Tempo de leitura: 9 minutos
Neste artigo:
- O que é uma AOC no PCI DSS?
- Quem precisa de uma AOC?
- Quando a AOC é obrigatória?
- Quais riscos existem sem uma AOC válida?
- Como obter uma AOC PCI DSS
- Conformidade regulatória e exigências do mercado
- Conclusão e próximos passos
O que é uma AOC no PCI DSS?
A AOC (Attestation of Compliance) é um documento oficial que comprova que uma organização atende aos requisitos do PCI DSS (Payment Card Industry Data Security Standard). Esse documento é normalmente emitido após um processo formal de auditoria, avaliação de conformidade ou preenchimento do SAQ (Self-Assessment Questionnaire), dependendo do nível da empresa.
A função principal da AOC é demonstrar para adquirentes, bancos, bandeiras de cartão e parceiros comerciais que o ambiente de processamento de pagamentos segue práticas reconhecidas de segurança da informação.
Empresas que armazenam, processam ou transmitem dados de cartão frequentemente precisam apresentar esse documento durante auditorias, homologações de fornecedores ou contratos corporativos.
Entre os principais cenários em que a AOC é solicitada estão:
- Processamento de pagamentos com cartão
- Operações de e-commerce
- Gateways de pagamento
- Fintechs e instituições financeiras
- Provedores de serviços terceirizados
- Plataformas SaaS integradas a pagamentos

Também é comum que empresas solicitem a AOC de fornecedores críticos para reduzir riscos na cadeia de suprimentos e atender políticas internas de governança.
saiba mais sobre PCI DSS 4.0 e seus requisitos
Quem precisa de uma AOC?
Toda organização que participa do ecossistema de pagamentos pode precisar de uma AOC, dependendo do tipo de operação, do volume transacionado e das exigências contratuais impostas pelas bandeiras ou adquirentes.
De forma prática, a necessidade da AOC costuma se aplicar às seguintes organizações:
E-commerce
Fintechs
Provedores de Serviço
Além dessas categorias, marketplaces, integradores, empresas de ERP com módulos financeiros e plataformas de assinatura também podem entrar no escopo PCI DSS.
Empresas classificadas como Service Providers
Os Service Providers geralmente possuem obrigações mais rigorosas dentro do PCI DSS. Isso ocorre porque eles operam ambientes compartilhados ou fornecem infraestrutura crítica para múltiplos clientes.
Exemplos comuns incluem:
- Empresas de hosting
- Datacenters
- Provedores cloud
- Gateways de pagamento
- Empresas de tokenização
- Plataformas antifraude
Nesses cenários, a AOC frequentemente é exigida anualmente.
Organizações classificadas como Merchants
Merchants são empresas que aceitam pagamentos com cartão como parte do negócio principal. Dependendo do nível PCI (Level 1 a 4), elas podem precisar:
- Preencher SAQ
- Realizar ASV Scan
- Passar por auditoria QSA
- Emitir AOC formal

entenda como funciona uma auditoria PCI DSS
Quando a AOC é obrigatória?
A obrigatoriedade da AOC depende principalmente de três fatores:
| Critério | Impacto na Obrigatoriedade |
|---|---|
| Volume de transações | Empresas com maior volume possuem requisitos mais rígidos |
| Tipo de ambiente | Ambientes que armazenam dados possuem maior criticidade |
| Exigência contratual | Bancos e adquirentes podem exigir AOC independentemente do porte |
Na prática, muitas empresas descobrem a necessidade da AOC apenas quando:
- Precisam fechar contrato com parceiros corporativos
- Passam por due diligence de segurança
- Recebem exigência da adquirente
- Precisam operar internacionalmente
- Participam de processos regulatórios
Nota de Auditoria: Mesmo empresas pequenas podem precisar comprovar conformidade PCI DSS dependendo do modelo operacional.
Diferença entre SAQ e AOC
Existe uma confusão comum entre SAQ e AOC.
| Documento | Objetivo |
|---|---|
| SAQ | Questionário de autoavaliação PCI DSS |
| AOC | Declaração formal de conformidade |
O SAQ pode gerar uma AOC ao final do processo, mas nem toda AOC vem apenas de autoavaliação. Em ambientes críticos, normalmente existe validação conduzida por um QSA (Qualified Security Assessor).
veja como reduzir escopo PCI DSS com segmentação de rede
Quais riscos existem sem uma AOC válida?
A ausência de uma AOC atualizada pode gerar impactos operacionais, financeiros e reputacionais significativos.
Entre os principais riscos estão:
Multas
Bloqueios Operacionais
Risco Reputacional
Além disso, organizações sem comprovação adequada podem enfrentar dificuldades em auditorias internas, avaliações de fornecedores e processos de M&A.
Impactos em compliance e governança
A ausência de evidências formais de conformidade pode impactar iniciativas relacionadas a:
- LGPD
- ISO 27001
- Gestão de riscos corporativos
- Segurança de terceiros
- Continuidade operacional
Em muitos casos, a AOC funciona como um requisito mínimo para integração comercial.
Como obter uma AOC PCI DSS
O processo para obtenção da AOC varia conforme o nível PCI e a complexidade do ambiente.
Em geral, as etapas incluem:
Definição de escopo
A organização identifica:
- Sistemas envolvidos
- Fluxos de pagamento
- Ambientes conectados
- Terceiros envolvidos
Avaliação técnica
Nesta etapa são realizadas atividades como:
- Pentest
- ASV Scan
- Revisão de configurações
- Análise de segmentação
- Validação de controles
Correção de não conformidades
As vulnerabilidades identificadas devem ser tratadas antes da emissão da documentação final.
Emissão da AOC
Após validação dos requisitos, a organização recebe a Attestation of Compliance formal.
| Etapa | Objetivo |
|---|---|
| Scoping | Identificar ativos PCI |
| Assessment | Avaliar aderência ao PCI DSS |
| Remediation | Corrigir gaps |
| Validation | Emitir comprovação formal |
saiba mais sobre pentest em ambientes PCI DSS
Conformidade regulatória e exigências do mercado
Embora o PCI DSS não seja uma lei brasileira, ele se tornou um padrão obrigatório no mercado de pagamentos global.
Além disso, sua adoção auxilia empresas a fortalecer requisitos relacionados à:
- LGPD
- ISO 27001
- Gestão de riscos
- Segurança de terceiros
- Resiliência operacional
A conformidade também contribui para processos de auditoria e governança corporativa.
Relação entre PCI DSS e LGPD
O PCI DSS ajuda a reduzir riscos envolvendo dados financeiros e informações pessoais sensíveis.
A implementação de controles como:
- Segmentação de rede
- MFA
- Monitoramento contínuo
- Gestão de vulnerabilidades
- Criptografia
fortalece diretamente a maturidade de segurança da informação.
Para organizações reguladas pelo setor financeiro, recomenda-se avaliar também exigências do Banco Central e frameworks internacionais.
Conclusão e Próximos Passos
A AOC é um documento essencial para organizações que operam no ecossistema de pagamentos e precisam comprovar conformidade com o PCI DSS. Mais do que uma exigência contratual, ela representa maturidade operacional, redução de riscos e confiança para parceiros e clientes.
Empresas que processam, armazenam ou transmitem dados de cartão devem avaliar cuidadosamente seu escopo PCI e entender quais obrigações se aplicam ao ambiente. A ausência de uma AOC válida pode gerar impactos financeiros, regulatórios e reputacionais relevantes.
Com uma estratégia adequada de compliance e segurança, é possível reduzir o escopo da auditoria, otimizar custos e fortalecer a continuidade do negócio.
Leia também:
- Como funciona uma auditoria PCI DSS
- Pentest em ambientes PCI DSS
- Como reduzir escopo PCI DSS com segmentação
