Ir para o conteúdo principal
PCI DSS v4.0 · E-commerce no Brasil

PCI DSS para E-commerce

Entenda por que lojas virtuais que aceitam cartão precisam da certificação PCI DSS, qual tipo de SAQ se aplica ao seu checkout e como a Access Security conduz o processo do GAP Analysis à conformidade.

SAQ A, A-EP e D
QSA Homologado no Brasil
Req. 6.4.3 e 11.6.1
PCI DSS e E-commerce

O que é o PCI DSS e por que e-commerces precisam dele?

O PCI DSS (Payment Card Industry Data Security Standard) é o padrão global que define os controles de segurança que toda empresa deve implementar ao processar, armazenar ou transmitir dados de portadores de cartão. Para lojas virtuais, isso significa qualquer operação que envolva dados de cartão de crédito ou débito — desde o checkout até o armazenamento de dados para compras recorrentes.

Adquirentes como Cielo, Rede, Stone e GetNet exigem comprovação de conformidade PCI DSS como condição contratual. Bandeiras como Visa e Mastercard determinam o nível de validação com base no volume de transações e aplicam multas progressivas a estabelecimentos não conformes — repassadas pelo adquirente ao lojista.

O PCI DSS v4.0, versão vigente, introduziu requisitos específicos para e-commerce (6.4.3 e 11.6.1) voltados à proteção de páginas de checkout contra ataques Magecart — tornando a conformidade ainda mais relevante para lojas que operam online.

12
Requisitos PCI DSS
3
Tipos de SAQ para E-comm.
v4.0
Versão Vigente
SAQ

Self-Assessment Questionnaire

Questionário de autoavaliação que define o nível de conformidade do e-commerce. O tipo correto (A, A-EP ou D) depende de como o checkout está implementado — se há redirecionamento, JavaScript de terceiro ou processamento direto via API.

CDE

Cardholder Data Environment

Conjunto de sistemas, pessoas e processos que tocam dados de portadores de cartão. Para e-commerces, delimitar o CDE corretamente — via redirecionamento ou tokenização — é a principal estratégia para reduzir o escopo e simplificar a certificação.

6.4.3

Novo Req. PCI DSS v4.0 para E-commerce

Exige inventário, justificativa e verificação de integridade de todos os scripts carregados na página de pagamento — uma resposta direta aos ataques Magecart, que injetam código malicioso em formulários de checkout para capturar dados de cartão em tempo real.

Quem Precisa

Quais E-commerces Precisam da Certificação PCI DSS?

O PCI DSS se aplica a qualquer loja virtual que aceite cartão como forma de pagamento. O modelo de integração com o gateway determina o escopo — e, portanto, a complexidade da certificação.

Lojas Virtuais com Checkout Próprio

E-commerces que hospedam o formulário de cartão no próprio domínio — seja via API do gateway, SDK JavaScript ou campo de cartão customizado. Têm o maior escopo no PCI DSS e geralmente se enquadram em SAQ A-EP ou SAQ D, exigindo controles técnicos mais robustos, incluindo os requisitos 6.4.3 e 11.6.1.

SAQ A-EP ou DReq. 6.4.3/11.6.1Escopo Ampliado

Lojas com Checkout Terceirizado

E-commerces que redirecionam o cliente para a página de pagamento do gateway (ex: link de pagamento, redirect ou iframe hospedado no domínio do gateway). Os dados de cartão nunca tocam os servidores da loja. Qualificam para SAQ A — o mais simples — desde que nenhum script customizado da loja seja carregado na página de pagamento.

SAQ AMenor EscopoRedirecionamento

Marketplaces e Plataformas

Marketplaces que processam pagamentos em nome de múltiplos vendedores têm escopo mais amplo no PCI DSS — especialmente se intermediam o fluxo de dados de cartão. A complexidade aumenta com o número de integrações e sub-sellers, podendo exigir auditoria completa com ROC e AOC.

Alta ComplexidadeSAQ D ou ROCMulti-seller

Apps Mobile com Pagamento em Cartão

Aplicativos de e-commerce que coletam dados de cartão diretamente no app — fora do fluxo do gateway — têm escopo específico no PCI DSS. SDKs certificados PCI dos principais gateways reduzem o escopo, mas a integração precisa ser validada para confirmar o enquadramento.

SDK PCIEscopo a validarSAQ D ou ROC

Assinaturas e Pagamentos Recorrentes

E-commerces que armazenam dados de cartão para cobranças recorrentes — mesmo tokenizados — têm requisitos específicos de armazenamento seguro no PCI DSS. O uso de tokens do gateway reduz o escopo, mas a loja ainda precisa validar como os tokens são gerados, armazenados e utilizados.

TokenizaçãoArmazenamento SeguroSAQ D ou A-EP

E-commerces B2B com Cartão Corporativo

Lojas que atendem empresas e processam cartões corporativos ou virtuais têm as mesmas obrigações PCI DSS que e-commerces B2C. O volume de transações e o modelo de integração determinam o nível — mas a obrigação de conformidade não muda pela natureza do comprador.

Cartão CorporativoB2BMesmos Requisitos

Não tem certeza sobre o escopo do seu e-commerce? O GAP Analysis da Access Security determina o tipo de SAQ correto, mapeia o CDE e estima o esforço de conformidade antes de qualquer comprometimento.

Níveis e Tipos de SAQ

Qual Nível PCI DSS e Tipo de SAQ se Aplicam ao Seu E-commerce?

O nível de conformidade é determinado pelo volume de transações e define o tipo de validação exigido. Para e-commerces, o tipo de SAQ depende de como o checkout está implementado — e esse é o fator mais importante a determinar.

SAQ A
Mais Simples

SAQ A — Checkout Terceirizado

Qualquer volume de transações

Checkout inteiramente hospedado pelo gateway ou processador

Redirecionamento ou iframe externo
Dados de cartão nunca tocam o servidor
Scan trimestral ASV
Pentest obrigatório
Mais comum em E-commerces
SAQ A-EP
Mais Comum

SAQ A-EP — Script de Terceiro

Qualquer volume de transações

Formulário de cartão no próprio domínio via JavaScript externo

Req. 6.4.3 e 11.6.1 aplicáveis
Scan trimestral ASV
Pentest anual (req. 11.4)
ROC obrigatório
SAQ D
Maior Escopo

SAQ D — Processamento Direto

Qualquer volume de transações

Coleta e envio de dados de cartão via API própria

Todos os 12 requisitos PCI DSS
Scan trimestral ASV
Pentest anual (req. 11.4)
ROC obrigatório (Nível 1)
N1
ROC Obrigatório

Nível 1 — Auditoria QSA

> 6 milhões de transações/ano

Qualquer bandeira; ou qualquer merchant que sofreu breach

Auditoria anual por QSA
Emissão de ROC + AOC
Scan trimestral ASV
Pentest anual (req. 11.4)

O tipo de SAQ correto é definido pela arquitetura do checkout, não apenas pelo volume. Uma classificação errada pode resultar em conformidade insuficiente — e multas das bandeiras. Consulte a Access Security para determinar o enquadramento exato.

Por que Certificar

Benefícios da Certificação PCI DSS para E-commerces

Além de atender às exigências de adquirentes e bandeiras, a certificação PCI DSS protege a reputação da loja, reduz o risco de fraude e gera confiança no consumidor — fatores diretamente ligados à conversão.

Magecart
ameaça #1 ao checkout

Proteção contra Magecart e Formjacking

Ataques Magecart injetam scripts maliciosos em páginas de checkout para capturar dados de cartão em tempo real — sem que o lojista ou o cliente perceba. Os requisitos 6.4.3 e 11.6.1 do PCI DSS v4.0 foram criados especificamente para detectar e prevenir esse vetor. E-commerces certificados implementam monitoramento contínuo de scripts e detecção de alterações não autorizadas nas páginas de pagamento.

Adquirentes
exigem conformidade

Conformidade com Adquirentes e Bandeiras

Adquirentes brasileiros exigem comprovação de conformidade PCI DSS para credenciar e manter estabelecimentos ativos. Bandeiras como Visa e Mastercard aplicam multas de até USD 100.000/mês a estabelecimentos não conformes — repassadas pelo adquirente. A certificação elimina esse risco e mantém a operação comercial sem interrupções.

Conversão
impacto direto no checkout

Confiança do Consumidor e Conversão

Consumidores brasileiros abandonam o carrinho quando percebem sinais de insegurança no checkout. A conformidade PCI DSS garante que o processo de pagamento atende aos padrões de segurança internacionais — um ativo de comunicação que reduz abandono de carrinho e aumenta a taxa de conversão, especialmente em lojas que exibem selos de segurança.

Liability
redução de responsabilidade

Redução de Responsabilidade em Caso de Fraude

Em caso de vazamento de dados de cartão, e-commerces que não estavam em conformidade PCI DSS assumem responsabilidade integral pelas perdas — incluindo chargebacks, multas das bandeiras e custos de investigação forense. A certificação não elimina 100% do risco, mas demonstra que controles adequados foram implementados, reduzindo significativamente a exposição legal e financeira.

Como Funciona

O Processo de Conformidade PCI DSS para E-commerces

A Access Security conduz o processo completo — da identificação do tipo de SAQ correto à emissão do documento de conformidade — com metodologia adaptada ao contexto de e-commerce e plataformas brasileiras.

01

Mapeamento do Checkout e Definição de Escopo

Análise da arquitetura de checkout do e-commerce: como os dados de cartão trafegam, quais sistemas são envolvidos, quais scripts são carregados na página de pagamento e quais terceiros têm acesso ao CDE. Essa etapa define o tipo de SAQ correto (A, A-EP ou D) e o perímetro exato da avaliação.

Resultado: diagrama de fluxo de dados, inventário de scripts e CDE delimitado.

02

GAP Analysis

Avaliação do estado atual de conformidade frente aos requisitos do PCI DSS v4.0 aplicáveis ao escopo definido — incluindo os novos requisitos 6.4.3 e 11.6.1. Identificamos os gaps, classificamos por criticidade e estimamos o esforço de remediação com clareza sobre o que precisa ser feito antes da certificação.

Resultado: relatório de GAP Analysis com plano de remediação priorizado.

03

Remediação

Suporte técnico na implementação dos controles identificados: inventário e verificação de integridade de scripts (req. 6.4.3), mecanismo de detecção de alterações em páginas de pagamento (req. 11.6.1), políticas de segurança, gestão de vulnerabilidades e documentação necessária para o SAQ ou auditoria.

Resultado: controles implementados e documentados conforme o PCI DSS v4.0.

04

Scan ASV e Pentest (quando aplicável)

Execução do scan de vulnerabilidades externas por ASV aprovado — obrigatório para todos os tipos de SAQ — e do teste de penetração exigido pelo requisito 11.4 para SAQ A-EP, SAQ D e Nível 1. Os resultados alimentam a remediação antes da validação final.

Resultado: relatório de scan ASV e pentest prontos para a validação.

05

Preenchimento do SAQ ou Auditoria QSA

Para e-commerces de menor volume: preenchimento assistido do SAQ correto com todas as evidências coletadas durante a remediação. Para Nível 1 (acima de 6 milhões de transações por ano): condução da auditoria formal por QSA homologado, cobrindo todos os requisitos aplicáveis ao escopo.

Resultado: SAQ assinado ou auditoria concluída com evidências documentadas.

06

Emissão do AOC ou ROC

Emissão do Attestation on Compliance (AOC) — documento que atesta a conformidade PCI DSS do e-commerce, aceito por adquirentes e bandeiras. Para Nível 1: emissão do Report on Compliance (ROC) completo. Ambos têm validade anual e devem ser renovados a cada ciclo.

Resultado: AOC ou ROC assinado, pronto para envio ao adquirente.

Perguntas Frequentes

Dúvidas de E-commerces sobre PCI DSS

Respostas diretas para as principais questões de lojas virtuais, marketplaces e plataformas de e-commerce sobre certificação PCI DSS no Brasil.

Sim. Todo estabelecimento virtual que processa, armazena ou transmite dados de portadores de cartão está em escopo do PCI DSS — independentemente do volume de transações. A diferença está no nível de conformidade exigido e no tipo de validação (SAQ ou ROC). E-commerces com volume menor geralmente se qualificam para SAQ A ou SAQ A-EP, que são mais simples. Mas nenhuma loja que aceita cartão está dispensada de demonstrar conformidade perante as bandeiras e adquirentes.
Próximos Passos

Seu E-commerce Está em Conformidade com o PCI DSS?

O PCI DSS v4.0 trouxe requisitos novos específicos para e-commerce — especialmente os requisitos 6.4.3 e 11.6.1, com prazo de implementação encerrado em março de 2025. Lojas virtuais que ainda não implementaram o inventário de scripts e o mecanismo de detecção de alterações em páginas de pagamento estão em desconformidade com a versão vigente do padrão.

Além dos novos requisitos, a conformidade PCI DSS é uma condição contratual de todos os principais adquirentes brasileiros. Estabelecimentos que não apresentam SAQ ou ROC válido dentro dos prazos estão sujeitos a multas progressivas das bandeiras — repassadas pelo adquirente — e ao risco de ter o credenciamento suspenso.

O primeiro passo é identificar o tipo de SAQ correto para o seu checkout e mapear os gaps em relação ao PCI DSS v4.0. Com esse diagnóstico em mãos, o caminho até a conformidade é claro e previsível — sem surpresas no processo.

GAP Analysis

Identificamos o SAQ correto, mapeamos o CDE e entregamos um plano de remediação priorizado para os requisitos aplicáveis

Remediação Guiada

Suporte técnico na implementação dos controles — incluindo os novos requisitos 6.4.3 e 11.6.1 do PCI DSS v4.0

SAQ ou ROC Emitido

Preenchemos o SAQ com todas as evidências ou conduzimos a auditoria e emitimos o ROC e AOC aceitos pelos adquirentes

"Para e-commerces brasileiros, a conformidade PCI DSS é o piso mínimo de segurança — e com o PCI DSS v4.0, os requisitos específicos para checkout ficaram ainda mais claros e exigentes."

Entre em Contato

Fale com um Especialista

Preencha o formulário ou entre em contato diretamente. Respondemos em até 24 horas.

Informações de Contato

Horário de Atendimento

Segunda a Sexta: 09h às 18h

Plantão 24/7 para incidentes