Por que sua Organização Precisa do ROC e AOC?
Empresas que processam, transmitem ou armazenam dados de cartão de pagamento são obrigadas a demonstrar conformidade com o PCI DSS. A falta de conformidade pode resultar em multas, perda de credenciamento e danos à reputação.
Obrigação das Bandeiras
Visa, Mastercard e demais bandeiras exigem a comprovação de conformidade PCI DSS para todos os estabelecimentos e processadores de pagamento.
Proteção de Dados de Cartão
O PCI DSS estabelece controles técnicos e operacionais para proteger os dados do portador do cartão contra fraudes, vazamentos e acessos não autorizados.
Confiança do Mercado
A certificação PCI DSS demonstra maturidade em segurança, abre portas para novos contratos e protege a reputação da sua organização perante clientes e parceiros.
O que são ROC e AOC?
O ROC (Report on Compliance) é o relatório formal produzido por um QSA (Qualified Security Assessor) após auditar os controles de segurança de uma organização contra os 12 requisitos do PCI DSS. É obrigatório para comerciantes Nível 1 e grandes prestadores de serviço.
O AOC (Attestation of Compliance) é o documento de atestado que resume o resultado da avaliação e comprova oficialmente a conformidade com o PCI DSS. Acompanha o ROC ou o SAQ e é entregue às adquirentes e bandeiras de pagamento.
A Access Security conta com QSAs certificados e experientes para conduzir todo o processo de avaliação, desde o escopo até a entrega final dos documentos de conformidade.
ROC — Report on Compliance
Relatório técnico detalhado elaborado pelo QSA, cobrindo todos os controles e evidências coletadas durante o assessment PCI DSS.
AOC — Attestation of Compliance
Documento de atestado que comprova formalmente a conformidade da organização com o PCI DSS, exigido pelas bandeiras e adquirentes.
Quem Precisa de ROC?
Comerciantes Nível 1 (acima de 6 milhões de transações/ano) e prestadores de serviço Nível 1 (acima de 300 mil transações Visa/ano) são obrigados.
Como Funciona o Processo de ROC/AOC
Nossa abordagem estruturada garante uma avaliação PCI DSS completa e eficiente, desde a definição do escopo até a entrega dos documentos de conformidade prontos para apresentação às adquirentes.
Definição do Escopo (CDE)
Mapeamos o Cardholder Data Environment (CDE) da sua organização, identificando todos os sistemas, processos e pessoas que armazenam, processam ou transmitem dados de cartão.
Análise de Lacunas (GAP)
Realizamos uma análise detalhada do estado atual de conformidade frente aos 12 requisitos do PCI DSS, identificando controles ausentes ou insuficientes.
Remediação e Adequação
Apoiamos sua equipe na implementação dos controles necessários para sanar as lacunas identificadas, garantindo que todos os requisitos sejam atendidos antes do assessment formal.
Assessment Formal pelo QSA
Nosso QSA certificado conduz o assessment oficial, coletando evidências, entrevistando equipes, realizando testes técnicos e documentando os resultados.
Emissão do ROC e AOC
Com base no assessment, emitimos o Report on Compliance (ROC) e o Attestation of Compliance (AOC), documentos prontos para entrega às adquirentes e bandeiras.
O que está Incluído no Assessment
Nossa avaliação cobre todos os aspectos técnicos e operacionais exigidos pelo PCI DSS, gerando evidências sólidas para suportar o ROC e o AOC com qualidade e rastreabilidade.
Entregáveis do ROC/AOC
- ✓ROC completo assinado pelo QSA certificado
- ✓AOC pronto para entrega às adquirentes
- ✓Relatório executivo de conformidade
- ✓Matriz de controles e evidências coletadas
- ✓Plano de ação para não-conformidades (se aplicável)
- ✓Relatório técnico de testes realizados
Revisão de Documentação
Análise de políticas, procedimentos, fluxos de dados e configurações de segurança contra os requisitos PCI DSS.
Entrevistas com Equipes
Entrevistas com responsáveis técnicos, operacionais e de TI para validar a implementação dos controles no dia a dia.
Observação In Loco
Verificação presencial ou remota de controles físicos, lógicos e ambientais nos ambientes em escopo.
Testes Técnicos
Execução de testes de vulnerabilidade, revisão de configurações, análise de logs e validação de controles de acesso.
Análise de Rede
Revisão de segmentação de rede, regras de firewall, fluxo de dados de cartão e controles de perímetro do CDE.
Criptografia e Chaves
Validação do uso de criptografia forte para transmissão e armazenamento de dados de cartão, conforme Req. 3 e 4.
Requisitos Avaliados no ROC
O PCI DSS v4.0 é organizado em 12 requisitos principais que cobrem desde a segurança de rede até políticas corporativas. O ROC valida a conformidade com cada um deles.
Firewall e Controles de Rede
Instalar e manter controles de segurança de rede para proteger o CDE.
Configurações Seguras
Aplicar configurações seguras em todos os componentes do sistema, eliminando padrões de fábrica.
Proteção de Dados Armazenados
Proteger dados de conta armazenados com criptografia e controles de retenção.
Criptografia em Trânsito
Proteger dados de portador de cartão com criptografia forte durante transmissões.
Proteção contra Malware
Implementar e manter mecanismos de proteção contra softwares maliciosos.
Sistemas e Software Seguros
Desenvolver e manter sistemas e software protegidos contra vulnerabilidades conhecidas.
Controle de Acesso
Restringir acesso a componentes do sistema e dados de cartão com base na necessidade.
Identificação e Autenticação
Identificar usuários e autenticar acesso a componentes do sistema com controles fortes.
Acesso Físico
Restringir o acesso físico a componentes do sistema e dados de portador de cartão.
Log e Monitoramento
Registrar e monitorar todo acesso a componentes do sistema e dados de cartão.
Testes de Segurança
Testar periodicamente sistemas, processos e controles de segurança.
Política de Segurança
Manter uma política de segurança da informação que abranja todos os stakeholders.
* Cada requisito possui sub-requisitos detalhados. O PCI DSS v4.0 conta com mais de 300 controles individuais avaliados durante o ROC.
Por que Contar com a Access Security para seu ROC/AOC
A conformidade PCI DSS vai além de uma obrigação regulatória. Com a Access Security como seu QSA, você garante um processo eficiente e resultados que agregam valor real ao negócio.
Credencial Reconhecida pelas Bandeiras
O ROC emitido por QSA certificado é aceito por todas as bandeiras de pagamento e adquirentes, garantindo a validade da sua certificação PCI DSS.
Redução de Riscos de Fraude
A implementação dos controles PCI DSS reduz drasticamente a exposição a fraudes, vazamentos de dados e incidentes de segurança envolvendo dados de cartão.
Conformidade sem Surpresas
Nossa abordagem inclui análise de lacunas antes do assessment formal, garantindo que você chegue à auditoria com todos os controles já implementados.
Integração com ISO 27001 e LGPD
Aproveitamos as sinergias entre PCI DSS, ISO 27001 e LGPD para otimizar esforços e maximizar o retorno dos investimentos em conformidade.
Metodologia Access Security para ROC/AOC
Nossa metodologia combina experiência em dezenas de projetos PCI DSS com uma abordagem estruturada que minimiza o impacto operacional e garante a conformidade no menor prazo possível.
QSAs Certificados
Equipe de auditores QSA credenciados pelo PCI SSC com experiência em múltiplos setores.
Processo Eficiente
Metodologia otimizada que reduz o tempo de assessment sem comprometer a profundidade da avaliação.
Foco no Negócio
Escopo preciso para evitar trabalho desnecessário e direcionar esforços aos controles de maior impacto.
Suporte à Remediação
Além de avaliar, apoiamos a correção das lacunas identificadas para garantir a conformidade.
Fases do Projeto ROC/AOC
Escopo
- Mapeamento CDE
- Fluxo de dados
- Inventário de sistemas
GAP
- Análise de lacunas
- Priorização
- Plano de ação
Remediação
- Implementação
- Evidências
- Documentação
Assessment
- Testes técnicos
- Entrevistas
- Coleta de evidências
Entrega
- ROC assinado
- AOC emitido
- Relatório final
Conformidade PCI DSS com Segurança e Confiança
O ROC e o AOC PCI DSS são documentos críticos para qualquer organização que processa dados de pagamento. Mais do que uma obrigação, representam o comprometimento com a segurança dos dados dos seus clientes.
A Access Security oferece a expertise de QSAs certificados para conduzir sua organização por todo o processo — desde o mapeamento do CDE até a entrega dos documentos de conformidade aceitos pelas bandeiras de pagamento.
Não espere uma auditoria surpresa ou uma notificação de não-conformidade. Inicie hoje o seu processo de certificação PCI DSS com quem conhece cada detalhe do padrão.
Dados Protegidos
Controles técnicos e operacionais para proteção total dos dados de cartão
Certificação Válida
ROC e AOC emitidos por QSA credenciado pelo PCI SSC
Melhoria Contínua
Conformidade anual com suporte à evolução dos controles de segurança
"Conformidade PCI DSS não é um destino, é uma jornada contínua de proteção aos dados de quem confia em você."
Fale com um Especialista
Preencha o formulário ou entre em contato diretamente. Respondemos em até 24 horas.
Informações de Contato
contato@accesssecurity.com.br
Telefone
+55 (11) 4198-8949
Endereço
Av. Anápolis, 100 (Sala 908), Barueri - SP
Horário de Atendimento
Segunda a Sexta: 09h às 18h
Plantão 24/7 para incidentes