PCI DSS para E-commerce
Entenda por que lojas virtuais que aceitam cartão precisam da certificação PCI DSS, qual tipo de SAQ se aplica ao seu checkout e como a Access Security conduz o processo do GAP Analysis à conformidade.
O que é o PCI DSS e por que e-commerces precisam dele?
O PCI DSS (Payment Card Industry Data Security Standard) é o padrão global que define os controles de segurança que toda empresa deve implementar ao processar, armazenar ou transmitir dados de portadores de cartão. Para lojas virtuais, isso significa qualquer operação que envolva dados de cartão de crédito ou débito — desde o checkout até o armazenamento de dados para compras recorrentes.
Adquirentes como Cielo, Rede, Stone e GetNet exigem comprovação de conformidade PCI DSS como condição contratual. Bandeiras como Visa e Mastercard determinam o nível de validação com base no volume de transações e aplicam multas progressivas a estabelecimentos não conformes — repassadas pelo adquirente ao lojista.
O PCI DSS v4.0, versão vigente, introduziu requisitos específicos para e-commerce (6.4.3 e 11.6.1) voltados à proteção de páginas de checkout contra ataques Magecart — tornando a conformidade ainda mais relevante para lojas que operam online.
Self-Assessment Questionnaire
Questionário de autoavaliação que define o nível de conformidade do e-commerce. O tipo correto (A, A-EP ou D) depende de como o checkout está implementado — se há redirecionamento, JavaScript de terceiro ou processamento direto via API.
Cardholder Data Environment
Conjunto de sistemas, pessoas e processos que tocam dados de portadores de cartão. Para e-commerces, delimitar o CDE corretamente — via redirecionamento ou tokenização — é a principal estratégia para reduzir o escopo e simplificar a certificação.
Novo Req. PCI DSS v4.0 para E-commerce
Exige inventário, justificativa e verificação de integridade de todos os scripts carregados na página de pagamento — uma resposta direta aos ataques Magecart, que injetam código malicioso em formulários de checkout para capturar dados de cartão em tempo real.
Quais E-commerces Precisam da Certificação PCI DSS?
O PCI DSS se aplica a qualquer loja virtual que aceite cartão como forma de pagamento. O modelo de integração com o gateway determina o escopo — e, portanto, a complexidade da certificação.
Lojas Virtuais com Checkout Próprio
E-commerces que hospedam o formulário de cartão no próprio domínio — seja via API do gateway, SDK JavaScript ou campo de cartão customizado. Têm o maior escopo no PCI DSS e geralmente se enquadram em SAQ A-EP ou SAQ D, exigindo controles técnicos mais robustos, incluindo os requisitos 6.4.3 e 11.6.1.
Lojas com Checkout Terceirizado
E-commerces que redirecionam o cliente para a página de pagamento do gateway (ex: link de pagamento, redirect ou iframe hospedado no domínio do gateway). Os dados de cartão nunca tocam os servidores da loja. Qualificam para SAQ A — o mais simples — desde que nenhum script customizado da loja seja carregado na página de pagamento.
Marketplaces e Plataformas
Marketplaces que processam pagamentos em nome de múltiplos vendedores têm escopo mais amplo no PCI DSS — especialmente se intermediam o fluxo de dados de cartão. A complexidade aumenta com o número de integrações e sub-sellers, podendo exigir auditoria completa com ROC e AOC.
Apps Mobile com Pagamento em Cartão
Aplicativos de e-commerce que coletam dados de cartão diretamente no app — fora do fluxo do gateway — têm escopo específico no PCI DSS. SDKs certificados PCI dos principais gateways reduzem o escopo, mas a integração precisa ser validada para confirmar o enquadramento.
Assinaturas e Pagamentos Recorrentes
E-commerces que armazenam dados de cartão para cobranças recorrentes — mesmo tokenizados — têm requisitos específicos de armazenamento seguro no PCI DSS. O uso de tokens do gateway reduz o escopo, mas a loja ainda precisa validar como os tokens são gerados, armazenados e utilizados.
E-commerces B2B com Cartão Corporativo
Lojas que atendem empresas e processam cartões corporativos ou virtuais têm as mesmas obrigações PCI DSS que e-commerces B2C. O volume de transações e o modelo de integração determinam o nível — mas a obrigação de conformidade não muda pela natureza do comprador.
Não tem certeza sobre o escopo do seu e-commerce? O GAP Analysis da Access Security determina o tipo de SAQ correto, mapeia o CDE e estima o esforço de conformidade antes de qualquer comprometimento.
Qual Nível PCI DSS e Tipo de SAQ se Aplicam ao Seu E-commerce?
O nível de conformidade é determinado pelo volume de transações e define o tipo de validação exigido. Para e-commerces, o tipo de SAQ depende de como o checkout está implementado — e esse é o fator mais importante a determinar.
SAQ A — Checkout Terceirizado
Qualquer volume de transações
Checkout inteiramente hospedado pelo gateway ou processador
SAQ A-EP — Script de Terceiro
Qualquer volume de transações
Formulário de cartão no próprio domínio via JavaScript externo
SAQ D — Processamento Direto
Qualquer volume de transações
Coleta e envio de dados de cartão via API própria
Nível 1 — Auditoria QSA
> 6 milhões de transações/ano
Qualquer bandeira; ou qualquer merchant que sofreu breach
O tipo de SAQ correto é definido pela arquitetura do checkout, não apenas pelo volume. Uma classificação errada pode resultar em conformidade insuficiente — e multas das bandeiras. Consulte a Access Security para determinar o enquadramento exato.
Benefícios da Certificação PCI DSS para E-commerces
Além de atender às exigências de adquirentes e bandeiras, a certificação PCI DSS protege a reputação da loja, reduz o risco de fraude e gera confiança no consumidor — fatores diretamente ligados à conversão.
Proteção contra Magecart e Formjacking
Ataques Magecart injetam scripts maliciosos em páginas de checkout para capturar dados de cartão em tempo real — sem que o lojista ou o cliente perceba. Os requisitos 6.4.3 e 11.6.1 do PCI DSS v4.0 foram criados especificamente para detectar e prevenir esse vetor. E-commerces certificados implementam monitoramento contínuo de scripts e detecção de alterações não autorizadas nas páginas de pagamento.
Conformidade com Adquirentes e Bandeiras
Adquirentes brasileiros exigem comprovação de conformidade PCI DSS para credenciar e manter estabelecimentos ativos. Bandeiras como Visa e Mastercard aplicam multas de até USD 100.000/mês a estabelecimentos não conformes — repassadas pelo adquirente. A certificação elimina esse risco e mantém a operação comercial sem interrupções.
Confiança do Consumidor e Conversão
Consumidores brasileiros abandonam o carrinho quando percebem sinais de insegurança no checkout. A conformidade PCI DSS garante que o processo de pagamento atende aos padrões de segurança internacionais — um ativo de comunicação que reduz abandono de carrinho e aumenta a taxa de conversão, especialmente em lojas que exibem selos de segurança.
Redução de Responsabilidade em Caso de Fraude
Em caso de vazamento de dados de cartão, e-commerces que não estavam em conformidade PCI DSS assumem responsabilidade integral pelas perdas — incluindo chargebacks, multas das bandeiras e custos de investigação forense. A certificação não elimina 100% do risco, mas demonstra que controles adequados foram implementados, reduzindo significativamente a exposição legal e financeira.
O Processo de Conformidade PCI DSS para E-commerces
A Access Security conduz o processo completo — da identificação do tipo de SAQ correto à emissão do documento de conformidade — com metodologia adaptada ao contexto de e-commerce e plataformas brasileiras.
Mapeamento do Checkout e Definição de Escopo
Análise da arquitetura de checkout do e-commerce: como os dados de cartão trafegam, quais sistemas são envolvidos, quais scripts são carregados na página de pagamento e quais terceiros têm acesso ao CDE. Essa etapa define o tipo de SAQ correto (A, A-EP ou D) e o perímetro exato da avaliação.
Resultado: diagrama de fluxo de dados, inventário de scripts e CDE delimitado.
GAP Analysis
Avaliação do estado atual de conformidade frente aos requisitos do PCI DSS v4.0 aplicáveis ao escopo definido — incluindo os novos requisitos 6.4.3 e 11.6.1. Identificamos os gaps, classificamos por criticidade e estimamos o esforço de remediação com clareza sobre o que precisa ser feito antes da certificação.
Resultado: relatório de GAP Analysis com plano de remediação priorizado.
Remediação
Suporte técnico na implementação dos controles identificados: inventário e verificação de integridade de scripts (req. 6.4.3), mecanismo de detecção de alterações em páginas de pagamento (req. 11.6.1), políticas de segurança, gestão de vulnerabilidades e documentação necessária para o SAQ ou auditoria.
Resultado: controles implementados e documentados conforme o PCI DSS v4.0.
Scan ASV e Pentest (quando aplicável)
Execução do scan de vulnerabilidades externas por ASV aprovado — obrigatório para todos os tipos de SAQ — e do teste de penetração exigido pelo requisito 11.4 para SAQ A-EP, SAQ D e Nível 1. Os resultados alimentam a remediação antes da validação final.
Resultado: relatório de scan ASV e pentest prontos para a validação.
Preenchimento do SAQ ou Auditoria QSA
Para e-commerces de menor volume: preenchimento assistido do SAQ correto com todas as evidências coletadas durante a remediação. Para Nível 1 (acima de 6 milhões de transações por ano): condução da auditoria formal por QSA homologado, cobrindo todos os requisitos aplicáveis ao escopo.
Resultado: SAQ assinado ou auditoria concluída com evidências documentadas.
Emissão do AOC ou ROC
Emissão do Attestation on Compliance (AOC) — documento que atesta a conformidade PCI DSS do e-commerce, aceito por adquirentes e bandeiras. Para Nível 1: emissão do Report on Compliance (ROC) completo. Ambos têm validade anual e devem ser renovados a cada ciclo.
Resultado: AOC ou ROC assinado, pronto para envio ao adquirente.
Dúvidas de E-commerces sobre PCI DSS
Respostas diretas para as principais questões de lojas virtuais, marketplaces e plataformas de e-commerce sobre certificação PCI DSS no Brasil.
Seu E-commerce Está em Conformidade com o PCI DSS?
O PCI DSS v4.0 trouxe requisitos novos específicos para e-commerce — especialmente os requisitos 6.4.3 e 11.6.1, com prazo de implementação encerrado em março de 2025. Lojas virtuais que ainda não implementaram o inventário de scripts e o mecanismo de detecção de alterações em páginas de pagamento estão em desconformidade com a versão vigente do padrão.
Além dos novos requisitos, a conformidade PCI DSS é uma condição contratual de todos os principais adquirentes brasileiros. Estabelecimentos que não apresentam SAQ ou ROC válido dentro dos prazos estão sujeitos a multas progressivas das bandeiras — repassadas pelo adquirente — e ao risco de ter o credenciamento suspenso.
O primeiro passo é identificar o tipo de SAQ correto para o seu checkout e mapear os gaps em relação ao PCI DSS v4.0. Com esse diagnóstico em mãos, o caminho até a conformidade é claro e previsível — sem surpresas no processo.
GAP Analysis
Identificamos o SAQ correto, mapeamos o CDE e entregamos um plano de remediação priorizado para os requisitos aplicáveis
Remediação Guiada
Suporte técnico na implementação dos controles — incluindo os novos requisitos 6.4.3 e 11.6.1 do PCI DSS v4.0
SAQ ou ROC Emitido
Preenchemos o SAQ com todas as evidências ou conduzimos a auditoria e emitimos o ROC e AOC aceitos pelos adquirentes
"Para e-commerces brasileiros, a conformidade PCI DSS é o piso mínimo de segurança — e com o PCI DSS v4.0, os requisitos específicos para checkout ficaram ainda mais claros e exigentes."
Fale com um Especialista
Preencha o formulário ou entre em contato diretamente. Respondemos em até 24 horas.
Informações de Contato
contato@accesssecurity.com.br
Telefone
+55 (11) 4198-8949
Endereço
Av. Anápolis, 100 (Sala 908), Barueri - SP
Horário de Atendimento
Segunda a Sexta: 09h às 18h
Plantão 24/7 para incidentes