
PCI SSC Regional Engagement Board
A participação da Access Security no REB reforça nosso compromisso técnico com a segurança de dados de pagamento...Veja mais →
A Access Security é uma empresa brasileira especializada em segurança de pagamentos, atuando como QSA (Qualified Security Assessor) homologado pelo PCI Security Standards Council. Realizamos auditoria PCI DSS no Brasil, consultoria PCI DSS e emissão de ROC e AOC para organizações de todos os níveis de conformidade — de fintechs e e-commerces a grandes adquirentes e processadores de cartão.
Com profundo conhecimento do PCI DSS 4.0 e experiência em ambientes críticos de processamento de pagamentos, nossa equipe conduz avaliações técnicas completas — do GAP Analysis inicial até a emissão dos documentos oficiais de conformidade exigidos pelas bandeiras internacionais.

A participação da Access Security no REB reforça nosso compromisso técnico com a segurança de dados de pagamento...Veja mais →

Oferecemos um portfólio completo de serviços para auxiliar sua organização na jornada de conformidade PCI DSS no Brasil, desde a avaliação inicial até a emissão dos documentos oficiais exigidos pelas bandeiras de cartão.
Realizamos auditorias PCI DSS completas baseadas nos requisitos da versão 4.0.1, avaliando todos os domínios de controle: segurança de rede, proteção de dados, gestão de vulnerabilidades, controle de acesso e monitoramento. Nossa equipe de QSAs homologados conduz a avaliação com rigor técnico, garantindo que todos os controles sejam testados e documentados conforme exigido pelo PCI SSC.
Nossa consultoria PCI DSS orienta sua equipe na implementação de controles, interpretação de requisitos e definição de arquiteturas seguras para processamento de dados de cartão. Atuamos lado a lado com as equipes de TI, segurança e negócios, traduzindo os requisitos técnicos do PCI DSS em ações práticas e alinhadas à realidade da sua organização no Brasil.
O GAP Analysis PCI DSS identifica lacunas entre seu ambiente atual e os requisitos da norma, priorizando ações e estimando esforços para alcançar a conformidade. É o ponto de partida ideal para organizações que estão iniciando a jornada PCI DSS ou migrando para a versão 4.0, oferecendo visibilidade clara do que precisa ser feito e em qual ordem.
Como QSA homologado pelo PCI SSC, emitimos o Report on Compliance (ROC) e o Attestation of Compliance (AOC), documentos oficiais que comprovam a conformidade PCI DSS da sua organização perante adquirentes, bandeiras de cartão e parceiros comerciais. Esses documentos têm validade anual e são exigidos para empresas Nível 1 e muitas de Nível 2.
Realizamos pentest PCI DSS conforme metodologias reconhecidas (OWASP, PTES), identificando vulnerabilidades em aplicações, infraestrutura e redes que processam dados de cartão. Os testes de invasão são obrigatórios pelo requisito 11.3 do PCI DSS 4.0 e devem ser conduzidos anualmente por profissional qualificado e independente.
Oferecemos acompanhamento contínuo para manter sua organização em conformidade PCI DSS ao longo de todo o ciclo anual, com revisões periódicas, atualização de controles e suporte a mudanças no ambiente. A conformidade PCI DSS não termina com a emissão do ROC — ela requer monitoramento e gestão contínua para se manter válida.
O Payment Card Industry Data Security Standard (PCI DSS) é o padrão de segurança global desenvolvido pelo PCI Security Standards Council (PCI SSC) para proteger dados de cartões de pagamento contra roubo, fraudes e violações de segurança. Criado pelas principais bandeiras — Visa, Mastercard, American Express, Discover e JCB —, o PCI DSS estabelece 12 requisitos técnicos e operacionais obrigatórios para toda organização que processe, armazene ou transmita dados de titulares de cartão (CHD — Cardholder Data).
No Brasil, a conformidade com o PCI DSS é uma exigência contratual imposta por adquirentes, subadquirentes e bandeiras internacionais. Com o crescimento acelerado do mercado de pagamentos digitais — incluindo cartões de débito e crédito, carteiras digitais e recorrência —, fintechs, e-commerces, gateways de pagamento e processadores precisam demonstrar conformidade PCI DSS para operar e manter seus contratos comerciais ativos.
Empresas que processam, armazenam ou transmitem dados de cartão devem implementar controles rigorosos de segurança para proteger informações sensíveis de titulares, incluindo o número do cartão (PAN), data de validade, CVV e dados de trilha magnética. A falha na proteção desses dados pode resultar em fraudes financeiras e violações de dados com impacto severo para a organização e seus clientes.
A conformidade PCI DSS é exigida pelas bandeiras internacionais (Visa, Mastercard, Amex, Discover, JCB) e é obrigatória por contrato com adquirentes e subadquirentes no Brasil. O não cumprimento pode resultar em multas contratuais pesadas, suspensão da licença de processamento e encerramento de contratos — inviabilizando completamente a operação de pagamentos da empresa.
A versão 4.0 do PCI DSS, vigente desde abril de 2024, traz requisitos atualizados com foco em segurança contínua e adaptável. As principais mudanças incluem autenticação multi-fator (MFA) obrigatória para todos os acessos ao CDE, requisitos de criptografia TLS 1.2+, governança de scripts de terceiros em páginas de pagamento e abordagem customizada para implementação de controles alternativos com justificativa técnica.
O mercado de pagamentos eletrônicos brasileiro é um dos maiores e mais dinâmicos do mundo. Com bilhões de transações com cartão processadas anualmente por adquirentes como Cielo, Rede e GetNet, e por centenas de subadquirentes e fintechs, a segurança dos dados de cartão tornou-se uma prioridade estratégica e uma obrigação legal.
No Brasil, a auditoria PCI DSS com QSA é obrigatória para empresas Nível 1 (acima de 6 milhões de transações anuais) e frequentemente exigida para Nível 2 por contrato com adquirentes. Mesmo empresas menores precisam demonstrar conformidade para fechar contratos com parceiros estratégicos ou atender exigências de due diligence de investidores e parceiros internacionais.
Com a expansão do Open Finance, dos pagamentos instantâneos e dos esquemas de cartão internacional no Brasil, o escopo da conformidade PCI DSS tende a crescer ainda mais. Organizações que se adequam proativamente ganham vantagem competitiva, reduzem o risco de violações de dados e evitam custos elevados com multas e remediação emergencial.
A Access Security atua como QSA homologado no Brasil, com equipe certificada e processos adaptados à realidade das empresas brasileiras do setor de pagamentos — conduzindo auditorias PCI DSS em português, com documentação bilíngue quando necessário.
Qualquer organização que faça parte do fluxo de processamento de cartões — direta ou indiretamente — está sujeita aos requisitos PCI DSS. Confira os principais segmentos:
Multas contratuais mensais
De $5.000 a $100.000 por mês, aplicadas pelas bandeiras de cartão
Danos à reputação e credibilidade
Violações de dados tornam-se públicas e afetam diretamente a confiança do consumidor
Suspensão de operações
Perda do direito de processar transações com cartão de crédito e débito
O nível de conformidade PCI DSS é determinado pelo volume anual de transações com cartão de crédito e débito processadas pela sua organização.
Mais de 6 milhões de transações anuais
Requisito: QSA obrigatório
Documento: ROC + AOC
Validade: Anual
1 a 6 milhões de transações anuais
Requisito: QSA ou SAQ
Documento: ROC/AOC ou SAQ
Validade: Anual
20.000 a 1 milhão de transações anuais
Requisito: SAQ ou QSA
Documento: SAQ ou ROC/AOC
Validade: Anual
Até 20.000 transações anuais
Requisito: SAQ
Documento: SAQ PCI DSS
Validade: Anual
Report on Compliance é o relatório detalhado emitido por um QSA homologado, documentando os resultados da auditoria PCI DSS para Level 1 e alguns Level 2.
Saiba mais sobre o ROC PCI DSSAttestation of Compliance é o documento de conformidade assinado pelo QSA e pela empresa, comprovando que os requisitos PCI DSS foram atendidos.
Saiba mais sobre o AOC PCI DSSSelf-Assessment Questionnaire é o questionário de autoavaliação para empresas de menor volume (Level 3 e 4) que não exigem auditoria com QSA.
Saiba mais sobre o SAQ PCI DSSA auditoria PCI DSS avalia o cumprimento de 12 requisitos de segurança organizados em 6 objetivos de controle. Cada requisito contém controles específicos que precisam ser implementados e validados por um QSA homologado no Brasil.
Instalar e manter controles de segurança de rede, como firewalls e roteadores configurados para proteger o Cardholder Data Environment (CDE) contra acessos não autorizados de redes não confiáveis.
Aplicar configurações seguras a todos os componentes do sistema, eliminando senhas padrão de fornecedores, desabilitando serviços desnecessários e seguindo hardening guides reconhecidos (CIS Benchmarks).
Proteger dados de conta armazenados com criptografia forte, hash, truncamento ou tokenização. O PAN (Primary Account Number) nunca deve ser armazenado sem proteção adequada.
Proteger dados de titulares de cartão durante a transmissão em redes abertas e públicas usando protocolos robustos de criptografia, como TLS 1.2 ou superior.
Proteger todos os sistemas e redes contra software malicioso com soluções antimalware gerenciadas, atualizadas e monitoradas continuamente em todos os sistemas vulneráveis.
Desenvolver e manter sistemas e software seguros aplicando práticas de Secure SDLC, gestão de vulnerabilidades, proteção contra OWASP Top 10 e revisão de código.
Restringir o acesso a componentes do sistema e dados de cartão com base estritamente na necessidade legítima de negócio (need-to-know), implementando controles de acesso baseados em função (RBAC).
Identificar usuários e autenticar acessos com MFA (Multi-Factor Authentication) obrigatório para todos os acessos administrativos e remotos ao ambiente de dados de cartão.
Restringir e controlar o acesso físico a áreas onde dados de cartão são processados, armazenados ou transmitidos, com controles de visitantes, câmeras e trilhas de auditoria físicas.
Registrar e monitorar todos os acessos a componentes do sistema e dados de cartão. Logs devem ser retidos por pelo menos 12 meses, com os últimos 3 meses disponíveis para análise imediata.
Testar regularmente a segurança de sistemas e redes com pentest interno e externo anual, scanner ASV trimestral, validação de segmentação e testes após mudanças significativas no ambiente.
Manter políticas e programas de segurança da informação documentados e revisados anualmente, com treinamentos contínuos, gestão de fornecedores e plano de resposta a incidentes.
O escopo da auditoria PCI DSS varia conforme o tipo de negócio, volume de transações e arquitetura do ambiente. Nossa equipe QSA avalia seu contexto e define com precisão o escopo correto, simplificando e acelerando sua jornada de conformidade.
Solicitar avaliação de escopo PCI DSSNossa metodologia de auditoria PCI DSS segue um processo estruturado e transparente em seis etapas, garantindo avaliação completa dos 12 requisitos e emissão dos documentos de conformidade com segurança e eficiência.
Realizamos o entendimento detalhado do escopo da auditoria PCI DSS, identificando sistemas, processos, fluxos de dados de cartão (CHD) e fornecedores terceiros na sua organização. A correta definição do CDE (Cardholder Data Environment) é o passo mais crítico para uma auditoria eficiente.
Executamos o GAP Analysis PCI DSS avaliando cada um dos 12 requisitos para identificar não conformidades, controles ausentes e vulnerabilidades. O resultado é um relatório detalhado de prioridades que servirá de base para o plano de ação de conformidade.
Desenvolvemos um plano detalhado de remediação, com cronograma, responsáveis, estimativa de esforço e recursos necessários para correção de cada não conformidade identificada no GAP Analysis. Priorizamos ações de maior impacto e menor custo de implementação.
Conduzimos todos os testes técnicos obrigatórios pelo PCI DSS 4.0: pentest interno e externo (requisito 11.3), scanner ASV trimestral (requisito 11.4.1), validação de segmentação de rede e testes após mudanças significativas no ambiente.
Realizamos a auditoria final PCI DSS, coletando evidências técnicas e documentais para validação de todos os requisitos. Essa fase inclui entrevistas com equipes técnicas, análise de configurações, revisão de políticas e verificação de logs e registros de monitoramento.
Após a validação de todos os requisitos, emitimos o ROC (Report on Compliance) e o AOC (Attestation of Compliance) PCI DSS — documentos oficiais que comprovam a conformidade da sua organização perante adquirentes e bandeiras de cartão, com validade anual.
Os requisitos do PCI DSS 4.0 exigem uma série de testes técnicos para validar a segurança do ambiente que processa, armazena ou transmite dados de cartão.
Testes de invasão internos e externos em aplicações e infraestrutura, conforme metodologias OWASP, PTES e requisitos PCI DSS 11.3.
Varredura de vulnerabilidades externas por Approved Scanning Vendor (ASV) homologado, exigida trimestralmente para validação de exposições.
Testes para validar a efetividade da segmentação de rede (CDE), garantindo isolamento adequado do ambiente de dados de cartão.
Coleta e documentação de evidências técnicas para auditoria, incluindo logs, configurações, prints e relatórios de ferramentas.
A conformidade PCI DSS vai além de testes técnicos. Requer governança robusta, políticas claras e monitoramento contínuo da segurança.
Desenvolvemos e revisamos políticas e procedimentos de segurança alinhados aos requisitos PCI DSS, garantindo documentação adequada e aprovação da gestão.
Oferecemos serviços de monitoramento SOC (Security Operations Center) para detecção contínua de ameaças e resposta a incidentes de segurança.
Acompanhamos a gestão contínua da conformidade PCI DSS, garantindo que controles se mantenham efetivos ao longo do ciclo de validade.
Somos uma empresa brasileira especializada em segurança da informação, com foco exclusivo em conformidade PCI DSS e proteção de dados de cartão.

Nossos profissionais são QSA (Qualified Security Assessor) homologados pelo PCI Security Standards Council, autorizados a emitir ROC e AOC.
Atuamos em ambientes de alta criticidade: adquirentes, subadquirentes, e-commerces, gateways de pagamento e fintechs.
Nossa auditoria é independente e técnica, sem conflitos de interesse, focada em resultados reais de conformidade e segurança.
Nossa abordagem vai além da conformidade: trabalhamos para reduzir riscos reais de segurança e proteger seu negócio contra incidentes.
Estamos atualizados com a versão 4.0 do PCI DSS, incluindo novos requisitos de autenticação multi-fator, criptografia TLS 1.2+, scripts autorizados e abordagem de segurança contínua.
Tire suas dúvidas sobre auditoria PCI DSS no Brasil, documentos de conformidade e como a Access Security pode auxiliar sua organização durante todo o processo.
Não encontrou o que procurava? Fale diretamente com nossa equipe de especialistas em PCI DSS.
Falar com especialista em auditoria PCI DSSGuias completos sobre cada etapa da conformidade PCI DSS, do diagnóstico inicial à emissão dos documentos oficiais.
Entenda o significado do PCI DSS, os 12 requisitos e os níveis de conformidade exigidos pelas bandeiras de cartão.
Saiba maisVeja a explicação completa de cada um dos 12 requisitos da versão 4.0 do PCI DSS.
Saiba maisIdentifique lacunas de conformidade antes da auditoria oficial e priorize o plano de remediação.
Saiba maisSaiba como funciona a emissão do Report on Compliance e do Attestation of Compliance pelo QSA.
Saiba maisConheça o pentest exigido pelo requisito 11.4 e a metodologia aplicada pela Access Security.
Saiba maisEntenda quais fintechs precisam da certificação PCI DSS e como obter a conformidade.
Saiba maisVeja os tipos de SAQ e os requisitos específicos para lojas virtuais e checkouts.
Saiba maisAssessment completo de adequação à LGPD com apoio de DPO certificado.
Saiba maisAvaliação de maturidade e implementação dos controles críticos de segurança CIS.
Saiba maisFale com um de nossos analistas PCI DSS e descubra como a Access Security pode auxiliar sua organização na auditoria, consultoria e emissão de ROC e AOC.
Telefones
(11) 4198-8949
(11) 9 3344-3365
contato@accesssecurity.com.br
Localização
Barueri, SP - Brasil
Preencha o formulário ou entre em contato diretamente. Respondemos em até 24 horas.
contato@accesssecurity.com.br
Telefone
+55 (11) 4198-8949
Endereço
Av. Anápolis, 100 (Sala 908), Barueri - SP
Segunda a Sexta: 09h às 18h
Plantão 24/7 para incidentes