Resumo: checklist de conformidade PCI DSS para 2026
- Dois itens novos para cada variante SAQ que toque uma página de pagamento: 6.4.3 (autorizar e inventariar cada script) e 11.6.1 (detectar modificação não autorizada).
- Comerciantes SAQ-A em redirect ou iframe não estão isentos. Ambos se aplicam porque sua página pai carrega os scripts.
- A aplicação começou em 31 de março de 2025. QSAs agora reprovam avaliações onde o comerciante não consegue produzir evidência para ambos.
O que os requisitos 6.4.3 e 11.6.1 realmente abrangem
O framework PCI DSS abrange doze domínios de requisitos que cobrem segurança de rede, controlo de acessos, encriptação, monitorização e política. A maioria deles é anterior à versão atual da norma. Os requisitos 6.4.3 e 11.6.1 são as adições do PCI DSS v4.0 que respondem a um risco que as versões anteriores deixaram por cobrir: os ataques a scripts do lado do cliente nas páginas de pagamento.
O requisito 6.4.3 abrange a gestão de scripts. Cada script carregado numa página de pagamento tem de ser inventariado, incluir uma justificação de negócio documentada, ser explicitamente autorizado e ter a sua integridade verificada de forma contínua. Aplica-se a todos os scripts, incluindo os carregados a partir de fornecedores terceiros.
O requisito 11.6.1 abrange a deteção de mudanças e de adulteração. Exige um mecanismo que detete e alerte sobre alterações não autorizadas aos cabeçalhos HTTP e ao conteúdo das páginas de pagamento. A norma estabelece um mínimo semanal, mas a monitorização contínua é o que os QSA esperam agora ver como evidência.
Em conjunto, estes dois formam a parte da checklist relativa ao lado do cliente para qualquer comerciante que aceite pagamentos com cartão numa página web.
Checklist do requisito 6.4.3
Cada linha abaixo associa um controlo do 6.4.3 à forma manual de o satisfazer e ao equivalente automatizado.
| Item | Requisito | Abordagem manual | Automatizado com o cside |
|---|---|---|---|
| Inventário de scripts | Listar todos os scripts nas páginas de pagamento | Auditoria manual por ciclo de deploy | Automatizado, contínuo |
| Justificação de negócio | Documentar o motivo de cada script | Folha de cálculo por script, atualizada manualmente | Solicitada ao detetar um novo script |
| Estado de autorização | Cada script confirmado como autorizado | Processo de aprovação por deploy | Assinalado automaticamente para revisão ao mudar |
| Verificação de integridade | Verificação de hash/integridade por script | Comparação manual de hash por ciclo | Monitorização de hash em tempo real, por sessão |
Checklist do requisito 11.6.1
O requisito 11.6.1 tem a ver com detetar a mudança rapidamente e ser capaz de provar que a detetou.
| Item | Requisito | Abordagem manual | Automatizado com o cside |
|---|---|---|---|
| Deteção de mudanças | Monitorizar cabeçalhos e scripts em busca de alterações | Análises agendadas (mínimo semanal) | Sessão real, contínua |
| Mecanismo de alerta | Alertar sobre qualquer alteração detetada | Relatório de email agendado | Alerta em tempo real, em menos de um minuto |
| Frequência | Mínimo semanal, contínua de preferência | Verificação manual semanal | Contínua, a cada sessão |
| Evidência para o QSA | Registos documentados de alertas e respostas | Compilação manual de registos (4 a 16 horas) | Exportação de relatório em segundos |
Custo de conformidade PCI DSS por nível de comerciante
O custo anual de conformidade PCI escala com o nível de comerciante. Os intervalos abaixo refletem o custo total do programa, do qual as ferramentas do lado do cliente para o 6.4.3 e o 11.6.1 são uma rubrica.
| Nível de comerciante | Custo anual de conformidade |
|---|---|
| Nível 4 (PME) | $5K a $25K |
| Nível 3 | $50K a $150K |
| Nível 2 | $100K a $500K |
| Nível 1 (grande empresa) | $1.5M a $5M |
Fonte: PCI Security Standards Council / Verizon PCI Compliance Report.
As ferramentas que cobrem a monitorização de scripts do 6.4.3 e do 11.6.1 representam normalmente 15 a 25 por cento do total. A automação reduz tanto o custo das ferramentas como as horas de engenharia que o trabalho manual de checklist consumiria.
Manual vs. automatizado: como fica a checklist na prática
Uma abordagem manual à checklist do 6.4.3 e do 11.6.1 significa uma auditoria de scripts a cada implementação, um fluxo de autorização baseado em folha de cálculo, comparações periódicas de hash e um exercício de compilação de registos antes de cada revisão do QSA. Para um comerciante que executa 20 a 50 scripts de terceiros nas suas páginas de pagamento, isto soma cerca de 15 a 30 dias de engenharia por ano.
O processo manual traz também um atraso na deteção. Se um ataque à cadeia de fornecimento modificar um script de confiança durante a noite, uma análise semanal só o apanhará na próxima execução agendada. Um QSA a rever as evidências do 11.6.1 vai perguntar qual foi a janela máxima de deteção, e uma janela de sete dias lê-se de forma muito diferente de uma janela de um minuto.
Automatizar a checklist reduz essa janela para menos de um minuto. As ferramentas tratam do inventário, da monitorização de hashes, dos alertas de alteração e da geração de relatórios de forma contínua, sem qualquer passo manual entre ciclos de implementação.
Como o cside PCI Shield automatiza a checklist completa
O cside PCI Shield implementa a checklist completa do 6.4.3 e do 11.6.1 a partir de uma única tag de script.
No lado do 6.4.3, mantém um inventário contínuo de scripts, assinala scripts novos ou alterados para revisão de autorização e calcula o hash de cada payload em sessões reais de navegador usando mais de 100 sinais, mantendo uma elevada precisão em sessões anónimas, com VPN e com limpeza de cookies.
No lado do 11.6.1, monitoriza os cabeçalhos HTTP e o conteúdo das páginas de pagamento em sessões ao vivo, dispara um alerta no espaço de um minuto perante qualquer alteração não autorizada e mantém um registo de alertas com data e hora, formatado para revisão pelo QSA. Os relatórios exportam-se em segundos, em vez das horas que uma compilação manual de registos demora.
A metodologia foi validada por um QSA independente (VikingCloud), e o PCI Shield tem um forte historial em auditorias de clientes. O mesmo registo de integridade com data e hora serve também como evidência para disputas de chargeback: mostrar exatamente quando um script estava limpo e quando ocorreu uma alteração reforça um dossiê de disputa.
Leitura adicional
- Guia de conformidade do lado do cliente para PCI DSS 4.0.1
- Construir o inventário de scripts e o registo de autorização do 6.4.3
- Comparação de soluções para PCI DSS 6.4.3 e 11.6.1
- cside PCI Shield
A partir de 2026-07-29, considere isto como orientação operacional, não aconselhamento jurídico. Confirme a redação exata dos controlos com o seu QSA, aconselhamento jurídico ou responsável pelo risco.








