Skip to main content
Blog
Blog

Conformidade Braintree PCI DSS: o que os comerciantes PayPal ainda precisam de fazer

O Braintree detém a certificação PCI Nível 1 como serviço PayPal. Os comerciantes continuam responsáveis pela monitorização dos scripts da página de pagamento ao abrigo dos §6.4.3 e §11.6.1, independentemente do tipo de integração.

Mar 21, 2025 Atualizado Aug 09, 2026 5 min read
Ilustração de conformidade PCI DSS do PayPal Braintree
Índice

Resumo: conformidade PCI DSS com o Braintree

  • O PayPal Braintree assume a conformidade PCI DSS de Nível 1 do processamento de cartões, à semelhança da Stripe. Os comerciantes que utilizam os Hosted Fields ou a Drop-in UI do Braintree reduzem significativamente o seu âmbito.
  • Os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 na sua própria página, mesmo quando o Braintree processa o cartão. Ambos os requisitos aplicam-se sempre que o seu domínio carregue algum script na página de pagamento.
  • Os comerciantes SAQ-A que utilizam o Braintree continuam a precisar de um inventário de scripts e de deteção de adulteração na página de pagamento. O plano gratuito da cside cumpre ambos os requisitos sem custos para os comerciantes elegíveis.

Sem tempo? Veja o cside PCI Shield. Cobre tudo o que se segue numa única implementação.

Sim, o PayPal (e o Braintree) está em conformidade com o PCI DSS como Provedor de Serviços de Nível 1, mas, dependendo da sua integração, continua obrigado a concluir um SAQ anual para garantir a sua própria conformidade com o PCI. Depende de como integra o PayPal no seu negócio. Veja como:

O Payment Card Industry Data Security Standard (PCI DSS) é um conjunto de normas de segurança concebidas para proteger a informação dos cartões durante e após uma transação financeira. A conformidade implica cumprir 12 requisitos, desde instalar e manter uma rede segura até possuir um inventário dos scripts de terceiros em execução nas suas páginas web (PCI 6.4.3 e 11.6.1).

Como estar em conformidade utilizando o PayPal

De acordo com as diretrizes oficiais do PayPal, os seus requisitos de conformidade com o PCI DSS dependem de como a sua empresa trata os dados de pagamento. Se redirecionar os utilizadores para o checkout alojado pelo PayPal, o seu âmbito PCI é mínimo (SAQ A). No entanto, se processar dados de cartão em bruto, deve concluir o SAQ D e seguir controlos de segurança mais rigorosos.

Existem três formas principais de as empresas utilizarem o PayPal:

Tipo de Integração Âmbito PCI SAQ Necessário
PayPal Standard, Express Checkout ou Smart Button (redirecionamento para o PayPal) Mínimo - Nenhum dado do titular do cartão nos seus servidores SAQ A
UI Drop-in avançada do Braintree do PayPal* Mínimo - Campos alojados, nenhum dado do titular do cartão nos seus servidores* SAQ A*
Integração direta via API (PayPal Pro, Braintree, API ou armazenamento de dados de cartão) Alto - Os dados do titular do cartão passam pelo seu servidor SAQ D

*Agora precisa de monitorizar dependências nas páginas de pagamento, mais abaixo.

  • Se redirecionar os utilizadores para o checkout alojado pelo PayPal, qualifica-se para o SAQ A.
  • Se utilizar campos alojados (por exemplo, a Drop-in UI do Braintree), qualifica-se para o SAQ A.
  • Se recolher e armazenar dados do titular do cartão, deve concluir o SAQ D e implementar controlos PCI completos.

Se a sua empresa processa ou armazena dados do titular do cartão (SAQ D), deve:

  • Implementar encriptação forte para os dados de pagamento.
  • Configurar políticas de firewall e controlo de acesso.
  • Realizar verificações de rede trimestrais com um Approved Scanning Vendor (ASV).
  • Concluir uma auditoria PCI DSS completa se for um comerciante de Nível 1 (mais de 6 milhões de transações/ano).

O Braintree pertence ao PayPal e opera como sua subsidiária. Esta relação tem um impacto direto na conformidade com o PCI, dependendo do produto PayPal ou Braintree que utilizar. O Braintree oferece opções de processamento de pagamentos mais diretas, o que significa que poderá precisar do SAQ D se os dados do cartão interagirem com os seus servidores.

*Monitorização de dependências para conformidade com o SAQ A

Conforme a atualização de janeiro de 2025, o PCI Security Standards Council destacou a importância de monitorizar dependências. Isto inclui tanto scripts próprios como de terceiros nos sites. Esta atualização exige que os comerciantes garantam que os seus sites não são vulneráveis a ataques originados a partir destes scripts.

Consulte a documentação do PayPal sobre o PCI DSS aqui.

Leitura relacionada: o nosso guia de conformidade com o PCI DSS 6.4.3 e 11.6.1 · as responsabilidades partilhadas do PCI DSS da Stripe

Determine o seu nível de conformidade com o PCI

Nível Critérios Requisito de Validação
Nível 1 Mais de 6 milhões de transações anuais Auditoria completa no local por um QSA + SAQ D
Nível 2 1 a 6 milhões de transações anuais SAQ A, SAQ A-EP ou SAQ D + Attestation of Compliance (AOC)
Nível 3 20.000 a 1 milhão de transações online anuais SAQ A, SAQ A-EP ou SAQ D + Attestation of Compliance (AOC)
Nível 4 Menos de 20.000 transações online OU até 1 milhão de transações totais SAQ A, SAQ A-EP ou SAQ D + Attestation of Compliance (AOC)
  • Nível 1 = Deve realizar um ROC (Avaliação PCI DSS Completa com Relatório de Conformidade Completo por um QSA)
  • Nível 2 = Deve realizar, no mínimo, um SAQ com atestação de um QSA ou ISA terceiro
  • Nível 3 = Deve realizar um SAQ
  • Nível 4 = Opcional

Submeta a certificação de conformidade com o PCI

Para comerciantes SAQ A:

  • Complete o SAQ A através do portal de conformidade PCI do PayPal.
  • Garanta que nenhum script interfere com os campos alojados pelo PayPal.
  • Mantenha a documentação para as revisões anuais.

Para comerciantes SAQ D:

  • Realize verificações de rede trimestrais através de um Approved Scanning Vendor (ASV).
  • Implemente controlos de segurança PCI (firewall, encriptação, controlo de acesso).
  • Passe por uma auditoria QSA no local, se necessário.

Depois de identificar o SAQ correto com base no seu método de integração, complete-o de forma minuciosa. O portal de conformidade do PayPal orienta os comerciantes ao longo do processo de envio do SAQ para cada tipo de integração.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Reduz, mas não elimina, as suas obrigações. Mesmo quando os campos de dados do titular do cartão são alojados pelo PayPal ou pelo Braintree, continua a controlar a página de pagamento, o que significa que as secções 6.4.3 e 11.6.1 do PCI DSS 4.0.1 (gestão de scripts e monitorização da integridade) continuam a aplicar-se.

O SAQ A aplica-se quando todas as funções de dados do titular do cartão são totalmente subcontratadas a um terceiro certificado PCI, como redirecionar para o checkout alojado pelo PayPal ou utilizar a Drop-in UI do Braintree. O SAQ D aplica-se quando os dados do cartão passam pelos seus próprios servidores, como na integração direta via API ou se armazenar números de cartão. O SAQ A tem muito menos controlos, mas a atualização do PCI DSS de janeiro de 2025 substituiu os requisitos §6.4.3 e §11.6.1 por uma autoatestação: os comerciantes devem confirmar que o seu site não é suscetível a ataques de scripts. Na prática, fazer essa autoatestação de forma honesta requer o mesmo inventário de scripts e monitorização de integridade que esses requisitos descreviam.

Não. Os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 são obrigações do comerciante associadas à sua página de pagamento, não ao seu processador de pagamentos. O Braintree certifica o ambiente de processamento de cartões; não tem visibilidade sobre os scripts que o seu domínio carrega junto dos seus campos alojados. É da sua responsabilidade inventariar todos os scripts na sua página de pagamento e monitorizar a página para detetar alterações não autorizadas.

Precisa de inventariar e autorizar todos os scripts da página de pagamento, monitorizar os cabeçalhos HTTP e o conteúdo da página em busca de alterações não autorizadas, e manter um registo de auditoria. A cside automatiza isto para integrações com o PayPal e o Braintree.

O cside PCI Shield monitoriza cada script na sua página de pagamento em sessões reais de visitantes, mantém um inventário verificado e deteta alterações não autorizadas para satisfazer os requisitos §6.4.3 e §11.6.1 do PCI DSS 4.0.1. É implementado como um único snippet de JavaScript sem alterações de DNS, e existe um plano gratuito disponível para comerciantes SAQ A elegíveis.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário