Ir para o conteúdo principal
Guia Completo PCI DSS

O que é PCI DSS?

Entenda o significado do PCI DSS, seus objetivos, os 12 requisitos de segurança e como o padrão protege dados de pagamento em todo o mundo.

PCI DSS v4.0
12 Requisitos
Padrão Global
PCI DSS Significado

O que Significa PCI DSS?

PCI DSS é a sigla para Payment Card Industry Data Security Standard — em português, Padrão de Segurança de Dados da Indústria de Cartões de Pagamento. É o conjunto de requisitos de segurança criado para proteger dados de portadores de cartão de crédito e débito em todo o mundo.

O padrão foi desenvolvido pelo PCI SSC (Security Standards Council), conselho fundado em 2006 pelas cinco maiores bandeiras de cartão: Visa, Mastercard, American Express, Discover e JCB. O objetivo foi unificar os diferentes programas de segurança que cada bandeira exigia separadamente.

Toda organização que processa, armazena ou transmite dados de cartão de pagamento — independentemente do porte ou setor — está sujeita ao PCI DSS e deve demonstrar conformidade com seus requisitos.

2004
Criado em
v4.0
Versão Atual
12
Requisitos Principais
PCI

Payment Card Industry

Refere-se ao ecossistema de empresas que operam com cartões de pagamento: comerciantes, processadoras, adquirentes, bandeiras e emissores.

DSS

Data Security Standard

O padrão técnico e operacional que define controles obrigatórios de segurança para proteger dados de cartão contra acesso não autorizado e fraudes.

SSC

Security Standards Council

Organismo independente responsável por desenvolver, manter e promover o PCI DSS e demais padrões de segurança para a indústria de pagamentos.

Evolução do Padrão

A História e Evolução do PCI DSS

Desde sua criação em 2004, o PCI DSS evoluiu continuamente para acompanhar as ameaças ao ecossistema de pagamentos e as mudanças tecnológicas do setor.

  1. 2004
    PCI DSS v1.0

    Nascimento do Padrão Unificado

    Visa, Mastercard, American Express, Discover e JCB unem seus programas de segurança individuais em um único padrão: o PCI DSS v1.0, com os 12 requisitos fundamentais.

  2. 2007
    PCI DSS v1.2

    Clareza e Alinhamento

    Versão de refinamento que trouxe maior clareza na linguagem dos requisitos, eliminou ambiguidades e melhorou o alinhamento com as melhores práticas de segurança da época.

  3. 2010
    PCI DSS v2.0

    Maturidade e Flexibilidade

    Focada em maior clareza e flexibilidade, permitindo que organizações adotassem controles alternativos equivalentes. Introduziu o conceito de análise de risco nos processos de conformidade.

  4. 2013
    PCI DSS v3.0

    Segurança como Processo Contínuo

    Reforçou a ideia de que conformidade PCI DSS deve ser um processo contínuo, não apenas um evento anual. Adicionou ênfase em conscientização e responsabilidade compartilhada.

  5. 2016
    PCI DSS v3.2

    Controles Adicionais para Provedores

    Introduziu novos requisitos específicos para provedores de serviço, reforçou a autenticação multifator e adicionou controles para migração de SSL/TLS vulneráveis.

  6. 2022
    PCI DSS v4.0Versão Atual

    Transformação Digital e Ameaças Modernas

    A maior atualização da história do PCI DSS. Introduz abordagem customizada para controles, reforça segurança de aplicações web, autenticação multifator obrigatória e controles para ambientes de nuvem.

12 Requisitos do PCI DSS

Os 12 Requisitos do PCI DSS v4.0

O PCI DSS organiza seus controles em 12 requisitos principais, agrupados em 6 objetivos de controle que cobrem desde a segurança de rede até políticas corporativas.

01

Controles de Segurança de Rede

Instalar e manter firewalls e outros controles de rede para proteger o ambiente de dados de cartão.

02

Configurações Seguras

Aplicar configurações seguras em todos os componentes do sistema, eliminando senhas e configurações padrão de fábrica.

03

Proteção de Dados Armazenados

Proteger dados de conta armazenados com criptografia, mascaramento e controles de retenção mínimos.

04

Criptografia em Transmissões

Proteger dados de portador de cartão com criptografia forte durante transmissões em redes abertas ou públicas.

05

Proteção contra Malware

Implementar e manter mecanismos de proteção contra softwares maliciosos em todos os sistemas relevantes.

06

Sistemas e Software Seguros

Desenvolver e manter sistemas e software protegidos, incluindo aplicações voltadas para a internet.

07

Controle de Acesso

Restringir o acesso a componentes do sistema e dados de cartão com base na necessidade de conhecimento.

08

Identificação e Autenticação

Identificar usuários e autenticar acesso com controles fortes, incluindo autenticação multifator.

09

Restrição de Acesso Físico

Restringir o acesso físico a sistemas e dados do ambiente de dados de cartão.

10

Log e Monitoramento

Registrar e monitorar todo acesso a componentes do sistema e dados de portador de cartão.

11

Testes de Segurança

Testar periodicamente a segurança de sistemas, processos e controles do ambiente em escopo.

12

Política de Segurança

Manter uma política de segurança da informação para todos os funcionários e partes relevantes.

O PCI DSS v4.0 conta com mais de 300 sub-requisitos e controles individuais. Cada organização deve avaliar quais se aplicam ao seu ambiente de dados de cartão (CDE).

Quem Precisa Cumprir

Níveis de Conformidade PCI DSS

O nível de conformidade exigido varia conforme o volume de transações processadas anualmente. Entenda em qual categoria sua organização se enquadra.

MComerciantes (Merchants)

1
Acima de 6 milhões de transações/anoMaior Rigor

ROC por QSA + Scan trimestral ASV

Auditoria anual conduzida por QSA certificado. Relatório de conformidade (ROC) e Atestado de Conformidade (AOC) obrigatórios.

2
1 a 6 milhões de transações/ano

SAQ anual + Scan trimestral ASV

Questionário de autoavaliação (SAQ) preenchido anualmente. Varredura de vulnerabilidades por provedor aprovado (ASV) a cada trimestre.

3
20 mil a 1 milhão de transações e-commerce/ano

SAQ anual + Scan trimestral ASV

Focado em comerciantes de e-commerce. SAQ específico para ambiente de pagamento online e varredura trimestral de vulnerabilidades.

4
Menos de 20 mil transações e-commerce ou até 1 milhão de outros canais/ano

SAQ anual recomendado

Comerciantes de menor volume. SAQ anual e scan ASV são recomendados pelas bandeiras, com requisitos definidos pelo adquirente.

SPProvedores de Serviço

1
Acima de 300 mil transações Visa/anoMaior Rigor

ROC por QSA + Scan trimestral ASV

Auditoria anual conduzida por QSA certificado, com emissão de ROC e AOC. Varredura de vulnerabilidades trimestral obrigatória.

2
Menos de 300 mil transações Visa/ano

SAQ anual + Scan trimestral ASV

Questionário de autoavaliação anual e varredura trimestral de vulnerabilidades por provedor aprovado (ASV).

Os volumes de transação acima são referências gerais do PCI SSC. Cada bandeira de cartão (Visa, Mastercard, Amex etc.) pode ter critérios específicos. Consulte sempre seu adquirente ou um QSA para definir seu nível exato de conformidade.

Por que o PCI DSS Importa

Benefícios da Conformidade PCI DSS para sua Empresa

A conformidade com o PCI DSS vai muito além de evitar penalidades. Representa um investimento em segurança, confiança e sustentabilidade do negócio.

-80%
risco de vazamento

Proteção contra Fraudes e Vazamentos

Os controles do PCI DSS reduzem significativamente a superfície de ataque e dificultam o acesso não autorizado a dados de cartão, protegendo seus clientes e sua empresa.

+
confiança do mercado

Credibilidade e Confiança do Mercado

A certificação PCI DSS demonstra maturidade em segurança, abre portas para contratos com grandes empresas e reforça a confiança de clientes, parceiros e investidores.

0
multas por não-conformidade

Evitar Multas e Sanções das Bandeiras

Empresas não conformes estão sujeitas a multas mensais das bandeiras que podem chegar a centenas de milhares de dólares, além da perda do direito de processar cartões.

3+
frameworks integrados

Sinergia com Outros Frameworks

Muitos controles do PCI DSS se sobrepõem com ISO 27001, LGPD e SOC 2, permitindo otimizar esforços e maximizar o retorno dos investimentos em segurança e compliance.

Perguntas Frequentes

Dúvidas sobre PCI DSS

Respostas para as perguntas mais comuns sobre o PCI DSS, seu significado e como aplicá-lo na sua organização.

PCI DSS (Payment Card Industry Data Security Standard) é um padrão internacional de segurança criado para proteger os dados de portadores de cartão de crédito e débito. Ele define um conjunto de requisitos técnicos e operacionais que empresas que processam, armazenam ou transmitem dados de cartão devem cumprir para reduzir fraudes e vazamentos.
Próximos Passos

Sua Empresa Precisa se Conformar com o PCI DSS?

O PCI DSS é obrigatório para toda organização que faz parte do ecossistema de pagamentos com cartão. Independentemente do seu porte ou volume de transações, entender e cumprir os requisitos é essencial para proteger seus clientes e seu negócio.

A Access Security é especializada em auditoria e consultoria PCI DSS, com QSAs certificados pelo PCI SSC prontos para avaliar o seu ambiente, identificar lacunas e conduzir sua organização à conformidade com segurança e agilidade.

Não espere uma auditoria surpresa ou uma penalidade das bandeiras. Inicie hoje uma conversa com nossos especialistas e entenda o caminho mais eficiente para sua certificação PCI DSS.

Avaliação de Escopo

Identificamos quais sistemas e processos se enquadram no CDE da sua organização

Análise de Lacunas

Mapeamos o que falta para atingir a conformidade com o menor esforço possível

Certificação Garantida

Emissão de ROC e AOC por QSA certificado, aceitos por todas as bandeiras

"Entender o que é o PCI DSS é o primeiro passo. Implementá-lo corretamente é o que realmente protege seus clientes e seu negócio."

Entre em Contato

Fale com um Especialista

Preencha o formulário ou entre em contato diretamente. Respondemos em até 24 horas.

Informações de Contato

Horário de Atendimento

Segunda a Sexta: 09h às 18h

Plantão 24/7 para incidentes