidade por chargebacks e possível perda da capacidade de aceitar pagamentos com cartão. Você também deve avaliar se a violação é notíficável à ANPD sob a LGPD. Estar em conformidade no momento de uma violação não garante que não haverá penalidades, mas limita sua exposição.
Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos, com cargos sênior na Microsoft, ING, IPsoft, PPHE e mais. Perfil completo
Uma análise de lacunas mostra quais controles você não atende atualmente, o esforço de remediação e qual tipo de SAQ se aplica ao seu ambiente.
Aviso legal: Este artigo é apenas para fins informativos gerais e não constitui aconselhamento jurídico, regulatório ou profissional. A Cyvra não garante a precisão ou completude deste conteúdo. Os leitores devem buscar aconselhamento jurídico e regulatório independente apropriado para suas circunstâncias específicas. A Cyvra não aceita responsabilidade por qualquer perda decorrente da confiança neste conteúdo.