Skip to main content
Blog
Blog

Checklist de conformidade PCI DSS 2026: requisitos 6.4.3 e 11.6.1 explicados

Os requisitos 6.4.3 e 11.6.1 tornaram-se obrigatórios em março de 2025. Eis o que integra uma checklist moderna de conformidade PCI DSS e como automatizá-la.

Jul 29, 2026 7 min read
Checklist de conformidade PCI DSS 2026: requisitos 6.4.3 e 11.6.1 explicados

Resumo: checklist de conformidade PCI DSS para 2026

  • Dois itens novos para cada variante SAQ que toque uma página de pagamento: 6.4.3 (autorizar e inventariar cada script) e 11.6.1 (detectar modificação não autorizada).
  • Comerciantes SAQ-A em redirect ou iframe não estão isentos. Ambos se aplicam porque sua página pai carrega os scripts.
  • A aplicação começou em 31 de março de 2025. QSAs agora reprovam avaliações onde o comerciante não consegue produzir evidência para ambos.

12 PCI DSS requirements — a compliance checklist

O que os requisitos 6.4.3 e 11.6.1 realmente abrangem

O framework PCI DSS abrange doze domínios de requisitos que cobrem segurança de rede, controlo de acessos, encriptação, monitorização e política. A maioria deles é anterior à versão atual da norma. Os requisitos 6.4.3 e 11.6.1 são as adições do PCI DSS v4.0 que respondem a um risco que as versões anteriores deixaram por cobrir: os ataques a scripts do lado do cliente nas páginas de pagamento.

O requisito 6.4.3 abrange a gestão de scripts. Cada script carregado numa página de pagamento tem de ser inventariado, incluir uma justificação de negócio documentada, ser explicitamente autorizado e ter a sua integridade verificada de forma contínua. Aplica-se a todos os scripts, incluindo os carregados a partir de fornecedores terceiros.

O requisito 11.6.1 abrange a deteção de mudanças e de adulteração. Exige um mecanismo que detete e alerte sobre alterações não autorizadas aos cabeçalhos HTTP e ao conteúdo das páginas de pagamento. A norma estabelece um mínimo semanal, mas a monitorização contínua é o que os QSA esperam agora ver como evidência.

Em conjunto, estes dois formam a parte da checklist relativa ao lado do cliente para qualquer comerciante que aceite pagamentos com cartão numa página web.

Checklist do requisito 6.4.3

Cada linha abaixo associa um controlo do 6.4.3 à forma manual de o satisfazer e ao equivalente automatizado.

ItemRequisitoAbordagem manualAutomatizado com o cside
Inventário de scriptsListar todos os scripts nas páginas de pagamentoAuditoria manual por ciclo de deployAutomatizado, contínuo
Justificação de negócioDocumentar o motivo de cada scriptFolha de cálculo por script, atualizada manualmenteSolicitada ao detetar um novo script
Estado de autorizaçãoCada script confirmado como autorizadoProcesso de aprovação por deployAssinalado automaticamente para revisão ao mudar
Verificação de integridadeVerificação de hash/integridade por scriptComparação manual de hash por cicloMonitorização de hash em tempo real, por sessão

Checklist do requisito 11.6.1

O requisito 11.6.1 tem a ver com detetar a mudança rapidamente e ser capaz de provar que a detetou.

ItemRequisitoAbordagem manualAutomatizado com o cside
Deteção de mudançasMonitorizar cabeçalhos e scripts em busca de alteraçõesAnálises agendadas (mínimo semanal)Sessão real, contínua
Mecanismo de alertaAlertar sobre qualquer alteração detetadaRelatório de email agendadoAlerta em tempo real, em menos de um minuto
FrequênciaMínimo semanal, contínua de preferênciaVerificação manual semanalContínua, a cada sessão
Evidência para o QSARegistos documentados de alertas e respostasCompilação manual de registos (4 a 16 horas)Exportação de relatório em segundos

Custo de conformidade PCI DSS por nível de comerciante

O custo anual de conformidade PCI escala com o nível de comerciante. Os intervalos abaixo refletem o custo total do programa, do qual as ferramentas do lado do cliente para o 6.4.3 e o 11.6.1 são uma rubrica.

Nível de comercianteCusto anual de conformidade
Nível 4 (PME)$5K a $25K
Nível 3$50K a $150K
Nível 2$100K a $500K
Nível 1 (grande empresa)$1.5M a $5M

Fonte: PCI Security Standards Council / Verizon PCI Compliance Report.

As ferramentas que cobrem a monitorização de scripts do 6.4.3 e do 11.6.1 representam normalmente 15 a 25 por cento do total. A automação reduz tanto o custo das ferramentas como as horas de engenharia que o trabalho manual de checklist consumiria.

A working checklist workflow

Manual vs. automatizado: como fica a checklist na prática

Uma abordagem manual à checklist do 6.4.3 e do 11.6.1 significa uma auditoria de scripts a cada implementação, um fluxo de autorização baseado em folha de cálculo, comparações periódicas de hash e um exercício de compilação de registos antes de cada revisão do QSA. Para um comerciante que executa 20 a 50 scripts de terceiros nas suas páginas de pagamento, isto soma cerca de 15 a 30 dias de engenharia por ano.

O processo manual traz também um atraso na deteção. Se um ataque à cadeia de fornecimento modificar um script de confiança durante a noite, uma análise semanal só o apanhará na próxima execução agendada. Um QSA a rever as evidências do 11.6.1 vai perguntar qual foi a janela máxima de deteção, e uma janela de sete dias lê-se de forma muito diferente de uma janela de um minuto.

Automatizar a checklist reduz essa janela para menos de um minuto. As ferramentas tratam do inventário, da monitorização de hashes, dos alertas de alteração e da geração de relatórios de forma contínua, sem qualquer passo manual entre ciclos de implementação.

Como o cside PCI Shield automatiza a checklist completa

O cside PCI Shield implementa a checklist completa do 6.4.3 e do 11.6.1 a partir de uma única tag de script.

No lado do 6.4.3, mantém um inventário contínuo de scripts, assinala scripts novos ou alterados para revisão de autorização e calcula o hash de cada payload em sessões reais de navegador usando mais de 100 sinais, mantendo uma elevada precisão em sessões anónimas, com VPN e com limpeza de cookies.

No lado do 11.6.1, monitoriza os cabeçalhos HTTP e o conteúdo das páginas de pagamento em sessões ao vivo, dispara um alerta no espaço de um minuto perante qualquer alteração não autorizada e mantém um registo de alertas com data e hora, formatado para revisão pelo QSA. Os relatórios exportam-se em segundos, em vez das horas que uma compilação manual de registos demora.

A metodologia foi validada por um QSA independente (VikingCloud), e o PCI Shield tem um forte historial em auditorias de clientes. O mesmo registo de integridade com data e hora serve também como evidência para disputas de chargeback: mostrar exatamente quando um script estava limpo e quando ocorreu uma alteração reforça um dossiê de disputa.

Leitura adicional

A partir de 2026-07-29, considere isto como orientação operacional, não aconselhamento jurídico. Confirme a redação exata dos controlos com o seu QSA, aconselhamento jurídico ou responsável pelo risco.

Requirement 6.4.3 & 11.6.1 in one view

Leituras relacionadas

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Uma checklist de conformidade PCI DSS abrange os doze domínios de requisitos da norma: segurança de rede, proteção dos dados de conta, gestão de vulnerabilidades, controlo de acessos, monitorização e política. Desde março de 2025, a checklist também inclui os requisitos 6.4.3 e 11.6.1, que exigem inventário de scripts, autorização, verificação de integridade e deteção contínua de mudanças nas páginas de pagamento.

Estes dois requisitos respondem aos ataques de formjacking do lado do cliente e aos ataques a scripts da cadeia de fornecimento que as versões anteriores da norma não cobriam especificamente.

O requisito 6.4.3 exige que cada script carregado numa página de pagamento seja inventariado, tenha uma justificação de negócio documentada, seja explicitamente autorizado por um responsável e tenha a sua integridade verificada de forma contínua. Aplica-se a todos os scripts, incluindo os fornecidos por fornecedores terceiros.

A verificação de integridade tem de ser contínua, não uma verificação única. As ferramentas que calculam o hash dos payloads de scripts em sessões reais e alertam sobre alterações cumprem este requisito; listas estáticas de scripts e rastreios agendados normalmente não.

O requisito 11.6.1 especifica um mecanismo de deteção de mudanças que dispara um alerta perante qualquer alteração não autorizada aos cabeçalhos ou ao conteúdo da página de pagamento. Define um mínimo de análise semanal, mas a intenção da norma, e a expectativa do QSA na prática, é a monitorização contínua.

As ferramentas que operam em sessões reais de navegador e alertam no espaço de um minuto após uma alteração do payload fornecem um registo de evidências mais sólido do que as análises semanais agendadas, sobretudo quando os QSA perguntam sobre o intervalo máximo entre um evento de alteração e a sua deteção.

Sim, em particular os componentes 6.4.3 e 11.6.1, que representam a maior parte do esforço contínuo de engenharia. O cside PCI Shield trata do inventário de scripts, da monitorização de hashes, dos alertas de alteração e da geração de relatórios para o QSA de forma contínua, reduzindo o esforço manual de engenharia de 15 a 30 dias por ano para um ou dois dias.

A ferramenta está disponível num plano gratuito com 1,000 chamadas de API por mês, e o plano pago começa em $99 por mês.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração