Resumo: conformidade PCI DSS com o Braintree
- O PayPal Braintree assume a conformidade PCI DSS de Nível 1 do processamento de cartões, à semelhança da Stripe. Os comerciantes que utilizam os Hosted Fields ou a Drop-in UI do Braintree reduzem significativamente o seu âmbito.
- Os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 na sua própria página, mesmo quando o Braintree processa o cartão. Ambos os requisitos aplicam-se sempre que o seu domínio carregue algum script na página de pagamento.
- Os comerciantes SAQ-A que utilizam o Braintree continuam a precisar de um inventário de scripts e de deteção de adulteração na página de pagamento. O plano gratuito da cside cumpre ambos os requisitos sem custos para os comerciantes elegíveis.
Sem tempo? Veja o cside PCI Shield. Cobre tudo o que se segue numa única implementação.
Sim, o PayPal (e o Braintree) está em conformidade com o PCI DSS como Provedor de Serviços de Nível 1, mas, dependendo da sua integração, continua obrigado a concluir um SAQ anual para garantir a sua própria conformidade com o PCI. Depende de como integra o PayPal no seu negócio. Veja como:
O Payment Card Industry Data Security Standard (PCI DSS) é um conjunto de normas de segurança concebidas para proteger a informação dos cartões durante e após uma transação financeira. A conformidade implica cumprir 12 requisitos, desde instalar e manter uma rede segura até possuir um inventário dos scripts de terceiros em execução nas suas páginas web (PCI 6.4.3 e 11.6.1).
Como estar em conformidade utilizando o PayPal
De acordo com as diretrizes oficiais do PayPal, os seus requisitos de conformidade com o PCI DSS dependem de como a sua empresa trata os dados de pagamento. Se redirecionar os utilizadores para o checkout alojado pelo PayPal, o seu âmbito PCI é mínimo (SAQ A). No entanto, se processar dados de cartão em bruto, deve concluir o SAQ D e seguir controlos de segurança mais rigorosos.
Existem três formas principais de as empresas utilizarem o PayPal:
| Tipo de Integração | Âmbito PCI | SAQ Necessário |
|---|---|---|
| PayPal Standard, Express Checkout ou Smart Button (redirecionamento para o PayPal) | Mínimo - Nenhum dado do titular do cartão nos seus servidores | SAQ A |
| UI Drop-in avançada do Braintree do PayPal* | Mínimo - Campos alojados, nenhum dado do titular do cartão nos seus servidores* | SAQ A* |
| Integração direta via API (PayPal Pro, Braintree, API ou armazenamento de dados de cartão) | Alto - Os dados do titular do cartão passam pelo seu servidor | SAQ D |
*Agora precisa de monitorizar dependências nas páginas de pagamento, mais abaixo.
- Se redirecionar os utilizadores para o checkout alojado pelo PayPal, qualifica-se para o SAQ A.
- Se utilizar campos alojados (por exemplo, a Drop-in UI do Braintree), qualifica-se para o SAQ A.
- Se recolher e armazenar dados do titular do cartão, deve concluir o SAQ D e implementar controlos PCI completos.
Se a sua empresa processa ou armazena dados do titular do cartão (SAQ D), deve:
- Implementar encriptação forte para os dados de pagamento.
- Configurar políticas de firewall e controlo de acesso.
- Realizar verificações de rede trimestrais com um Approved Scanning Vendor (ASV).
- Concluir uma auditoria PCI DSS completa se for um comerciante de Nível 1 (mais de 6 milhões de transações/ano).
O Braintree pertence ao PayPal e opera como sua subsidiária. Esta relação tem um impacto direto na conformidade com o PCI, dependendo do produto PayPal ou Braintree que utilizar. O Braintree oferece opções de processamento de pagamentos mais diretas, o que significa que poderá precisar do SAQ D se os dados do cartão interagirem com os seus servidores.
*Monitorização de dependências para conformidade com o SAQ A
Conforme a atualização de janeiro de 2025, o PCI Security Standards Council destacou a importância de monitorizar dependências. Isto inclui tanto scripts próprios como de terceiros nos sites. Esta atualização exige que os comerciantes garantam que os seus sites não são vulneráveis a ataques originados a partir destes scripts.
Consulte a documentação do PayPal sobre o PCI DSS aqui.
Leitura relacionada: o nosso guia de conformidade com o PCI DSS 6.4.3 e 11.6.1 · as responsabilidades partilhadas do PCI DSS da Stripe
Determine o seu nível de conformidade com o PCI
| Nível | Critérios | Requisito de Validação |
|---|---|---|
| Nível 1 | Mais de 6 milhões de transações anuais | Auditoria completa no local por um QSA + SAQ D |
| Nível 2 | 1 a 6 milhões de transações anuais | SAQ A, SAQ A-EP ou SAQ D + Attestation of Compliance (AOC) |
| Nível 3 | 20.000 a 1 milhão de transações online anuais | SAQ A, SAQ A-EP ou SAQ D + Attestation of Compliance (AOC) |
| Nível 4 | Menos de 20.000 transações online OU até 1 milhão de transações totais | SAQ A, SAQ A-EP ou SAQ D + Attestation of Compliance (AOC) |
- Nível 1 = Deve realizar um ROC (Avaliação PCI DSS Completa com Relatório de Conformidade Completo por um QSA)
- Nível 2 = Deve realizar, no mínimo, um SAQ com atestação de um QSA ou ISA terceiro
- Nível 3 = Deve realizar um SAQ
- Nível 4 = Opcional
Submeta a certificação de conformidade com o PCI
Para comerciantes SAQ A:
- Complete o SAQ A através do portal de conformidade PCI do PayPal.
- Garanta que nenhum script interfere com os campos alojados pelo PayPal.
- Mantenha a documentação para as revisões anuais.
Para comerciantes SAQ D:
- Realize verificações de rede trimestrais através de um Approved Scanning Vendor (ASV).
- Implemente controlos de segurança PCI (firewall, encriptação, controlo de acesso).
- Passe por uma auditoria QSA no local, se necessário.
Depois de identificar o SAQ correto com base no seu método de integração, complete-o de forma minuciosa. O portal de conformidade do PayPal orienta os comerciantes ao longo do processo de envio do SAQ para cada tipo de integração.









