Resumo: conformidade PCI DSS com a Adyen
- A Adyen trata da conformidade PCI DSS Nível 1 do processamento de cartões e fornece documentação SAQ aos comerciantes. Os Adyen Components e o Drop-in reduzem significativamente o âmbito de responsabilidade do comerciante.
- Os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 no seu próprio site, quando a Adyen processa o cartão. Estes requisitos aplicam-se do lado do comerciante, independentemente do processador.
- O plano gratuito da cside cobre o 6.4.3 e o 11.6.1 para comerciantes Adyen sem qualquer custo. Os planos pagos acrescentam bloqueio automatizado, exportações de evidências prontas para o QSA e retenção mais longa.
Sem tempo? Veja o cside PCI Shield. Cobre tudo o que se segue numa única implementação.
A Adyen é um Prestador de Serviços PCI DSS Nível 1, pelo que a sua infraestrutura de pagamentos está certificada. Mas essa certificação não se estende à sua página de checkout. Os comerciantes que utilizam os Web Components ou o Drop-in da Adyen continuam responsáveis pelos requisitos 6.4.3 (inventário de scripts) e 11.6.1 (deteção de adulteração). A Adyen não satisfaz estes requisitos de camada do navegador por si, independentemente do seu tipo de SAQ.
O Payment Card Industry Data Security Standard (PCI DSS) é um conjunto de normas de segurança concebido para proteger as informações do cartão durante e após uma transação financeira. A conformidade implica o cumprimento de 12 requisitos, que vão desde a instalação e manutenção de uma rede segura até à monitorização de scripts de terceiros nas suas aplicações web (PCI 6.4.3 e 11.6.1.).
Como estar em conformidade usando a Adyen
Os produtos da Adyen foram concebidos para ajudar as empresas a reduzir a carga de conformidade com o PCI DSS, tratando os dados sensíveis do cartão de forma segura. No entanto, os seus requisitos de conformidade dependem de como integra a Adyen.
Se redirecionar os utilizadores para as páginas de pagamento hospedadas pela Adyen, o seu âmbito PCI é mínimo (SAQ A).
Se recolher dados do portador do cartão nos seus próprios servidores, precisará do SAQ D, que traz obrigações de conformidade mais rigorosas.
O seu método de integração com a Adyen determina qual o SAQ que precisa de preencher:
| Tipo de Integração | Âmbito PCI | SAQ Necessário |
|---|---|---|
| Páginas de Pagamento Hospedadas pela Adyen (HPP) | Mínimo - a Adyen gere totalmente os dados do cartão | SAQ A |
| Encriptação no Lado do Cliente (CSE)* | Mínimo - os dados do cartão são encriptados antes da transmissão* | SAQ A-EP* |
| Integração direta via API | Elevado - os dados do portador do cartão passam pelo seu servidor | SAQ D |
*Agora precisa de monitorizar as dependências nas páginas de pagamento, veja mais abaixo.
Qual deve escolher?
- Utilize as Páginas de Pagamento Hospedadas pela Adyen (HPP) → SAQ A (conformidade mais fácil, os dados do cartão nunca tocam os seus servidores).
- Utilize a Encriptação no Lado do Cliente (CSE) → SAQ A-EP (os dados do cartão são encriptados antes de chegarem à Adyen).
- Utilize integração direta via API → SAQ D (lida com dados brutos do cartão, maior carga PCI).
Se a sua empresa processa ou armazena dados do portador do cartão (SAQ D), deve:
- Implementar encriptação forte para os dados de pagamento.
- Configurar políticas de firewall e controlo de acesso.
- Realizar verificações de rede trimestrais com um Fornecedor de Verificação Aprovado (ASV).
- Concluir uma auditoria PCI DSS completa se for um comerciante de Nível 1 (mais de 6 milhões de transações/ano).
*Monitorização de dependências para a conformidade com o SAQ A
Conforme a atualização de janeiro de 2025, o PCI Security Standards Council abordou as dependências de monitorização, cobrindo tanto scripts próprios como de terceiros nos sites. Esta atualização exige que os comerciantes garantam que os seus sites não estão suscetíveis a ataques originados nesses scripts.
O guia de conformidade PCI DSS da Adyen é a principal fonte específica do processador para integrações Adyen. Se estiver a comparar o âmbito entre fornecedores, consulte o guia PCI DSS para Stripe.
Determine o seu nível de conformidade PCI
| Nível | Critério | Requisito de Validação |
|---|---|---|
| Nível 1 | Mais de 6 milhões de transações por ano | Auditoria presencial completa por um QSA + SAQ D |
| Nível 2 | De 1 a 6 milhões de transações por ano | SAQ A, SAQ A-EP ou SAQ D + Atestado de Conformidade (AOC) |
| Nível 3 | De 20.000 a 1 milhão de transações online por ano | SAQ A, SAQ A-EP ou SAQ D + Atestado de Conformidade (AOC) |
| Nível 4 | Menos de 20.000 transações online OU até 1 milhão de transações no total | SAQ A, SAQ A-EP ou SAQ D + Atestado de Conformidade (AOC) |
Leitura relacionada: o nosso guia de conformidade PCI DSS 6.4.3 e 11.6.1 · as responsabilidades partilhadas de PCI DSS do PayPal Braintree
- Nível 1 = Deve realizar um ROC (Avaliação Completa de PCI DSS com Relatório Completo de Conformidade por um QSA)
- Nível 2 = Deve realizar pelo menos um SAQ com atestação de um QSA ou ISA terceiro
- Nível 3 = Deve realizar um SAQ
- Nível 4 = Opcional
Submeta a certificação de conformidade PCI
- Utiliza páginas de pagamento hospedadas? → SAQ A
- Utiliza encriptação no lado do cliente (CSE)? → SAQ A-EP
- Utiliza integração direta via API? → SAQ D
Para comerciantes com SAQ A e SAQ A-EP:
- Complete o SAQ no portal de conformidade PCI da Adyen.
- Garanta que nenhum script de terceiros interfere com os campos hospedados pela Adyen.
- Mantenha a documentação para as revisões PCI anuais.
Para comerciantes com SAQ D:
- Implemente controlos de segurança fortes (firewall, encriptação, monitorização).
- Realize verificações de rede trimestrais com um Fornecedor de Verificação Aprovado (ASV).
- Passe por uma auditoria presencial de um QSA se processar volumes elevados.
Depois de identificar o SAQ correto com base no seu método de integração, preencha-o de forma completa. A documentação PCI DSS da Adyen explica as evidências e os passos de validação que os comerciantes devem preparar para a sua integração específica.
Para uma análise detalhada de quais requisitos do PCI DSS a Adyen cobre e quais permanecem da sua responsabilidade, consulte Adyen e PCI DSS: o que o processador cobre vs. o que você tem de fazer.









