Skip to main content
Blog
Blog

Conformidade PCI DSS com Adyen: passos do comerciante e níveis SAQ

A Adyen é certificada PCI DSS Nível 1, mas os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 na sua página de checkout.

Mar 21, 2025 Atualizado Aug 03, 2026 6 min read
adyen-pci-dss-image-cover
Índice

Resumo: conformidade PCI DSS com a Adyen

  • A Adyen trata da conformidade PCI DSS Nível 1 do processamento de cartões e fornece documentação SAQ aos comerciantes. Os Adyen Components e o Drop-in reduzem significativamente o âmbito de responsabilidade do comerciante.
  • Os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 no seu próprio site, quando a Adyen processa o cartão. Estes requisitos aplicam-se do lado do comerciante, independentemente do processador.
  • O plano gratuito da cside cobre o 6.4.3 e o 11.6.1 para comerciantes Adyen sem qualquer custo. Os planos pagos acrescentam bloqueio automatizado, exportações de evidências prontas para o QSA e retenção mais longa.

Sem tempo? Veja o cside PCI Shield. Cobre tudo o que se segue numa única implementação.

A Adyen é um Prestador de Serviços PCI DSS Nível 1, pelo que a sua infraestrutura de pagamentos está certificada. Mas essa certificação não se estende à sua página de checkout. Os comerciantes que utilizam os Web Components ou o Drop-in da Adyen continuam responsáveis pelos requisitos 6.4.3 (inventário de scripts) e 11.6.1 (deteção de adulteração). A Adyen não satisfaz estes requisitos de camada do navegador por si, independentemente do seu tipo de SAQ.

O Payment Card Industry Data Security Standard (PCI DSS) é um conjunto de normas de segurança concebido para proteger as informações do cartão durante e após uma transação financeira. A conformidade implica o cumprimento de 12 requisitos, que vão desde a instalação e manutenção de uma rede segura até à monitorização de scripts de terceiros nas suas aplicações web (PCI 6.4.3 e 11.6.1.).

Como estar em conformidade usando a Adyen

Os produtos da Adyen foram concebidos para ajudar as empresas a reduzir a carga de conformidade com o PCI DSS, tratando os dados sensíveis do cartão de forma segura. No entanto, os seus requisitos de conformidade dependem de como integra a Adyen.

Se redirecionar os utilizadores para as páginas de pagamento hospedadas pela Adyen, o seu âmbito PCI é mínimo (SAQ A).

Se recolher dados do portador do cartão nos seus próprios servidores, precisará do SAQ D, que traz obrigações de conformidade mais rigorosas.

O seu método de integração com a Adyen determina qual o SAQ que precisa de preencher:

Tipo de Integração Âmbito PCI SAQ Necessário
Páginas de Pagamento Hospedadas pela Adyen (HPP) Mínimo - a Adyen gere totalmente os dados do cartão SAQ A
Encriptação no Lado do Cliente (CSE)* Mínimo - os dados do cartão são encriptados antes da transmissão* SAQ A-EP*
Integração direta via API Elevado - os dados do portador do cartão passam pelo seu servidor SAQ D

*Agora precisa de monitorizar as dependências nas páginas de pagamento, veja mais abaixo.

Qual deve escolher?

  • Utilize as Páginas de Pagamento Hospedadas pela Adyen (HPP) → SAQ A (conformidade mais fácil, os dados do cartão nunca tocam os seus servidores).
  • Utilize a Encriptação no Lado do Cliente (CSE) → SAQ A-EP (os dados do cartão são encriptados antes de chegarem à Adyen).
  • Utilize integração direta via API → SAQ D (lida com dados brutos do cartão, maior carga PCI).

Se a sua empresa processa ou armazena dados do portador do cartão (SAQ D), deve:

  • Implementar encriptação forte para os dados de pagamento.
  • Configurar políticas de firewall e controlo de acesso.
  • Realizar verificações de rede trimestrais com um Fornecedor de Verificação Aprovado (ASV).
  • Concluir uma auditoria PCI DSS completa se for um comerciante de Nível 1 (mais de 6 milhões de transações/ano).

*Monitorização de dependências para a conformidade com o SAQ A

Conforme a atualização de janeiro de 2025, o PCI Security Standards Council abordou as dependências de monitorização, cobrindo tanto scripts próprios como de terceiros nos sites. Esta atualização exige que os comerciantes garantam que os seus sites não estão suscetíveis a ataques originados nesses scripts.

O guia de conformidade PCI DSS da Adyen é a principal fonte específica do processador para integrações Adyen. Se estiver a comparar o âmbito entre fornecedores, consulte o guia PCI DSS para Stripe.

Determine o seu nível de conformidade PCI

Nível Critério Requisito de Validação
Nível 1 Mais de 6 milhões de transações por ano Auditoria presencial completa por um QSA + SAQ D
Nível 2 De 1 a 6 milhões de transações por ano SAQ A, SAQ A-EP ou SAQ D + Atestado de Conformidade (AOC)
Nível 3 De 20.000 a 1 milhão de transações online por ano SAQ A, SAQ A-EP ou SAQ D + Atestado de Conformidade (AOC)
Nível 4 Menos de 20.000 transações online OU até 1 milhão de transações no total SAQ A, SAQ A-EP ou SAQ D + Atestado de Conformidade (AOC)

Leitura relacionada: o nosso guia de conformidade PCI DSS 6.4.3 e 11.6.1 · as responsabilidades partilhadas de PCI DSS do PayPal Braintree

  • Nível 1 = Deve realizar um ROC (Avaliação Completa de PCI DSS com Relatório Completo de Conformidade por um QSA)
  • Nível 2 = Deve realizar pelo menos um SAQ com atestação de um QSA ou ISA terceiro
  • Nível 3 = Deve realizar um SAQ
  • Nível 4 = Opcional

Submeta a certificação de conformidade PCI

  • Utiliza páginas de pagamento hospedadas? → SAQ A
  • Utiliza encriptação no lado do cliente (CSE)? → SAQ A-EP
  • Utiliza integração direta via API? → SAQ D

Para comerciantes com SAQ A e SAQ A-EP:

  • Complete o SAQ no portal de conformidade PCI da Adyen.
  • Garanta que nenhum script de terceiros interfere com os campos hospedados pela Adyen.
  • Mantenha a documentação para as revisões PCI anuais.

Para comerciantes com SAQ D:

  • Implemente controlos de segurança fortes (firewall, encriptação, monitorização).
  • Realize verificações de rede trimestrais com um Fornecedor de Verificação Aprovado (ASV).
  • Passe por uma auditoria presencial de um QSA se processar volumes elevados.

Depois de identificar o SAQ correto com base no seu método de integração, preencha-o de forma completa. A documentação PCI DSS da Adyen explica as evidências e os passos de validação que os comerciantes devem preparar para a sua integração específica.

Para uma análise detalhada de quais requisitos do PCI DSS a Adyen cobre e quais permanecem da sua responsabilidade, consulte Adyen e PCI DSS: o que o processador cobre vs. o que você tem de fazer.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

A Adyen possui certificação PCI DSS Nível 1 para sua própria infraestrutura de pagamentos, mas os comerciantes que usam Adyen não estão automaticamente em conformidade PCI. Você ainda precisa completar um SAQ, e se usar o checkout hospedado da Adyen pode qualificar-se para SAQ A, mas apenas se nenhum dado de portador de cartão tocar os seus servidores. No momento em que utiliza os Web Components ou o Drop-in da Adyen, aplica-se o SAQ A-EP, que inclui os requisitos 6.4.3 e 11.6.1 para monitorização de scripts do lado do cliente.

O SAQ A aplica-se quando as páginas de pagamento são totalmente externalizadas (hospedadas pela Adyen). O SAQ A-EP aplica-se quando o seu site controla como as páginas de pagamento são construídas, incluindo qualquer utilização de Web Components, Drop-in ou integrações iframe da Adyen. O SAQ A-EP exige inventário de scripts (6.4.3) e deteção de adulteração (11.6.1) que a Adyen não fornece.

Não. A Adyen tokeniza os dados do portador do cartão nos seus servidores, mas os skimmers do tipo Magecart atacam a camada do navegador antes de os dados chegarem à Adyen. Um script comprometido na sua página de checkout pode capturar teclas premidas ou extrair campos antes de o SDK da Adyen processar o cartão. É necessária monitorização na camada do navegador para detetar estes ataques.

A Adyen cobre requisitos ao nível da infraestrutura (encriptação, gestão de chaves, armazenamento). Não cobre o 6.4.3 (inventário de scripts nas páginas de pagamento), o 11.6.1 (deteção de adulteração de scripts) nem o 12.8 (gestão de risco de fornecedores para outros scripts de terceiros no seu checkout). Consulte o nosso guia PCI Shield para conformidade na camada do navegador.

Precisa de uma solução na camada do navegador que faça o inventário de todos os scripts na sua página de checkout Adyen, acompanhe alterações e gere relatórios prontos para o QSA. A cside implementa-se através de uma única tag de script, funciona em conjunto com o SDK da Adyen e produz evidências prontas para auditoria relativamente aos requisitos 6.4.3 e 11.6.1.

Sim. A cside é a fornecedora preferida da AWS para os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1, apoiada por uma parceria global. Os comerciantes que adotam a cside para monitorização de scripts na camada do navegador podem adquiri-la através da AWS Marketplace e alinhar a implementação com as suas ferramentas de segurança AWS e fluxos de conformidade existentes.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário