Ir para o conteúdo principal
PCI DSS v4.0

Os 12 Requisitos do PCI DSS v4.0

Conheça cada um dos 12 requisitos do PCI DSS v4.0, o que eles exigem e por que são essenciais para qualquer organização que processa dados de cartão de pagamento.

PCI DSS v4.0
12 Requisitos
300+ Controles
Por que os Requisitos Existem

A Origem e o Propósito dos Requisitos PCI DSS

O PCI DSS nasceu da necessidade de um padrão comum de segurança em um ecossistema de pagamentos fragmentado. Seus 12 requisitos endereçam os vetores mais frequentes de compromisso de dados de cartão.

Proteção contra Violações de Dados

Cada requisito foi desenhado para bloquear um vetor real de ataque. Juntos, os 12 requisitos eliminam as principais causas de violações de dados de pagamento — desde redes mal configuradas até credenciais comprometidas.

Padronização Global de Segurança

Criado pelo PCI SSC com participação de Visa, Mastercard, American Express, Discover e JCB, o PCI DSS estabelece um piso mínimo de segurança aceito globalmente — independente do país, porte ou modelo de negócio.

Confiança no Ecossistema de Pagamentos

Quando todos os participantes seguem os mesmos controles de segurança, o ecossistema de pagamentos se torna mais seguro para consumidores, comerciantes, emissores e adquirentes — reduzindo perdas por fraude em toda a cadeia.

Estrutura do Padrão

Os 6 Objetivos que Organizam os 12 Requisitos

O PCI DSS agrupa seus 12 requisitos em 6 objetivos de alto nível, criando uma estrutura lógica que cobre todos os aspectos da segurança de dados de pagamento — da rede à governança.

Req. 1 e 2

Construir e Manter uma Rede e Sistemas Seguros

Estabelece a base da segurança: controles robustos de tráfego de rede (firewalls, NSC) e a eliminação de configurações padrão vulneráveis em todos os componentes do CDE.

Req. 3 e 4

Proteger os Dados de Conta

O núcleo do PCI DSS: define o que pode ser armazenado (e o que não pode), como proteger dados em repouso com criptografia e como garantir segurança nos dados em trânsito.

Req. 5 e 6

Manter um Programa de Gestão de Vulnerabilidades

Proteção contínua contra ameaças em evolução: anti-malware, patches de segurança, desenvolvimento seguro e proteção de aplicações web contra as vulnerabilidades mais exploradas.

Req. 7, 8 e 9

Implementar Medidas de Controle de Acesso

Garante que apenas pessoas e sistemas autorizados acessem dados de cartão — tanto digitalmente (menor privilégio, MFA) quanto fisicamente (câmeras, controle de acesso, terminais POS).

Req. 10 e 11

Monitorar e Testar Redes Regularmente

Segurança é um processo contínuo. Logs de auditoria abrangentes, revisão diária de eventos e testes regulares de vulnerabilidades e intrusão garantem visibilidade total do CDE.

Req. 12

Manter uma Política de Segurança da Informação

Segurança não existe sem pessoas e processos. Políticas formais, programa de conscientização, gestão de riscos e controle de fornecedores fecham o ciclo de conformidade.

Guia Completo

Os 12 Requisitos do PCI DSS v4.0

Cada requisito endereça um domínio específico de segurança. Todos são obrigatórios para organizações no escopo do PCI DSS — a menos que a segmentação de rede reduza formalmente o CDE.

01
Rede Segura

Instalar e Manter Controles de Segurança de Rede

Define os requisitos para firewalls, roteadores e demais mecanismos que protegem o Cardholder Data Environment (CDE). Toda conexão de entrada e saída do CDE deve ser controlada, documentada e monitorada.

  • Firewalls e NSC configurados e documentados
  • Segmentação do CDE validada formalmente
  • Revisão periódica das regras de rede
  • Inventário completo de conexões ao CDE
02
Rede Segura

Aplicar Configurações Seguras em Todos os Componentes

Elimina configurações padrão de fábrica, senhas default e serviços desnecessários. Exige um processo formal de hardening para todos os sistemas dentro do CDE ou que possam impactar sua segurança.

  • Padrões de configuração segura (hardening)
  • Contas e senhas padrão desativadas
  • Inventário de todos os componentes do sistema
  • Funções e serviços desnecessários desabilitados
03
Proteção de Dados

Proteger Dados de Conta Armazenados

Define o que pode ser armazenado, por quanto tempo e com que proteção. O PAN deve ser truncado, mascarado ou criptografado. Dados sensíveis de autenticação (SAD) não podem ser armazenados após a autorização.

  • Política de retenção e descarte de dados
  • PAN criptografado, truncado ou mascarado
  • SAD nunca armazenado após autorização
  • Gerenciamento robusto de chaves criptográficas
04
Proteção de Dados

Proteger Dados de Cartão em Redes Públicas

Exige criptografia forte (TLS 1.2 ou superior) para todos os dados de cartão transmitidos em redes abertas e públicas. Protocolos obsoletos como SSL e TLS 1.0/1.1 devem ser completamente desativados.

  • TLS 1.2+ em todas as transmissões externas
  • Inventário de transmissões de dados de cartão
  • Certificados válidos e de autoridades confiáveis
  • Protocolos obsoletos e cifras fracas desabilitados
05
Gestão de Vulnerabilidades

Proteger Todos os Sistemas Contra Malware

Exige soluções anti-malware em todos os componentes vulneráveis a esse tipo de ameaça, com atualizações automáticas e logs de varredura. O v4.0 adiciona controles explícitos contra phishing e engenharia social.

  • Anti-malware implantado em todos os sistemas relevantes
  • Atualizações automáticas de definições
  • Logs de varredura e detecção de eventos
  • Proteção anti-phishing e conscientização (v4.0)
06
Gestão de Vulnerabilidades

Desenvolver e Manter Sistemas e Softwares Seguros

Abrange gestão de vulnerabilidades, aplicação de patches de segurança e práticas de desenvolvimento seguro (SSDLC). Aplicações web voltadas à internet devem ser protegidas por WAF ou ter o código revisado periodicamente.

  • Patches críticos aplicados em até 1 mês
  • Revisão de código e testes de segurança (SSDLC)
  • WAF para aplicações voltadas à internet
  • Inventário de softwares de terceiros (SBOM)
07
Controle de Acesso

Restringir Acesso com Base na Necessidade de Negócio

Implementa o princípio do menor privilégio: apenas usuários e sistemas com necessidade legítima e documentada têm acesso a dados de cartão e componentes do CDE. O acesso é negado por padrão.

  • Modelo de acesso baseado em funções (RBAC)
  • Revisão periódica de privilégios concedidos
  • Acesso negado por padrão para todos os sistemas
  • Necessidade de negócio documentada para cada acesso
08
Controle de Acesso

Identificar Usuários e Autenticar Acessos

Gerencia identidades e autenticação, exigindo MFA para todos os acessos não-console ao CDE e acessos remotos. Senhas devem ter no mínimo 12 caracteres e IDs individuais são obrigatórios para cada usuário.

  • MFA para acesso remoto e administrativo ao CDE
  • Senhas com mínimo de 12 caracteres (novidade v4.0)
  • IDs individuais e únicos para cada usuário
  • Bloqueio de conta após tentativas de login falhas
09
Controle de Acesso

Restringir Acesso Físico aos Dados de Cartão

Controles físicos de segurança para áreas onde dados de cartão são processados ou armazenados. Inclui câmeras, controle de acesso com badge, registro de visitantes e inspeção periódica de terminais POS.

  • Controle de acesso físico a áreas restritas (badge/biometria)
  • Câmeras de monitoramento em pontos críticos
  • Registro e supervisão de todos os visitantes
  • Inspeção periódica de terminais POS contra adulteração
10
Monitoramento

Registrar e Monitorar Todos os Acessos

Implementação de logs de auditoria abrangentes para todos os acessos a componentes do sistema e dados de cartão. Logs devem ser protegidos contra alteração, revisados diariamente e retidos por 12 meses.

  • Logs para todos os eventos críticos de segurança
  • Proteção dos logs contra modificação ou exclusão
  • Revisão diária de logs e alertas automatizados
  • Retenção mínima de 12 meses (3 meses online)
11
Monitoramento

Testar a Segurança de Sistemas e Redes Regularmente

Testes regulares de segurança: varreduras de vulnerabilidade internas mensais, varreduras externas trimestrais por ASV, testes de penetração anuais e verificação de wireless não autorizado.

  • Varreduras internas de vulnerabilidade mensais
  • Varreduras externas por ASV a cada 3 meses
  • Pentest interno e externo anual
  • Teste periódico da efetividade da segmentação de rede
12
Políticas

Manter uma Política de Segurança da Informação

Define, documenta e mantém políticas e procedimentos de segurança abrangentes, com programa de conscientização, gestão formal de riscos, controle de fornecedores terceiros e plano de resposta a incidentes.

  • Política de segurança revisada e aprovada anualmente
  • Programa de conscientização para todos os funcionários
  • Gestão de risco formal com avaliação anual
  • Controle e monitoramento de fornecedores terceiros (TPSPs)
Valor da Conformidade

Por que a Conformidade PCI DSS Vale o Investimento

Implementar os 12 requisitos não é apenas uma obrigação contratual com as bandeiras — é uma decisão estratégica que protege o negócio, os clientes e a reputação da sua organização.

↓ Risco
de violação de dados

Proteção contra Violações de Dados

Organizações em conformidade com PCI DSS reduzem drasticamente o risco de violações de dados de cartão, cujo custo médio supera R$ 10 milhões — incluindo multas, reembolsos de fraude e danos à reputação.

AOC
atestado aceito pelas bandeiras

Confiança de Clientes e Parceiros

A conformidade PCI DSS demonstra para clientes, parceiros e bandeiras de cartão que sua organização trata dados de pagamento com o máximo rigor e responsabilidade — um diferencial em mercados competitivos.

Evitar
multas e penalidades das bandeiras

Redução de Multas e Penalidades

Organizações que processam dados de cartão sem conformidade ficam expostas a multas mensais severas das bandeiras, custos de reembolso de fraude e, em casos extremos, exclusão dos sistemas de pagamento.

ROC/AOC
exigido por grandes parceiros

Abertura de Mercado e Novos Contratos

Grandes varejistas, marketplaces e adquirentes exigem que seus parceiros sejam conformes com PCI DSS. A certificação é pré-requisito para operar em mercados premium e fechar contratos de alto volume.

Perguntas Frequentes

Dúvidas sobre os Requisitos do PCI DSS

Respostas para as perguntas mais comuns sobre a estrutura, aplicação e implementação dos 12 requisitos do PCI DSS v4.0.

O PCI DSS (Payment Card Industry Data Security Standard) é um padrão global de segurança criado pelas principais bandeiras de cartão (Visa, Mastercard, American Express, Discover e JCB) para proteger dados de titulares de cartão de pagamento. Ele se aplica a toda organização que processa, armazena ou transmite dados de cartão — incluindo comerciantes, processadoras, gateways de pagamento, emissores e prestadores de serviço que participam do ecossistema de pagamentos.
Próximos Passos

Pronto para Implementar os Requisitos PCI DSS?

Os 12 requisitos do PCI DSS v4.0 representam o estado da arte em segurança de dados de pagamento. Implementá-los corretamente exige conhecimento especializado, planejamento cuidadoso e — muitas vezes — o suporte de quem já percorreu esse caminho com dezenas de organizações de todos os portes e setores.

A Access Security é uma empresa brasileira especializada exclusivamente em conformidade PCI DSS, com QSA certificado pelo PCI SSC e experiência comprovada em projetos de GAP Analysis, remediação e auditoria formal. Do diagnóstico inicial até a emissão do AOC, acompanhamos cada etapa com metodologia sólida e transparência total.

Se você está iniciando a jornada de conformidade ou precisa identificar lacunas antes da auditoria formal, o primeiro passo é entender onde você realmente está em relação aos 12 requisitos. Fale com nossos especialistas.

Diagnóstico com GAP Analysis

Mapeie suas lacunas frente aos 12 requisitos antes da auditoria formal

Implementação Assistida

Suporte técnico especializado para remediar controles e preparar o ambiente

Auditoria e Certificação

ROC e AOC emitidos por QSA certificado, aceitos pelas principais bandeiras

"Conformidade PCI DSS não é sobre marcar requisitos em uma lista — é sobre construir uma postura de segurança que protege dados de pagamento todos os dias."

Entre em Contato

Fale com um Especialista

Preencha o formulário ou entre em contato diretamente. Respondemos em até 24 horas.

Informações de Contato

Horário de Atendimento

Segunda a Sexta: 09h às 18h

Plantão 24/7 para incidentes