Ir para o conteúdo principal
Requisito 11.4 PCI DSS v4.0

Pentest PCI DSS

Entenda o que é o teste de penetração exigido pelo PCI DSS, o que o requisito 11.4 determina e como a Access Security conduz pentests para fintechs e empresas do ecossistema de pagamentos.

Requisito 11.4
Interno e Externo
Aplicação e Rede
Pentest PCI DSS

O que é o Pentest PCI DSS?

O pentest PCI DSS, ou teste de penetração, é uma simulação controlada de ataque realizada por profissionais de segurança ofensiva com o objetivo de identificar e explorar vulnerabilidades reais no Ambiente de Dados de Cartão (CDE). Ao contrário de scans automatizados, o pentest testa se as vulnerabilidades são de fato exploráveis no contexto do ambiente.

O requisito 11.4 do PCI DSS v4.0 torna o pentest obrigatório para todas as organizações em escopo. Ele determina que testes internos e externos sejam realizados ao menos anualmente — e sempre que ocorrerem mudanças significativas na infraestrutura ou nas aplicações que processam dados de cartão.

Para fintechs, o pentest PCI DSS vai além da conformidade: é a validação prática de que os controles de segurança implementados resistem a ataques reais. Sem essa evidência, um QSA não pode atestar que o ambiente está efetivamente protegido.

11.4
Requisito PCI DSS
Anual
Frequência Mínima
v4.0
Versão Vigente
PT

Teste de Penetração

Simulação controlada de ataque que vai além da varredura automatizada — explora vulnerabilidades em contexto real, encadeia falhas e avalia o impacto de um comprometimento efetivo.

CDE

Cardholder Data Environment

Conjunto de pessoas, processos e tecnologias que armazenam, processam ou transmitem dados de portadores de cartão. É o perímetro central que o pentest PCI DSS deve cobrir.

Seg

Teste de Segmentação

Verificação de que os controles que isolam o CDE das demais redes funcionam corretamente. Obrigatório para organizações que utilizam segmentação para reduzir o escopo do PCI DSS.

O Requisito 11.4 em Detalhes

Sub-requisitos do PCI DSS 11.4

O requisito 11.4 do PCI DSS v4.0 é composto por sete sub-requisitos que determinam o que deve ser testado, com que frequência e quem pode realizar os testes.

  1. 11.4.1
    Fundamental

    Metodologia de Pentest Definida

    A organização deve definir, documentar e implementar uma metodologia de pentest baseada em abordagens reconhecidas pela indústria (como NIST SP800-115, OWASP ou PTES). A metodologia deve cobrir toda a extensão do CDE, incluindo testes internos e externos, validação de controles de segmentação, técnicas manuais e automatizadas.

  2. 11.4.2
    Anual

    Pentest Interno

    Testes de penetração internos devem ser realizados ao menos uma vez a cada 12 meses e após qualquer atualização ou mudança significativa na infraestrutura ou aplicações. O teste deve ser conduzido por um recurso interno qualificado ou por terceiro externo independente do ambiente testado.

  3. 11.4.3
    Anual

    Pentest Externo

    Testes de penetração externos devem ser realizados ao menos uma vez a cada 12 meses e após mudanças significativas. Cobrem todos os sistemas voltados à internet no perímetro do CDE, incluindo aplicações web, APIs de pagamento e pontos de entrada públicos. A independência do testador é obrigatória.

  4. 11.4.4
    Obrigatório

    Remediação de Vulnerabilidades

    Todas as vulnerabilidades exploráveis e pontos fracos de segurança identificados no pentest devem ser corrigidos conforme a política de remediação da organização. Após as correções, um novo pentest ou teste direcionado deve confirmar que as vulnerabilidades foram efetivamente eliminadas.

  5. 11.4.5
    Anual

    Teste de Segmentação

    Se a organização utiliza segmentação de rede para isolar o CDE, testes de penetração nos controles de segmentação são obrigatórios ao menos anualmente e após qualquer mudança nos mecanismos de segmentação. O objetivo é confirmar que redes fora do escopo não conseguem alcançar o CDE.

  6. 11.4.6
    Semestral

    Provedores: Teste de Segmentação

    Requisito adicional exclusivo para provedores de serviço: se utilizam segmentação, os testes de segmentação devem ocorrer ao menos a cada seis meses — e não apenas anualmente. Isso reflete o maior risco associado a provedores que mantêm ambientes multiclientes.

Como Realizamos

Metodologia do Pentest PCI DSS

A Access Security conduz pentests PCI DSS seguindo metodologia estruturada alinhada com OWASP, PTES e NIST SP800-115 — padrões exigidos pelo requisito 11.4.1.

01

Planejamento e Escopo

Definição do perímetro de teste, regras de engajamento, janelas de execução e sistemas em escopo no CDE. Alinhamento formal com o cliente antes de qualquer atividade técnica.

02

Reconhecimento

Coleta passiva e ativa de informações sobre o ambiente: serviços expostos, tecnologias utilizadas, possíveis vetores de entrada. Para testes externos, inclui OSINT sobre ativos da organização.

03

Varredura e Enumeração

Mapeamento detalhado de portas, serviços, versões de software e vulnerabilidades identificadas nos sistemas do CDE. Uso de ferramentas especializadas combinado com análise manual.

04

Exploração

Tentativas controladas de explorar as vulnerabilidades identificadas para avaliar seu impacto real. Inclui testes de autenticação, injeções, escalada de privilégios e acesso a dados de cartão.

05

Pós-exploração

Avaliação da profundidade de comprometimento possível após um acesso inicial: movimentação lateral, persistência, acesso a outros sistemas do CDE e exfiltração simulada de dados de cartão.

06

Relatório e Remediação

Entrega de relatório técnico detalhado com todas as vulnerabilidades encontradas, evidências, classificação de risco e recomendações de remediação. O relatório é aceito como evidência em auditorias PCI DSS.

O que é Testado

Escopo do Pentest PCI DSS

O PCI DSS exige que os testes de penetração cubram o ambiente de dados de cartão de forma abrangente. Veja os quatro tipos de pentest exigidos e o que cada um cobre.

Pentest Externo

Simula um atacante externo sem acesso prévio à rede. Cobre todos os sistemas voltados à internet no perímetro do CDE.

  • APIs de pagamento e endpoints públicos
  • Aplicações web voltadas ao cliente
  • Servidores DNS, e-mail e serviços expostos
  • Gateways de pagamento e integrações externas
  • Infraestrutura de nuvem pública em escopo

Pentest Interno

Simula um atacante que já obteve acesso inicial à rede interna. Avalia a profundidade possível de comprometimento.

  • Movimentação lateral entre segmentos de rede
  • Escalada de privilégios em sistemas internos
  • Acesso a bases de dados com dados de cartão
  • Comprometimento de credenciais administrativas
  • Alcance de sistemas críticos do CDE

Pentest de Aplicação

Foca em aplicações web e APIs que processam dados de cartão, testando vulnerabilidades na camada de aplicação.

  • Injeção SQL e vulnerabilidades de banco de dados
  • Falhas de autenticação e gerenciamento de sessão
  • Cross-Site Scripting (XSS) e injeções de código
  • Controles de acesso e autorização de endpoints
  • Exposição de dados sensíveis em respostas de API

Teste de Segmentação

Verifica se os controles que isolam o CDE das redes não-CDE funcionam conforme esperado e não permitem travessia indevida.

  • Tentativas de acesso do ambiente não-CDE ao CDE
  • Teste de regras de firewall e ACLs de rede
  • Verificação de VLANs e controles de micro-segmentação
  • Avaliação de proxies e zonas desmilitarizadas (DMZ)
  • Obrigatório semestralmente para provedores de serviço

A Access Security define o escopo exato do pentest em conjunto com o cliente, com base no mapeamento do CDE e nos requisitos específicos do nível de conformidade PCI DSS da organização.

Por que Contratar

Benefícios do Pentest PCI DSS para Fintechs

Além de atender ao requisito 11.4, o pentest realizado por especialistas oferece valor estratégico para fintechs que precisam proteger dados de pagamento e manter a confiança do mercado.

11.4
requisito atendido

Conformidade com o Requisito 11.4

O relatório de pentest é evidência obrigatória para auditores QSA. Sem ele, a emissão do ROC e do AOC não é possível. A Access Security entrega documentação completa e aceita em qualquer auditoria PCI DSS.

100%
cobertura do CDE

Identificação de Vulnerabilidades Reais

Diferente de scans automatizados, o pentest identifica vulnerabilidades exploráveis no contexto real do seu ambiente — incluindo falhas de lógica de negócio, problemas de autenticação e encadeamento de vulnerabilidades que ferramentas automáticas não detectam.

CDE
segurança validada

Proteção Comprovada dos Dados de Cartão

O pentest fornece evidência concreta de que os controles do CDE resistem a tentativas de comprometimento. Para fintechs, essa demonstração é essencial para manter contratos com bandeiras, adquirentes e grandes parceiros corporativos.

ROC
auditoria facilitada

Relatório Aceito por QSAs

O relatório técnico entregue pela Access Security segue o formato exigido pelo PCI SSC, com escopo documentado, vulnerabilidades classificadas por severidade, evidências de exploração e plano de remediação — pronto para apresentação em auditoria.

Perguntas Frequentes

Dúvidas sobre Pentest PCI DSS

Respostas para as principais dúvidas de fintechs e empresas do ecossistema de pagamentos sobre o pentest exigido pelo PCI DSS.

O pentest PCI DSS é um teste de penetração — uma simulação controlada de ataque realizada por profissionais de segurança — exigido pelo requisito 11.4 do PCI DSS v4.0. Sua finalidade é validar que os controles de segurança implementados no Ambiente de Dados de Cartão (CDE) são eficazes contra tentativas reais de comprometimento. É obrigatório porque nenhuma avaliação de conformidade substitui a prova prática de que as defesas funcionam.
Próximos Passos

Sua Fintech Precisa do Pentest PCI DSS?

O requisito 11.4 do PCI DSS v4.0 não é opcional: toda organização que processa dados de cartão precisa demonstrar que seu ambiente foi testado por profissionais qualificados e que as vulnerabilidades encontradas foram tratadas. Para fintechs, esse requisito é especialmente crítico dado o volume de transações e a exposição a ameaças direcionadas ao setor de pagamentos.

A Access Security realiza pentests PCI DSS com equipe especializada em segurança ofensiva e conhecimento profundo do ecossistema de pagamentos. Conduzimos desde o mapeamento de escopo até a entrega do relatório técnico final — documentação aceita por QSAs em auditorias de todos os níveis de conformidade.

Não deixe o pentest para a véspera da auditoria. Inicie o processo com antecedência suficiente para remediar os achados e repetir os testes se necessário. Fale com nossos especialistas e defina o escopo certo para a sua organização.

Escopo Definido

Mapeamos todos os sistemas do CDE em escopo e alinhamos as regras de engajamento antes dos testes

Testes Executados

Realizamos pentest interno, externo, de aplicação e de segmentação conforme o requisito 11.4

Relatório para QSA

Entregamos relatório técnico completo com evidências e remediações, aceito em auditorias PCI DSS

"O pentest PCI DSS não é apenas um requisito de conformidade — é a validação real de que seus controles de segurança funcionam contra ataques direcionados ao ecossistema de pagamentos."

Entre em Contato

Fale com um Especialista

Preencha o formulário ou entre em contato diretamente. Respondemos em até 24 horas.

Informações de Contato

Horário de Atendimento

Segunda a Sexta: 09h às 18h

Plantão 24/7 para incidentes