O que é o documento PCI DSS?
Neste artigo:
- O que é o documento PCI DSS
- Quem mantém e atualiza o documento PCI DSS
- Como o documento PCI DSS está estruturado
- Quem precisa seguir o documento PCI DSS
- Versão atual do documento PCI DSS
- Conclusão
O que é o documento PCI DSS
PCI DSS é a sigla para Payment Card Industry Data Security Standard, ou Padrão de Segurança de Dados da Indústria de Cartões de Pagamento. Trata-se de um documento normativo que reúne requisitos técnicos e operacionais obrigatórios para qualquer organização que armazene, processe ou transmita dados de titulares de cartão.
Diferente de uma lei, o PCI DSS é um requisito contratual. Ele nasceu em 2004, por iniciativa conjunta das principais bandeiras de cartão, com o objetivo de padronizar a segurança de dados de pagamento em todo o mundo e reduzir fraudes.
Origem e propósito do padrão
O padrão surgiu da união de programas de segurança que Visa, Mastercard, American Express, Discover e JCB mantinham separadamente. Ao unificar essas exigências em um único documento, o mercado de pagamentos ganhou uma referência comum, o que simplificou auditorias e reduziu a ambiguidade sobre o que era exigido de cada empresa.
PCI DSS como documento normativo
Na prática, o PCI DSS é publicado como um manual de requisitos e procedimentos de teste. Cada item descreve o controle esperado, a forma como ele deve ser implementado e como um auditor deve validar sua existência. É esse nível de detalhe que torna o documento auditável e replicável em qualquer setor que movimente dados de cartão — do varejo a fintechs.
Quem mantém e atualiza o documento PCI DSS
O documento é de responsabilidade do PCI Security Standards Council (PCI SSC), um conselho formado pelas cinco principais bandeiras de cartão. É o PCI SSC quem publica, revisa e atualiza periodicamente o texto oficial, disponível na biblioteca de documentos do PCI SSC.
O papel do PCI SSC
O conselho não fiscaliza empresas diretamente. Sua função é técnica: escrever, esclarecer e evoluir o padrão, além de credenciar os profissionais (QSA, ISA) autorizados a avaliar a conformidade das organizações.
Como as bandeiras aplicam o padrão
A exigência de conformidade e as eventuais penalidades por descumprimento partem das bandeiras e dos adquirentes, não do PCI SSC. Cada bandeira usa o documento PCI DSS como base contratual em seus próprios programas de conformidade.
Como o documento PCI DSS está estruturado
O documento organiza seus controles em 6 objetivos de segurança, que por sua vez se desdobram em 12 requisitos principais.
Rede e Sistemas
Dados do Cartão
Gestão de Vulnerabilidades
Os 6 objetivos de controle
| Objetivo | Foco principal |
|---|---|
| 1. Construir e manter redes seguras | Firewalls e configurações seguras |
| 2. Proteger dados de conta | Criptografia e minimização de dados armazenados |
| 3. Gestão de vulnerabilidades | Antivírus e desenvolvimento seguro |
| 4. Controle de acesso | Restrição de acesso por necessidade de função |
| 5. Monitoramento e testes | Logs, monitoramento contínuo e testes de segurança |
| 6. Política de segurança | Manutenção de uma política formal de segurança |
Os 12 requisitos principais
Cada objetivo se desdobra em um ou mais requisitos numerados, que vão desde a instalação de controles de segurança de rede até a exigência de testes de penetração e políticas formais de segurança da informação. É esse conjunto de 12 requisitos — hoje com 64 exigências novas ou atualizadas na versão vigente — que compõe o corpo técnico do documento.
O nível de detalhe dos requisitos é o que diferencia o PCI DSS de um guia de boas práticas: cada controle vem acompanhado do procedimento de teste que o auditor deve aplicar.
Quem precisa seguir o documento PCI DSS
O documento PCI DSS se aplica a qualquer organização que armazene, processe ou transmita dados de cartão — independentemente do porte ou do volume de transações.
Empresas e organizações abrangidas
Isso inclui e-commerces, adquirentes, sub-adquirentes, bancos, fintechs, gateways de pagamento, processadoras e provedores de nuvem que tenham qualquer contato com dados de titulares de cartão. Se um cliente paga com cartão de crédito ou débito, o documento se torna relevante para essa operação.
Níveis de conformidade
A validação varia conforme o volume anual de transações, dividido em quatro níveis (Level 1 a Level 4). Quanto maior o volume processado, mais rigorosa é a forma de validação exigida — de um questionário de autoavaliação até uma auditoria completa conduzida por um QSA. Esse tema aprofundamos em como funcionam os níveis de conformidade PCI DSS.
Versão atual do documento PCI DSS
A versão em vigor é o PCI DSS v4.0.1, publicada em junho de 2024. A conformidade com todos os requisitos passou a ser obrigatória em 31 de março de 2025, substituindo definitivamente a antiga versão 3.2.1.
O que mudou em relação à v3.2.1
A v4.0.1 é uma revisão pontual da v4.0, sem novos requisitos além dos já previstos — apenas correções e esclarecimentos de redação. A mudança de fundo já havia ocorrido na v4.0, que passou a tratar a segurança como um processo contínuo, e não mais como um evento anual de auditoria.
Por que isso importa agora
Empresas que ainda validam sua conformidade com base na v3.2.1 estão desatualizadas: essa versão foi oficialmente retirada e não é mais aceita em avaliações. Manter-se alinhado ao texto vigente do documento é o que garante que o Relatório de Conformidade (ROC) ou o Questionário de Autoavaliação (SAQ) de uma empresa continue válido perante bandeiras e adquirentes.
Conclusão
O documento PCI DSS é, antes de tudo, uma referência técnica: ele descreve, em detalhe, os controles que qualquer empresa precisa ter para proteger dados de cartão de pagamento. Entender sua origem, sua estrutura em objetivos e requisitos, e quem o mantém é o primeiro passo para interpretar corretamente o que uma auditoria de conformidade vai exigir.
Manter-se atualizado com a versão vigente do documento — hoje a v4.0.1 — evita que uma empresa apresente relatórios de conformidade baseados em exigências já obsoletas.
Leia também:
- Como funcionam os níveis de conformidade PCI DSS
- ISO 27001: o que é e como se relaciona com o PCI DSS
- Pentest para ambientes PCI DSS: como funciona
