e como estruturar um processo de conformidade que proteja dados de pagamento e reduza riscos regulatórios.
Tempo de leitura: 9 minutos
Neste artigo:
- O que é a auditoria PCI DSS?
- Quem precisa passar pela auditoria?
- Como funciona o processo de auditoria PCI DSS?
- Os 12 requisitos do PCI DSS
- Níveis de conformidade PCI DSS
- Erros comuns na preparação para auditoria
- Como a Access Security pode ajudar
- Conclusão
O que é a auditoria PCI DSS?
O PCI DSS (Payment Card Industry Data Security Standard) é um conjunto de requisitos de segurança criado pelas principais bandeiras de cartão do mundo: Visa, Mastercard, American Express, Discover e JCB, com o objetivo de proteger dados de portadores de cartão durante o processamento, armazenamento e transmissão de transações financeiras.
A auditoria PCI DSS é o processo formal pelo qual uma organização demonstra, perante um avaliador qualificado (QSA — Qualified Security Assessor) ou por meio de autoavaliação (SAQ), que seus controles técnicos e operacionais estão em conformidade com o padrão vigente.
Diferente de uma auditoria contábil, o processo PCI DSS é essencialmente técnico: envolve análise de infraestrutura, revisão de políticas de segurança, testes de invasão, varredura de vulnerabilidades e entrevistas com equipes de TI e segurança.
Nota: A versão atual é o PCI DSS v4.0.1, lançada em junho de 2024 pelo PCI SSC como revisão limitada do v4.0. O v4.0 foi oficialmente aposentado em 31 de dezembro de 2024, e todos os requisitos "future-dated" introduzidos no v4.0 tornaram-se obrigatórios em 31 de março de 2025. Desde então, o v4.0.1 é a única versão ativa e aceita em auditorias formais.

Quem precisa passar pela auditoria?
Qualquer organização que processe, armazene ou transmita dados de cartão de pagamento está sujeita ao PCI DSS. Isso inclui:
- Varejistas e e-commerces
- Instituições financeiras e fintechs
- Provedores de serviços de pagamento (PSPs)
- Operadoras de planos de saúde com pagamentos recorrentes
- Empresas de SaaS que integram gateways de pagamento
- Prestadores de serviços que manuseiam dados de portadores de cartão
O nível de auditoria exigido varia conforme o volume anual de transações — o que nos leva ao conceito de níveis de conformidade.
Atenção: Mesmo empresas que utilizam soluções de terceiros (como gateways de pagamento) podem ser responsabilizadas caso seus controles internos não estejam adequados.
Como funciona o processo de auditoria PCI DSS?
O processo segue uma sequência estruturada de etapas que garantem não apenas a certificação, mas a sustentação da conformidade ao longo do tempo.
Etapa 1 — Definição do escopo (Scoping)
O primeiro passo é identificar o CDE (Cardholder Data Environment): todos os sistemas, redes, pessoas e processos que armazenam, processam ou transmitem dados de cartão. Reduzir o escopo com segmentação de rede eficaz é uma das estratégias mais eficientes para simplificar e reduzir o custo da auditoria.
Etapa 2 — Análise de lacunas (Gap Analysis)
Com o escopo definido, realiza-se uma análise comparativa entre o estado atual dos controles e os 12 requisitos do PCI DSS. O resultado é um mapa de conformidade que prioriza as ações corretivas necessárias.
Etapa 3 — Remediação
Com base no gap analysis, a equipe implementa os controles técnicos e administrativos pendentes: segmentação de rede, criptografia, gestão de vulnerabilidades, controle de acesso privilegiado e políticas de segurança.
Etapa 4 — Testes e varreduras obrigatórias
Antes da auditoria formal, são exigidos:
- Pentest interno e externo (ao menos anualmente ou após mudanças significativas)
- Varredura ASV (Approved Scanning Vendor) , trimestral, para IPs externos
- Revisão de logs e controles de monitoramento
Etapa 5 — Avaliação formal (QSA ou SAQ)
Dependendo do nível, a organização passa por avaliação conduzida por um QSA credenciado (que emite o ROC — Report on Compliance) ou preenche o SAQ apropriado ao seu perfil.
Etapa 6 — Emissão do AOC
Ao concluir a auditoria com êxito, é emitido o AOC (Attestation of Compliance) , o documento que comprova conformidade perante bandeiras, adquirentes e parceiros.
Os 12 requisitos do PCI DSS
| # | Requisito | Objetivo |
|---|---|---|
| 1 | Instalar e manter controles de segurança de rede | Proteção de rede |
| 2 | Não usar padrões de senha do fornecedor | Proteção de rede |
| 3 | Proteger dados armazenados do portador | Proteção de dados |
| 4 | Proteger dados durante transmissão | Proteção de dados |
| 5 | Proteger sistemas contra malware | Gestão de vulnerabilidades |
| 6 | Desenvolver e manter sistemas seguros | Gestão de vulnerabilidades |
| 7 | Restringir acesso por necessidade | Controle de acesso |
| 8 | Identificar e autenticar acessos | Controle de acesso |
| 9 | Restringir acesso físico aos dados | Controle de acesso |
| 10 | Registrar e monitorar acessos | Monitoramento |
| 11 | Testar sistemas e redes regularmente | Monitoramento |
| 12 | Manter política de segurança da informação | Política de segurança |
Destaques do PCI DSS v4.0.1: O padrão atual reforça MFA universal para todo acesso ao CDE; exige senhas com no mínimo 12 caracteres e maior complexidade; introduz gerenciamento e autorização de todos os scripts em páginas de pagamento (Requisito 6.4.3); permite autenticação resistente a phishing como alternativa ao MFA em alguns acessos não-administrativos; e mantém a abordagem baseada em risco personalizada (customized approach), com mais flexibilidade para organizações maduras. O prazo de 30 dias para correção de patches, revertido à linguagem do v3.2.1, aplica-se exclusivamente a vulnerabilidades críticas.
Níveis de conformidade PCI DSS
Nível 1
Nível 2
Nível 3 e 4
Importante: Mesmo organizações de menor volume podem ser enquadradas no Nível 1 após incidentes de segurança envolvendo dados de cartão.
Erros comuns na preparação para auditoria
Escopo mal definido
Subestimar o CDE é o erro mais custoso. Sistemas que "parecem" fora do escopo , como servidores de log ou estações de administradores , frequentemente estão conectados ao ambiente de cartão e devem ser incluídos.
Ausência de segmentação de rede
Sem segmentação adequada, toda a rede corporativa pode ser enquadrada no escopo PCI DSS, aumentando exponencialmente o esforço e o custo de conformidade.
Gestão de patches negligenciada
O Requisito 6 do PCI DSS v4.0.1 exige que vulnerabilidades críticas sejam corrigidas em até 30 dias , prazo que voltou a ser explícito nesta versão, alinhando-se à linguagem do v3.2.1. Empresas sem processo formal de gestão de patches frequentemente reprovam neste controle.
MFA ausente ou mal implementado
Com o v4.0.1, a autenticação multifator é obrigatória para todo acesso ao CDE, não apenas para acessos remotos. A ausência de MFA ou o uso de implementações que não protegem contra replay attacks é uma das não conformidades mais comuns nas auditorias atuais.
Documentação insuficiente
Políticas, procedimentos e registros devem estar documentados e atualizados. A falta de evidências documentais é uma das principais causas de não conformidade.
Testes de invasão inadequados
Muitas empresas realizam pentests superficiais que não cobrem os requisitos do item 11.4 , especialmente a validação da segmentação de rede e testes orientados a aplicações de pagamento.
Saiba mais em nosso artigo sobre Pentest para Conformidade Regulatória.
Como a Access Security pode ajudar
Consultoria de Escopo e Gap Analysis
Mapeamos o CDE e identificamos todas as lacunas em relação aos 12 requisitos do PCI DSS v4.0.1, entregando um roadmap de remediação priorizado por criticidade.
Pentest e Varredura ASV
Realizamos testes de invasão internos e externos conforme o requisito 11, com relatórios técnicos e executivos prontos para apresentação ao QSA. Conheça nossos serviços de Pentest certificados.
Suporte à Auditoria Formal
Auxiliamos sua equipe do gap analysis até o AOC — desde a coleta de evidências até o acompanhamento das interações com o QSA.
Monitoramento Contínuo pós-PCI
Oferecemos monitoramento contínuo, gestão de vulnerabilidades e revisão periódica de controles para manter a conformidade ao longo do ano. Veja como estruturar Gestão de Vulnerabilidades em ambientes regulados.
Conclusão
A auditoria PCI DSS é um processo técnico e estratégico que vai muito além de preencher um questionário. Ela exige maturidade em segurança da informação, governança de TI robusta e visão clara sobre onde os dados de cartão trafegam dentro da organização.
Empresas que encaram a conformidade PCI DSS como investimento , e não apenas como obrigação regulatória , colhem benefícios concretos: redução do risco de fraudes, maior confiança de parceiros e clientes, e proteção contra multas que podem chegar a centenas de milhares de dólares por incidente.
Com o PCI DSS v4.0.1 em pleno vigor desde março de 2025 , trazendo MFA universal, controle de scripts em páginas de pagamento e requisitos ampliados de autenticação , o momento de revisar ou iniciar sua jornada de conformidade é agora.
Leia também:
- O que é Pentest e Por que Sua Empresa Precisa
- ISO 27001 vs PCI DSS: Qual Certificação Priorizar?
- Gestão de Vulnerabilidades em Ambientes Regulados
Referências externas:
- PCI Security Standards Council , PCI DSS v4.0.1
- NIST SP 800-53 , Controles de Segurança e Privacidade
