Skip to main content
Blog
Blog

O que é o PCI DSS? Um guia prático para a Norma de Segurança de Dados da Indústria de Cartões de Pagamento

O PCI DSS é a norma de segurança que qualquer empresa que processe cartões de pagamento deve seguir. Conheça os 12 requisitos, os níveis de conformidade e como se preparar.

Aug 17, 2026 7 min read
O que é o PCI DSS? Um guia prático para a Norma de Segurança de Dados da Indústria de Cartões de Pagamento

Resumo: o que é PCI DSS

  • Doze requisitos de segurança do PCI Security Standards Council para qualquer um que armazena, processa ou transmite dados de portador de cartão.
  • Versão atual é 4.0.1. Requisitos 6.4.3 (inventário de scripts) e 11.6.1 (detecção de adulteração na página de pagamento) aplicados desde 31 de março de 2025.
  • Não conformidade significa multas, possível perda de aceitação de marcas de cartão, e responsabilidade total pelos custos de violação.

PCI DSS 4.0.1 — 12 requirements, 6 goals

O que é o PCI DSS e quem o gere

A norma é publicada pelo PCI Security Standards Council, uma entidade fundada em 2006 pela American Express, Discover, JCB, Mastercard e Visa para uniformizar a segurança dos dados de cartões em todo o ecossistema de pagamentos. Antes do conselho, cada bandeira de cartão tinha o seu próprio programa de segurança. Consolidá-los no PCI DSS significou que os comerciantes e os fornecedores de serviços passaram a poder visar um único enquadramento em vez de cinco.

O PCI DSS não é uma lei, mas é exigido contratualmente por todas as bandeiras de cartões e adquirentes que lhe permitem aceitar cartões. O incumprimento pode resultar em multas, taxas de processamento mais altas, custos de investigação forense após uma violação e a perda total da capacidade de processar pagamentos com cartão.

Quem tem de cumprir

Qualquer empresa que aceite, armazene, processe ou transmita dados de cartões de pagamento. A obrigação aplica-se a diferentes níveis consoante o volume de transações:

Nível do comercianteVolume de transaçõesValidação
1Mais de 6M/ano (Visa/Mastercard)RoC anual assinado por QSA
21M-6M/anoSAQ anual (normalmente SAQ D) + análises ASV
320K-1M de comércio eletrónico/anoSAQ anual + análises ASV
4Menos de 20K de comércio eletrónico ou 1M no totalSAQ anual, análises ASV quando exigidas
Fornecedor de serviçosQualquer entidade que processe dados de cartões para terceirosRoC anual assinado por QSA

A variante específica do SAQ depende da forma como processa os dados de cartões. Para conhecer as diferenças, consulte o nosso guia do SAQ D e o nosso guia do Relatório de Conformidade do PCI DSS.

Os 12 requisitos

O PCI DSS 4.0.1 organiza os seus controlos sob seis objetivos que contêm 12 requisitos:

Objetivo 1: Criar e manter uma rede e sistemas seguros

  • Requisito 1: Instalar e manter controlos de segurança de rede
  • Requisito 2: Aplicar configurações seguras a todos os componentes do sistema

Objetivo 2: Proteger os dados das contas

  • Requisito 3: Proteger os dados das contas armazenados
  • Requisito 4: Proteger os dados dos titulares de cartões com criptografia forte durante a transmissão

Objetivo 3: Manter um programa de gestão de vulnerabilidades

  • Requisito 5: Proteger todos os sistemas e redes de software malicioso
  • Requisito 6: Desenvolver e manter sistemas e software seguros

Objetivo 4: Implementar medidas fortes de controlo de acesso

  • Requisito 7: Restringir o acesso com base na necessidade de conhecimento do negócio
  • Requisito 8: Identificar os utilizadores e autenticar o acesso
  • Requisito 9: Restringir o acesso físico aos dados dos titulares de cartões

Objetivo 5: Monitorizar e testar as redes com regularidade

  • Requisito 10: Registar e monitorizar todos os acessos
  • Requisito 11: Testar a segurança dos sistemas e redes com regularidade

Objetivo 6: Manter uma política de segurança da informação

  • Requisito 12: Apoiar a segurança da informação com políticas e programas organizacionais

Cada requisito tem vários sub-requisitos. A norma completa estende-se por centenas de páginas.

PCI DSS versions and enforcement

O que mudou no PCI DSS 4.0.1

A versão 4.0.1 substituiu o PCI DSS 3.2.1 como norma obrigatória em 2025-03-31. As principais adições em relação à 3.2.1 dizem respeito à segurança do lado do cliente:

  • Requisito 6.4.3: manter um inventário de scripts nas páginas de pagamento, documentar a justificação de negócio, verificar a integridade e detetar alterações não autorizadas
  • Requisito 11.6.1: monitorizar os cabeçalhos HTTP nas páginas de pagamento, detetar e alertar sobre alterações não autorizadas
  • Requisito 8.3.6: complexidade de palavras-passe reforçada
  • Requisito 8.4.2: MFA obrigatória para todos os acessos administrativos fora da consola ao ambiente de dados de titulares de cartões
  • Requisito 12.3.3: inventário de cifras e protocolos criptográficos
  • Requisito 10.7.2/3: registo e monitorização alargados

As adições do lado do cliente são as mais importantes porque fecham uma lacuna que as ferramentas de segurança tradicionais não cobrem. Ataques como o skimming de scripts ao estilo Magecart acontecem inteiramente no navegador e, até à 4.0.1, não existia nenhum requisito explícito do PCI DSS para os detetar.

Para uma análise mais aprofundada, consulte o nosso guia completo do PCI DSS 4.0 e o resumo do webinar de implementação da 4.0.1.

Erros comuns de conformidade com o PCI DSS

Ao trabalhar com comerciantes que passam pela sua primeira avaliação 4.0.1, as mesmas lacunas surgem repetidamente:

  1. Sem inventário de scripts nas páginas de pagamento: exigido pelo 6.4.3, ausente na maioria dos ambientes antes de 2025
  2. Sem monitorização dos cabeçalhos HTTP: exigida pelo 11.6.1
  3. Subestimar o âmbito: assumir que se aplica o SAQ A quando na verdade é exigido o SAQ A-EP ou o SAQ D
  4. Recolha manual de evidências: os QSA precisam de evidências contínuas, não de capturas de ecrã tiradas durante a avaliação
  5. Controlos de compensação sem documentação formal: os QSA não aceitam controlos de compensação não documentados
  6. Tratar as certificações dos fornecedores como a sua conformidade: o facto de o seu processador de pagamentos estar em conformidade com o PCI não o torna a si conforme com o PCI

Onde o cside se enquadra

Os requisitos 6.4.3 e 11.6.1 são as duas áreas menos preparadas na maioria das avaliações do PCI DSS. O cside produz um inventário contínuo de scripts, monitorização de integridade, monitorização dos cabeçalhos HTTP e um histórico de alertas de alterações, exatamente as evidências de que um QSA precisa para validar esses requisitos.

Para o guia prático de implementação, consulte como cumprir o PCI 6.4.3 e o guia do QSA para o 6.4.3 e o 11.6.1.

Como começar

Se está a começar agora com o PCI DSS, a sequência é a seguinte:

  1. Identifique o seu nível de comerciante e qual o SAQ (ou RoC) aplicável
  2. Elabore um diagrama de âmbito, abrangendo todos os sistemas que armazenam, processam ou transmitem dados de cartões
  3. Realize uma avaliação de lacunas face aos requisitos aplicáveis
  4. Corrija as lacunas, dando prioridade a tudo o que bloqueie o processamento de transações
  5. Complete o SAQ ou contrate um QSA para o RoC
  6. Mantenha evidências contínuas para o próximo ciclo anual

A conformidade é um programa contínuo, não um projeto pontual. Os comerciantes que a tratam como algo contínuo acabam por gastar menos tempo e dinheiro por ciclo do que os comerciantes que reconstroem as evidências todos os anos.

The cardholder data environment (CDE)

Leituras relacionadas

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

O PCI DSS é a Norma de Segurança de Dados da Indústria de Cartões de Pagamento (Payment Card Industry Data Security Standard), publicada pelo PCI Security Standards Council. Define doze requisitos de alto nível agrupados sob seis objetivos que qualquer empresa que armazene, processe ou transmita dados de titulares de cartões tem de cumprir. O conselho é gerido pela American Express, Discover, JCB, Mastercard e Visa. A versão atual é a PCI DSS 4.0.1, que se tornou obrigatória em março de 2025.

Qualquer empresa que aceite, armazene, processe ou transmita dados de cartões de pagamento. Isto inclui comerciantes de comércio eletrónico, retalhistas com loja física, fornecedores de serviços, empresas de alojamento e processadores de pagamentos. As obrigações de conformidade variam consoante o volume de transações e o tipo de negócio, desde questionários de autoavaliação curtos para comerciantes mais pequenos até Relatórios de Conformidade completos assinados por um Qualified Security Assessor para comerciantes de Nível 1 e todos os fornecedores de serviços.

Os requisitos são: criar e manter uma rede segura, proteger os dados das contas, manter um programa de gestão de vulnerabilidades, implementar um controlo de acesso forte, monitorizar e testar as redes com regularidade e manter uma política de segurança da informação. Cada requisito divide-se em vários sub-requisitos com controlos específicos e expectativas quanto às evidências. A versão 4.0.1 acrescentou novas obrigações significativas em torno dos scripts do lado do cliente (6.4.3) e da monitorização das páginas de pagamento (11.6.1).

O PCI DSS 4.0 foi publicado em 2022 com uma implementação faseada que decorreu até março de 2025. A 4.0.1 é uma revisão limitada que clarificou a linguagem, corrigiu erros e ajustou algumas datas de transição. Não acrescentou novos requisitos. Desde março de 2025, a 4.0.1 substituiu por completo a 3.2.1, e todas as entidades avaliadas passam agora a ser avaliadas segundo a norma mais recente, incluindo os requisitos anteriormente com data futura, como o 6.4.3 e o 11.6.1.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração