Compliance08 de maio de 20268 min de leituraConteúdo Verificado

Auditoria PCI DSS: Como Funciona e Como se Preparar

Entenda como funciona a auditoria PCI DSS, quais empresas precisam se adequar
Auditoria PCI DSS: Como Funciona e Como se Preparar
Índice do artigo

e como estruturar um processo de conformidade que proteja dados de pagamento e reduza riscos regulatórios.

Tempo de leitura: 9 minutos


Neste artigo:


O que é a auditoria PCI DSS?

O PCI DSS (Payment Card Industry Data Security Standard) é um conjunto de requisitos de segurança criado pelas principais bandeiras de cartão do mundo: Visa, Mastercard, American Express, Discover e JCB, com o objetivo de proteger dados de portadores de cartão durante o processamento, armazenamento e transmissão de transações financeiras.

A auditoria PCI DSS é o processo formal pelo qual uma organização demonstra, perante um avaliador qualificado (QSA — Qualified Security Assessor) ou por meio de autoavaliação (SAQ), que seus controles técnicos e operacionais estão em conformidade com o padrão vigente.

Diferente de uma auditoria contábil, o processo PCI DSS é essencialmente técnico: envolve análise de infraestrutura, revisão de políticas de segurança, testes de invasão, varredura de vulnerabilidades e entrevistas com equipes de TI e segurança.

Nota: A versão atual é o PCI DSS v4.0.1, lançada em junho de 2024 pelo PCI SSC como revisão limitada do v4.0. O v4.0 foi oficialmente aposentado em 31 de dezembro de 2024, e todos os requisitos "future-dated" introduzidos no v4.0 tornaram-se obrigatórios em 31 de março de 2025. Desde então, o v4.0.1 é a única versão ativa e aceita em auditorias formais.

Diagrama do processo de auditoria PCI DSS com etapas e responsáveis
Diagrama do processo de auditoria PCI DSS com etapas e responsáveis


Quem precisa passar pela auditoria?

Qualquer organização que processe, armazene ou transmita dados de cartão de pagamento está sujeita ao PCI DSS. Isso inclui:

  • Varejistas e e-commerces
  • Instituições financeiras e fintechs
  • Provedores de serviços de pagamento (PSPs)
  • Operadoras de planos de saúde com pagamentos recorrentes
  • Empresas de SaaS que integram gateways de pagamento
  • Prestadores de serviços que manuseiam dados de portadores de cartão

O nível de auditoria exigido varia conforme o volume anual de transações — o que nos leva ao conceito de níveis de conformidade.

Atenção: Mesmo empresas que utilizam soluções de terceiros (como gateways de pagamento) podem ser responsabilizadas caso seus controles internos não estejam adequados.


Como funciona o processo de auditoria PCI DSS?

O processo segue uma sequência estruturada de etapas que garantem não apenas a certificação, mas a sustentação da conformidade ao longo do tempo.

Etapa 1 — Definição do escopo (Scoping)

O primeiro passo é identificar o CDE (Cardholder Data Environment): todos os sistemas, redes, pessoas e processos que armazenam, processam ou transmitem dados de cartão. Reduzir o escopo com segmentação de rede eficaz é uma das estratégias mais eficientes para simplificar e reduzir o custo da auditoria.

Etapa 2 — Análise de lacunas (Gap Analysis)

Com o escopo definido, realiza-se uma análise comparativa entre o estado atual dos controles e os 12 requisitos do PCI DSS. O resultado é um mapa de conformidade que prioriza as ações corretivas necessárias.

Etapa 3 — Remediação

Com base no gap analysis, a equipe implementa os controles técnicos e administrativos pendentes: segmentação de rede, criptografia, gestão de vulnerabilidades, controle de acesso privilegiado e políticas de segurança.

Etapa 4 — Testes e varreduras obrigatórias

Antes da auditoria formal, são exigidos:

  • Pentest interno e externo (ao menos anualmente ou após mudanças significativas)
  • Varredura ASV (Approved Scanning Vendor) , trimestral, para IPs externos
  • Revisão de logs e controles de monitoramento

Etapa 5 — Avaliação formal (QSA ou SAQ)

Dependendo do nível, a organização passa por avaliação conduzida por um QSA credenciado (que emite o ROC — Report on Compliance) ou preenche o SAQ apropriado ao seu perfil.

Etapa 6 — Emissão do AOC

Ao concluir a auditoria com êxito, é emitido o AOC (Attestation of Compliance) , o documento que comprova conformidade perante bandeiras, adquirentes e parceiros.


Os 12 requisitos do PCI DSS

#RequisitoObjetivo
1Instalar e manter controles de segurança de redeProteção de rede
2Não usar padrões de senha do fornecedorProteção de rede
3Proteger dados armazenados do portadorProteção de dados
4Proteger dados durante transmissãoProteção de dados
5Proteger sistemas contra malwareGestão de vulnerabilidades
6Desenvolver e manter sistemas segurosGestão de vulnerabilidades
7Restringir acesso por necessidadeControle de acesso
8Identificar e autenticar acessosControle de acesso
9Restringir acesso físico aos dadosControle de acesso
10Registrar e monitorar acessosMonitoramento
11Testar sistemas e redes regularmenteMonitoramento
12Manter política de segurança da informaçãoPolítica de segurança

Destaques do PCI DSS v4.0.1: O padrão atual reforça MFA universal para todo acesso ao CDE; exige senhas com no mínimo 12 caracteres e maior complexidade; introduz gerenciamento e autorização de todos os scripts em páginas de pagamento (Requisito 6.4.3); permite autenticação resistente a phishing como alternativa ao MFA em alguns acessos não-administrativos; e mantém a abordagem baseada em risco personalizada (customized approach), com mais flexibilidade para organizações maduras. O prazo de 30 dias para correção de patches, revertido à linguagem do v3.2.1, aplica-se exclusivamente a vulnerabilidades críticas.


Níveis de conformidade PCI DSS

Nível 1

Acima de 6 milhões de transações/ano. Exige auditoria anual por QSA credenciado e varredura trimestral ASV.

Nível 2

De 1 a 6 milhões de transações/ano. Exige SAQ anual e varredura trimestral ASV.

Nível 3 e 4

Até 1 milhão de transações/ano. Exige SAQ anual e varredura ASV (nível 3) ou apenas SAQ anual (nível 4).

Importante: Mesmo organizações de menor volume podem ser enquadradas no Nível 1 após incidentes de segurança envolvendo dados de cartão.


Erros comuns na preparação para auditoria

Escopo mal definido

Subestimar o CDE é o erro mais custoso. Sistemas que "parecem" fora do escopo , como servidores de log ou estações de administradores , frequentemente estão conectados ao ambiente de cartão e devem ser incluídos.

Ausência de segmentação de rede

Sem segmentação adequada, toda a rede corporativa pode ser enquadrada no escopo PCI DSS, aumentando exponencialmente o esforço e o custo de conformidade.

Gestão de patches negligenciada

O Requisito 6 do PCI DSS v4.0.1 exige que vulnerabilidades críticas sejam corrigidas em até 30 dias , prazo que voltou a ser explícito nesta versão, alinhando-se à linguagem do v3.2.1. Empresas sem processo formal de gestão de patches frequentemente reprovam neste controle.

MFA ausente ou mal implementado

Com o v4.0.1, a autenticação multifator é obrigatória para todo acesso ao CDE, não apenas para acessos remotos. A ausência de MFA ou o uso de implementações que não protegem contra replay attacks é uma das não conformidades mais comuns nas auditorias atuais.

Documentação insuficiente

Políticas, procedimentos e registros devem estar documentados e atualizados. A falta de evidências documentais é uma das principais causas de não conformidade.

Testes de invasão inadequados

Muitas empresas realizam pentests superficiais que não cobrem os requisitos do item 11.4 , especialmente a validação da segmentação de rede e testes orientados a aplicações de pagamento.

Saiba mais em nosso artigo sobre Pentest para Conformidade Regulatória.


Como a Access Security pode ajudar

Consultoria de Escopo e Gap Analysis

Mapeamos o CDE e identificamos todas as lacunas em relação aos 12 requisitos do PCI DSS v4.0.1, entregando um roadmap de remediação priorizado por criticidade.

Pentest e Varredura ASV

Realizamos testes de invasão internos e externos conforme o requisito 11, com relatórios técnicos e executivos prontos para apresentação ao QSA. Conheça nossos serviços de Pentest certificados.

Suporte à Auditoria Formal

Auxiliamos sua equipe do gap analysis até o AOC — desde a coleta de evidências até o acompanhamento das interações com o QSA.

Monitoramento Contínuo pós-PCI

Oferecemos monitoramento contínuo, gestão de vulnerabilidades e revisão periódica de controles para manter a conformidade ao longo do ano. Veja como estruturar Gestão de Vulnerabilidades em ambientes regulados.


Conclusão

A auditoria PCI DSS é um processo técnico e estratégico que vai muito além de preencher um questionário. Ela exige maturidade em segurança da informação, governança de TI robusta e visão clara sobre onde os dados de cartão trafegam dentro da organização.

Empresas que encaram a conformidade PCI DSS como investimento , e não apenas como obrigação regulatória , colhem benefícios concretos: redução do risco de fraudes, maior confiança de parceiros e clientes, e proteção contra multas que podem chegar a centenas de milhares de dólares por incidente.

Com o PCI DSS v4.0.1 em pleno vigor desde março de 2025 , trazendo MFA universal, controle de scripts em páginas de pagamento e requisitos ampliados de autenticação , o momento de revisar ou iniciar sua jornada de conformidade é agora.


Leia também:

Referências externas:


Precisa de ajuda com Auditoria PCI DSS? Fale com nossos especialistas e descubra como a Access Security pode conduzir sua empresa à conformidade com o PCI DSS v4.0.1: do gap analysis à emissão do AOC.

Falar com um Especialista →


Precisa de ajuda com Compliance e Segurança?

Nossos especialistas podem ajudar sua empresa a se adequar às normas mais exigentes do mercado.