Compliance08 de maio de 20267 min de leituraConteúdo Verificado

Quem precisa de uma AOC?

Entenda quem precisa de uma AOC PCI DSS, quais empresas devem comprovar conformidade e como evitar riscos regulatórios, multas e perda de credibilidade no mercado de pagamentos.
Quem precisa de uma AOC?
Índice do artigo

Tempo de leitura: 9 minutos


Neste artigo:


O que é uma AOC no PCI DSS?

A AOC (Attestation of Compliance) é um documento oficial que comprova que uma organização atende aos requisitos do PCI DSS (Payment Card Industry Data Security Standard). Esse documento é normalmente emitido após um processo formal de auditoria, avaliação de conformidade ou preenchimento do SAQ (Self-Assessment Questionnaire), dependendo do nível da empresa.

A função principal da AOC é demonstrar para adquirentes, bancos, bandeiras de cartão e parceiros comerciais que o ambiente de processamento de pagamentos segue práticas reconhecidas de segurança da informação.

A AOC não substitui a implementação dos controles de segurança. Ela apenas formaliza e comprova a conformidade do ambiente avaliado.

Empresas que armazenam, processam ou transmitem dados de cartão frequentemente precisam apresentar esse documento durante auditorias, homologações de fornecedores ou contratos corporativos.

Entre os principais cenários em que a AOC é solicitada estão:

  • Processamento de pagamentos com cartão
  • Operações de e-commerce
  • Gateways de pagamento
  • Fintechs e instituições financeiras
  • Provedores de serviços terceirizados
  • Plataformas SaaS integradas a pagamentos

Documento de conformidade AOC PCI DSS
Documento de conformidade AOC PCI DSS

Também é comum que empresas solicitem a AOC de fornecedores críticos para reduzir riscos na cadeia de suprimentos e atender políticas internas de governança.

saiba mais sobre PCI DSS 4.0 e seus requisitos


Quem precisa de uma AOC?

Toda organização que participa do ecossistema de pagamentos pode precisar de uma AOC, dependendo do tipo de operação, do volume transacionado e das exigências contratuais impostas pelas bandeiras ou adquirentes.

De forma prática, a necessidade da AOC costuma se aplicar às seguintes organizações:

E-commerce

Empresas que processam pagamentos online e lidam diretamente com dados de cartão.

Fintechs

Instituições financeiras digitais e plataformas de pagamento sujeitas a exigências regulatórias.

Provedores de Serviço

Empresas que armazenam, transmitem ou processam dados em nome de terceiros.

Além dessas categorias, marketplaces, integradores, empresas de ERP com módulos financeiros e plataformas de assinatura também podem entrar no escopo PCI DSS.

Empresas classificadas como Service Providers

Os Service Providers geralmente possuem obrigações mais rigorosas dentro do PCI DSS. Isso ocorre porque eles operam ambientes compartilhados ou fornecem infraestrutura crítica para múltiplos clientes.

Exemplos comuns incluem:

  • Empresas de hosting
  • Datacenters
  • Provedores cloud
  • Gateways de pagamento
  • Empresas de tokenização
  • Plataformas antifraude

Nesses cenários, a AOC frequentemente é exigida anualmente.

Organizações classificadas como Merchants

Merchants são empresas que aceitam pagamentos com cartão como parte do negócio principal. Dependendo do nível PCI (Level 1 a 4), elas podem precisar:

  • Preencher SAQ
  • Realizar ASV Scan
  • Passar por auditoria QSA
  • Emitir AOC formal

Empresas que precisam de AOC PCI DSS
Empresas que precisam de AOC PCI DSS

entenda como funciona uma auditoria PCI DSS


Quando a AOC é obrigatória?

A obrigatoriedade da AOC depende principalmente de três fatores:

CritérioImpacto na Obrigatoriedade
Volume de transaçõesEmpresas com maior volume possuem requisitos mais rígidos
Tipo de ambienteAmbientes que armazenam dados possuem maior criticidade
Exigência contratualBancos e adquirentes podem exigir AOC independentemente do porte

Na prática, muitas empresas descobrem a necessidade da AOC apenas quando:

  • Precisam fechar contrato com parceiros corporativos
  • Passam por due diligence de segurança
  • Recebem exigência da adquirente
  • Precisam operar internacionalmente
  • Participam de processos regulatórios

Nota de Auditoria: Mesmo empresas pequenas podem precisar comprovar conformidade PCI DSS dependendo do modelo operacional.

Diferença entre SAQ e AOC

Existe uma confusão comum entre SAQ e AOC.

DocumentoObjetivo
SAQQuestionário de autoavaliação PCI DSS
AOCDeclaração formal de conformidade

O SAQ pode gerar uma AOC ao final do processo, mas nem toda AOC vem apenas de autoavaliação. Em ambientes críticos, normalmente existe validação conduzida por um QSA (Qualified Security Assessor).

Empresas que terceirizam parte da infraestrutura ainda podem permanecer dentro do escopo PCI DSS.

veja como reduzir escopo PCI DSS com segmentação de rede


Quais riscos existem sem uma AOC válida?

A ausência de uma AOC atualizada pode gerar impactos operacionais, financeiros e reputacionais significativos.

Entre os principais riscos estão:

Multas

Adquirentes e bandeiras podem aplicar penalidades financeiras por não conformidade.

Bloqueios Operacionais

Empresas podem perder autorização para processar cartões.

Risco Reputacional

Vazamentos ou não conformidade afetam a confiança do mercado.

Além disso, organizações sem comprovação adequada podem enfrentar dificuldades em auditorias internas, avaliações de fornecedores e processos de M&A.

Impactos em compliance e governança

A ausência de evidências formais de conformidade pode impactar iniciativas relacionadas a:

  • LGPD
  • ISO 27001
  • Gestão de riscos corporativos
  • Segurança de terceiros
  • Continuidade operacional

Em muitos casos, a AOC funciona como um requisito mínimo para integração comercial.


Como obter uma AOC PCI DSS

O processo para obtenção da AOC varia conforme o nível PCI e a complexidade do ambiente.

Em geral, as etapas incluem:

Definição de escopo

A organização identifica:

  • Sistemas envolvidos
  • Fluxos de pagamento
  • Ambientes conectados
  • Terceiros envolvidos

Avaliação técnica

Nesta etapa são realizadas atividades como:

  • Pentest
  • ASV Scan
  • Revisão de configurações
  • Análise de segmentação
  • Validação de controles

Correção de não conformidades

As vulnerabilidades identificadas devem ser tratadas antes da emissão da documentação final.

Emissão da AOC

Após validação dos requisitos, a organização recebe a Attestation of Compliance formal.

EtapaObjetivo
ScopingIdentificar ativos PCI
AssessmentAvaliar aderência ao PCI DSS
RemediationCorrigir gaps
ValidationEmitir comprovação formal

saiba mais sobre pentest em ambientes PCI DSS


Conformidade regulatória e exigências do mercado

Embora o PCI DSS não seja uma lei brasileira, ele se tornou um padrão obrigatório no mercado de pagamentos global.

Além disso, sua adoção auxilia empresas a fortalecer requisitos relacionados à:

  • LGPD
  • ISO 27001
  • Gestão de riscos
  • Segurança de terceiros
  • Resiliência operacional

A conformidade também contribui para processos de auditoria e governança corporativa.

Relação entre PCI DSS e LGPD

O PCI DSS ajuda a reduzir riscos envolvendo dados financeiros e informações pessoais sensíveis.

A implementação de controles como:

  • Segmentação de rede
  • MFA
  • Monitoramento contínuo
  • Gestão de vulnerabilidades
  • Criptografia

fortalece diretamente a maturidade de segurança da informação.

Para organizações reguladas pelo setor financeiro, recomenda-se avaliar também exigências do Banco Central e frameworks internacionais.


Conclusão e Próximos Passos

A AOC é um documento essencial para organizações que operam no ecossistema de pagamentos e precisam comprovar conformidade com o PCI DSS. Mais do que uma exigência contratual, ela representa maturidade operacional, redução de riscos e confiança para parceiros e clientes.

Empresas que processam, armazenam ou transmitem dados de cartão devem avaliar cuidadosamente seu escopo PCI e entender quais obrigações se aplicam ao ambiente. A ausência de uma AOC válida pode gerar impactos financeiros, regulatórios e reputacionais relevantes.

Com uma estratégia adequada de compliance e segurança, é possível reduzir o escopo da auditoria, otimizar custos e fortalecer a continuidade do negócio.


Leia também:

**Precisa de ajuda com AOC PCI DSS?** Fale com nossos especialistas e descubra como a Access Security pode ajudar sua empresa a alcançar conformidade com segurança e agilidade.

Falar com um Especialista →

Precisa de ajuda com Compliance e Segurança?

Nossos especialistas podem ajudar sua empresa a se adequar às normas mais exigentes do mercado.