Guia Conformidade PCI DSS

Conformidade PCI DSS para Empresas Brasileiras: Guia Prático da v4.0

Toda empresa brasileira que aceita, processa, armazena ou transmite dados de pagamento com cartão deve cumprir o Payment Card Industry Data Security Standard (PCI DSS). O PCI Security Standards Council encerrou a versão 3.2.1 em março de 2024; a versão 4.0 é a única versão ativa desde então, cobrindo todos os canais de pagamento, de um terminal de cartão a um checkout online. Este artigo aborda o que a v4.0 exige, qual caminho de autoavaliação se aplica ao seu negócio, o que as novas exigências significam na prática e como reduzir seu escopo de conformidade.

13 de agosto de 2025
12 min de leitura
Pontos principais
  • Toda empresa brasileira que aceita pagamentos com cartão está vinculada ao PCI DSS pelo contrato com o banco adquirente, não por lei
  • O PCI DSS v4.0 é a única versão ativa desde março de 2024; todas as avaliações agora usam esta versão
  • Seu nível de lojista determina qual rota de validação se aplica; a maioria das PMEs brasileiras é Nível 3 ou Nível 4
  • A maioria das PMEs de e-commerce brasileiras se qualifica para o SAQ A ao terceirizar completamente o processamento para uma página hospedada, cobrindo apenas 22 requisitos
  • A redução de escopo é a estratégia de conformidade mais eficaz: mantenha os dados do cartão fora dos seus servidores usando páginas de pagamento hospedadas, segmentação de rede e tokenização
  • As penalidades por não conformidade variam de R$25.000 a R$500.000 por mês; uma violação pode adicionar responsabilidade pelo custo de substituição de todos os cartões afetados

O que é PCI DSS e quem o aplica?

O PCI DSS é uma norma privada de segurança da informação gerenciada pelo PCI Security Standards Council (PCI SSC), organismo criado em 2006 por Visa, Mastercard, American Express, Discover e JCB. Não é uma lei. Nenhum órgão governamental o aplica ou multa por descumprimento. Quem o aplica é o contrato com o banco adquirente.

Ao contratar um adquirente para aceitar pagamentos com cartão, você concorda em cumprir o PCI DSS como condição desse contrato. Os principais adquirentes e credenciadoras no Brasil são Cielo, Getnet (Santander), Rede (Itaú/Unibanco), Stone, PagSeguro, Mercado Pago, Adyen e Stripe. Cada adquirente define seu próprio programa de conformidade: com que frequência você deve enviar documentação, se exigem um Relatório de Conformidade (RoC) validado ou uma Atestação de Conformidade (AOC), e como lidam com lojistas não conformes.

Níveis de lojista determinam qual rota de validação se aplica a você:

  • Nível 1: Mais de 6 milhões de transações Visa ou Mastercard por ano, ou qualquer lojista que tenha sofrido uma violação qualificada. Requer auditoria anual no local por um Qualified Security Assessor (QSA) e varreduras trimestrais por um Approved Scanning Vendor (ASV).
  • Nível 2: 1 milhão a 6 milhões de transações por ano. Questionário de Autoavaliação (SAQ) anual mais varreduras ASV trimestrais.
  • Nível 3: 20.000 a 1 milhão de transações de e-commerce por ano. SAQ anual mais varreduras ASV trimestrais.
  • Nível 4: Menos de 20.000 transações de e-commerce, ou menos de 1 milhão de transações totais. SAQ anual; varredura ASV pode ser exigida a critério do adquirente.

A maioria das PMEs brasileiras é Nível 3 ou Nível 4. Seu adquirente determina seu nível com base nos volumes de transações que você reporta.

Penalidades por não conformidade

Os bancos adquirentes podem multar lojistas não conformes entre R$25.000 e R$500.000 por mês. Em um cenário de violação de dados, as bandeiras podem responsabilizá-lo pelo custo total de substituição de todos os cartões afetados, honorários de investigação forense e chargebacks. Essa responsabilidade pode chegar a seis ou sete dígitos mesmo para uma violação modesta. Além disso, os dados do titular do cartão são dados pessoais sob a LGPD: se uma violação atingir o limite de notificação, você deve comunicar a ANPD (Autoridade Nacional de Proteção de Dados) em prazo adequado. Instituições reguladas pelo BACEN e pela CVM enfrentam escrutínio adicional sob as regras de resiliência operacional.

Os 12 requisitos do PCI DSS em resumo

O PCI SSC construiu a norma em torno de 12 requisitos principais, cada um contendo sub-requisitos específicos. Juntos formam um framework de segurança que cobre controles de rede, proteção de dados, gestão de acesso, monitoramento, testes e políticas.

#RequisitoO que significa na prática
1Instalar e manter controles de segurança de redeRegras de firewall configuradas e revisadas regularmente; segmentação de rede entre o ambiente de dados do titular do cartão e outros sistemas
2Aplicar configurações seguras a todos os componentes do sistemaNenhuma senha padrão de fornecedor; padrões de reforço de sistema aplicados a todos os dispositivos e softwares no escopo
3Proteger dados de conta armazenadosNão armazenar CVV após autorização; criptografar números de conta primários (PANs) se armazenados; cronogramas claros de retenção de dados de cartão
4Proteger dados do titular do cartão em trânsitoTLS 1.2 ou superior em todos os caminhos de transmissão; nenhuma transmissão não criptografada de dados de cartão por e-mail ou mensagens
5Proteger todos os sistemas contra malwareAnti-malware ou EDR em todos os sistemas no escopo; controles anti-phishing; atualizações regulares de definições e cronogramas de varredura
6Desenvolver e manter sistemas e softwares segurosProcesso de gestão de patches; OWASP Top 10 abordado para aplicações voltadas para a web; revisão de código para software de pagamento personalizado
7Restringir acesso a dados do titular do cartão por necessidade de negócioControle de acesso baseado em função; privilégio mínimo aplicado a todas as contas; acesso revisado regularmente e revogado imediatamente em mudança de função
8Identificar usuários e autenticar acesso a componentes do sistemaIDs de usuário únicos para cada indivíduo; MFA exigido para todo acesso ao ambiente de dados do titular do cartão (expandido na v4.0)
9Restringir acesso físico a dados do titular do cartãoControles de acesso físico em locais com sistemas no escopo; verificações de adulteração de dispositivos POS; procedimentos de descarte de mídia
10Registrar e monitorar todo acesso a componentes do sistema e dados do titular do cartãoLogs de auditoria retidos por 12 meses com pelo menos 3 meses disponíveis imediatamente; alertas sobre padrões de acesso anômalos
11Testar regularmente a segurança de sistemas e redesVarreduras de vulnerabilidade internas e externas trimestrais; teste de penetração anual; monitoramento de integridade de arquivos em sistemas no escopo
12Apoiar a segurança da informação com políticas organizacionaisPolítica de segurança da informação por escrito; avaliação de risco anual; plano de resposta a incidentes documentado; treinamento de conscientização em segurança para toda a equipe relevante

Novidades no PCI DSS v4.0

O PCI DSS v4.0 foi publicado em março de 2022. O PCI SSC encerrou a versão 3.2.1 em 31 de março de 2024, tornando a v4.0 a única versão ativa a partir dessa data. Se sua última avaliação foi com a v3.2.1, a próxima deve usar a v4.0.

A versão introduziu 64 novos requisitos. Treze entraram em vigor na adoção. O PCI SSC classificou os 51 restantes como boas práticas até 31 de março de 2025, quando se tornaram obrigatórios. Se você está avaliando agora, todos os 64 se aplicam.

As mudanças mais significativas são:

  • Abordagem personalizada: A v4.0 introduz um segundo caminho de conformidade ao lado da abordagem definida tradicional. A abordagem personalizada permite que organizações maduras desenvolvam seus próprios controles para atingir o objetivo de segurança de cada requisito. Na prática, essa opção requer documentação substancial e é mais adequada para organizações com equipes de segurança experientes. A maioria das PMEs brasileiras continuará usando a abordagem definida.
  • MFA expandida: O PCI DSS v4.0 agora exige autenticação multifator para todo acesso ao ambiente de dados do titular do cartão. Tanto o acesso local quanto o remoto requerem MFA. Este é um requisito obrigatório.
  • Segurança de scripts de e-commerce (Requisitos 6.4.3 e 11.6.1): Esses requisitos abordam o padrão de ataque Magecart, em que criminosos injetam scripts maliciosos em páginas de pagamento para capturar dados de cartão enquanto os clientes digitam. Você deve manter um inventário de cada script carregado em páginas de pagamento, documentar uma justificativa de negócio para cada um e usar mecanismos de verificação de integridade. Se sua página de checkout carrega scripts de terceiros para analítica, suporte ao cliente ou testes A/B, esses requisitos se aplicam a você.
  • Complexidade de senhas: O comprimento mínimo de senha para contas em sistemas no escopo aumentou de 7 para 12 caracteres.
  • Análise de risco direcionada: Você deve agora justificar a frequência de várias atividades periódicas por meio de uma análise de risco documentada específica para seu ambiente, em vez de seguir um cronograma fixo definido na norma.
Já avaliado na v4.0?

Se você concluiu uma avaliação v4.0 antes de 31 de março de 2025, o avaliador pode não ter incluído os 51 requisitos de boas práticas. Sua próxima avaliação os incluirá todos. Identifique quais dos 51 requisitos agora obrigatórios seu avaliador adiou e confirme que estão resolvidos antes da sua próxima submissão.

Qual SAQ se aplica ao seu negócio?

Um Questionário de Autoavaliação (SAQ) é uma ferramenta de validação que permite a lojistas elegíveis avaliar sua própria conformidade com o PCI DSS sem uma auditoria completa de QSA. Há nove tipos de SAQ. O tipo correto depende de como seu negócio aceita e processa pagamentos com cartão. Escolher o tipo de SAQ errado é em si uma falha de conformidade.

Os tipos de SAQ mais comuns para lojistas brasileiros são:

  • SAQ A: Para lojistas sem presença física do cartão que terceirizam completamente todas as funções de dados do titular do cartão para terceiros conformes com PCI DSS, sem armazenamento, processamento ou transmissão eletrônica de dados de cartão em seus próprios sistemas. Seu site deve redirecionar clientes para uma página de pagamento hospedada ou usar um iframe incorporado do provedor de pagamento. PagSeguro Checkout, Mercado Pago e páginas totalmente hospedadas similares se qualificam, desde que os dados de cartão nunca passem pelos seus sistemas. O SAQ A cobre 22 requisitos e é o caminho mais simples disponível.
  • SAQ A-EP: Para lojistas de e-commerce cujo site redireciona para uma página de pagamento de terceiros, mas cujo site está envolvido no fluxo de pagamento além de um simples link ou redirecionamento, por exemplo usando JavaScript que interage com o formulário de pagamento. Os requisitos de segurança de scripts da v4.0 se aplicam aqui.
  • SAQ B-IP: Para lojistas que usam terminais de pagamento conectados por IP (como um terminal de chip e senha em conexão de banda larga) que não são virtualizados e não armazenam dados do titular do cartão. 83 requisitos.
  • SAQ C: Para lojistas com um sistema de aplicação de pagamento conectado à internet que não armazena dados do titular do cartão eletronicamente. 160 requisitos.
  • SAQ D: O SAQ mais abrangente, para todos os lojistas e provedores de serviço não elegíveis para A a C-VT. Mais de 300 requisitos.

"Se você pode se qualificar para o SAQ A usando uma página de pagamento totalmente hospedada, faça isso. Migrar do SAQ D para o SAQ A mudando para um checkout hospedado é o passo de redução de escopo mais eficaz para a maioria das PMEs de e-commerce brasileiras."

Seu banco adquirente confirma qual tipo de SAQ se aplica ao seu ambiente. Em caso de dúvida, consulte-o antes de preencher qualquer autoavaliação. Enviar um SAQ que não corresponde ao seu ambiente de pagamento real cria exposição de conformidade em vez de reduzí-la.

Escopo: como reduzir o que você precisa proteger

O ambiente de dados do titular do cartão (CDE) é definido como todo componente do sistema que armazena, processa ou transmite dados do titular do cartão, mais todo sistema que pode se conectar ou influenciar a segurança desses componentes. Tudo no escopo requer documentação, controles e testes. Quanto menor o seu CDE, menos você tem para gerenciar.

22
requisitos no SAQ A para e-commerce totalmente terceirizado
300+
requisitos no SAQ D para lojistas com sistemas totalmente no escopo
0
registros de dados de cartão que seus servidores precisam armazenar ao usar checkout hospedado

Quatro estratégias reduzem o escopo:

  • Páginas de pagamento hospedadas: Dados de cartão inseridos em uma página de pagamento hospedada por um provedor conforme nunca passam pelos seus servidores ou rede. Seu CDE encolhe para quase zero. Para a maioria dos lojistas brasileiros de e-commerce, esta é a maior redução disponível.
  • Segmentação de rede: Se você opera sistemas que devem estar no escopo, isole-os do restante da rede com um firewall corretamente configurado. Sistemas do outro lado desse firewall que não têm rota para sistemas no escopo ficam fora do escopo. Sem segmentação documentada, qualquer sistema que pudesse alcançar um sistema no escopo deve ser tratado como dentro do escopo.
  • Tokenização: Para cobranças recorrentes, substitua números de cartão armazenados (PANs) por tokens emitidos pelo seu provedor de pagamento. Apenas o vault de tokens, mantido pelo provedor, precisa estar no escopo.
  • Não armazene o que você não precisa: Evite armazenar dados de cartão além do que um propósito de negócio específico exige. Você nunca deve armazenar códigos CVV2 e CVC2 após a autorização, mesmo em forma criptografada.
Escopo é um exercício anual

As decisões de escopo tomadas ao configurar o processamento de pagamentos podem não mais refletir seu ambiente real. Novas integrações, novas ferramentas de marketing carregadas em páginas de pagamento, mudanças em sua hospedagem e novos canais de pagamento afetam seu CDE. Revise seu escopo pelo menos anualmente e sempre que fizer mudanças significativas em sua infraestrutura de pagamento.

Datas importantes e próximos passos

O PCI DSS v4.0 é a única versão ativa desde 31 de março de 2024. Os 51 requisitos que o PCI SSC listou como boas práticas tornaram-se obrigatórios a partir de 31 de março de 2025. Não há mais datas de enceramento ou transição pendentes no momento desta publicação.

Se você está atrasado na conformidade ou se aproxima de um prazo definido pelo seu adquirente, siga esta sequência:

  1. Confirme seu nível de lojista com seu banco adquirente e estabeleça qual tipo de SAQ se aplica ao seu ambiente de pagamento.
  2. Realize uma análise de lacunas em relação ao SAQ aplicável para identificar quais controles você não atende ou não possui evidências.
  3. Remedeie os controles com falhas antes de preencher e enviar seu SAQ.
  4. Se o tipo de SAQ exigir, contrate um Approved Scanning Vendor (ASV) para realizar uma varredura externa trimestral da rede. Sua submissão de conformidade exige o primeiro resultado limpo de varredura.
  5. Envie sua Atestação de Conformidade (AOC) ao seu adquirente dentro do prazo estipulado.

Se você nunca concluiu uma avaliação PCI DSS, comece com uma análise de lacunas em relação ao SAQ relevante. Ela mostra onde você está, o que precisa ser corrigido e como é o esforço de remediação antes de comprometer recursos.

Como a Cyvra apoia a conformidade PCI DSS

A Cyvra trabalha com lojistas e provedores de serviço brasileiros em cada fase da conformidade PCI DSS. Você pode chegar a nós com um prazo de conformidade do seu adquirente, ou estar expandindo seus canais de pagamento e querer entender as implicações do PCI DSS antes de construir.

Um engajamento típico cobre seu nível de lojista e o tipo de SAQ correto, uma análise de lacunas, um plano de remediação, suporte à implementação de controles e o envio do AOC ao seu adquirente.

Se você está considerando uma mudança na infraestrutura de pagamento, a Cyvra avalia o impacto no escopo PCI DSS antes do início do projeto. Decisões de escopo na fase de arquitetura custam muito menos do que corrigir lacunas de conformidade após os sistemas serem construídos. Entre em contato para uma conversa sobre seu ambiente de pagamento.

Perguntas frequentes

O PCI DSS se aplica se eu usar PagSeguro ou Mercado Pago?

Sim. Usar PagSeguro, Mercado Pago ou qualquer outro provedor de pagamento não remove sua obrigação com o PCI DSS. No entanto, reduz seu escopo. Usar uma página de pagamento totalmente hospedada, onde os dados de cartão nunca tocam seus servidores, significa que você pode concluir o SAQ A, que cobre 22 requisitos. Se seu site faz mais do que redirecionar para a página de pagamento, pode ser necessário o SAQ A-EP ou um tipo de SAQ mais abrangente.

Com que frequência devo enviar meu SAQ?

Na maioria dos casos, anualmente. Seu banco adquirente define o cronograma exato e notificará você quando a documentação de conformidade estiver vencida. Alguns adquirentes também exigem varreduras ASV trimestrais como envio separado. Verifique a documentação do programa de conformidade do seu adquirente para os requisitos específicos, pois estes variam entre Cielo, Rede, Stone e outros adquirentes brasileiros.

O que é uma varredura ASV e eu preciso de uma?

Uma varredura ASV (Approved Scanning Vendor) é uma varredura de vulnerabilidade externa dos endereços IP voltados para a internet, realizada por um fornecedor aprovado pelo PCI SSC. A exigência depende do seu tipo de SAQ. Lojistas SAQ A não precisam de varredura ASV. Lojistas SAQ B-IP, SAQ C e SAQ D precisam. O programa de conformidade do seu adquirente especificará o requisito para o seu nível de lojista.

O PCI DSS é um requisito legal no Brasil?

Não. O PCI DSS é um requisito contratual, não legal. Seu banco adquirente o aplica por meio dos termos do seu contrato, que deve seguir as regras das bandeiras Visa e Mastercard. Separadamente, se ocorrer uma violação de dados do titular do cartão, você pode ter obrigações sob a LGPD e, para instituições reguladas, sob as normas de resiliência operacional do BACEN. O descumprimento do PCI DSS em si não é uma infração criminal ou regulatória, mas as consequências financeiras de uma violação em ambiente não conforme podem ser severas.

O que acontece se eu tiver uma violação de dados de cartão?

Uma violação aciona uma investigação forense por um PCI Forensic Investigator (PFI), contratado pelo seu adquirente ou pelas bandeiras. Se a investigação concluir que você não estava em conformidade com o PCI DSS no momento da violação, você enfrenta multas do adquirente, possível responsabilidade pelos custos de substituição de cartões, responsabilidade por chargebacks e possível perda da capacidade de aceitar pagamentos com cartão. Você também deve avaliar se a violação é notíficável à ANPD sob a LGPD. Estar em conformidade no momento de uma violação não garante que não haverá penalidades, mas limita sua exposição.

Ryland Deakin
Sobre o autor
Ryland Deakin
Consultor Principal, Cyvra · CISM · CompTIA Security+ · MCP

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos, com cargos sênior na Microsoft, ING, IPsoft, PPHE e mais. Perfil completo

Pronto para começar?

Obtenha uma visão clara da sua posição PCI DSS

Uma análise de lacunas mostra quais controles você não atende atualmente, o esforço de remediação e qual tipo de SAQ se aplica ao seu ambiente.

Solicitar uma análise de lacunas Nossos serviços de conformidade

Aviso legal: Este artigo é apenas para fins informativos gerais e não constitui aconselhamento jurídico, regulatório ou profissional. A Cyvra não garante a precisão ou completude deste conteúdo. Os leitores devem buscar aconselhamento jurídico e regulatório independente apropriado para suas circunstâncias específicas. A Cyvra não aceita responsabilidade por qualquer perda decorrente da confiança neste conteúdo.