Resumo: o que é PCI DSS
- Doze requisitos de segurança do PCI Security Standards Council para qualquer um que armazena, processa ou transmite dados de portador de cartão.
- Versão atual é 4.0.1. Requisitos 6.4.3 (inventário de scripts) e 11.6.1 (detecção de adulteração na página de pagamento) aplicados desde 31 de março de 2025.
- Não conformidade significa multas, possível perda de aceitação de marcas de cartão, e responsabilidade total pelos custos de violação.
O que é o PCI DSS e quem o gere
A norma é publicada pelo PCI Security Standards Council, uma entidade fundada em 2006 pela American Express, Discover, JCB, Mastercard e Visa para uniformizar a segurança dos dados de cartões em todo o ecossistema de pagamentos. Antes do conselho, cada bandeira de cartão tinha o seu próprio programa de segurança. Consolidá-los no PCI DSS significou que os comerciantes e os fornecedores de serviços passaram a poder visar um único enquadramento em vez de cinco.
O PCI DSS não é uma lei, mas é exigido contratualmente por todas as bandeiras de cartões e adquirentes que lhe permitem aceitar cartões. O incumprimento pode resultar em multas, taxas de processamento mais altas, custos de investigação forense após uma violação e a perda total da capacidade de processar pagamentos com cartão.
Quem tem de cumprir
Qualquer empresa que aceite, armazene, processe ou transmita dados de cartões de pagamento. A obrigação aplica-se a diferentes níveis consoante o volume de transações:
| Nível do comerciante | Volume de transações | Validação |
|---|---|---|
| 1 | Mais de 6M/ano (Visa/Mastercard) | RoC anual assinado por QSA |
| 2 | 1M-6M/ano | SAQ anual (normalmente SAQ D) + análises ASV |
| 3 | 20K-1M de comércio eletrónico/ano | SAQ anual + análises ASV |
| 4 | Menos de 20K de comércio eletrónico ou 1M no total | SAQ anual, análises ASV quando exigidas |
| Fornecedor de serviços | Qualquer entidade que processe dados de cartões para terceiros | RoC anual assinado por QSA |
A variante específica do SAQ depende da forma como processa os dados de cartões. Para conhecer as diferenças, consulte o nosso guia do SAQ D e o nosso guia do Relatório de Conformidade do PCI DSS.
Os 12 requisitos
O PCI DSS 4.0.1 organiza os seus controlos sob seis objetivos que contêm 12 requisitos:
Objetivo 1: Criar e manter uma rede e sistemas seguros
- Requisito 1: Instalar e manter controlos de segurança de rede
- Requisito 2: Aplicar configurações seguras a todos os componentes do sistema
Objetivo 2: Proteger os dados das contas
- Requisito 3: Proteger os dados das contas armazenados
- Requisito 4: Proteger os dados dos titulares de cartões com criptografia forte durante a transmissão
Objetivo 3: Manter um programa de gestão de vulnerabilidades
- Requisito 5: Proteger todos os sistemas e redes de software malicioso
- Requisito 6: Desenvolver e manter sistemas e software seguros
Objetivo 4: Implementar medidas fortes de controlo de acesso
- Requisito 7: Restringir o acesso com base na necessidade de conhecimento do negócio
- Requisito 8: Identificar os utilizadores e autenticar o acesso
- Requisito 9: Restringir o acesso físico aos dados dos titulares de cartões
Objetivo 5: Monitorizar e testar as redes com regularidade
- Requisito 10: Registar e monitorizar todos os acessos
- Requisito 11: Testar a segurança dos sistemas e redes com regularidade
Objetivo 6: Manter uma política de segurança da informação
- Requisito 12: Apoiar a segurança da informação com políticas e programas organizacionais
Cada requisito tem vários sub-requisitos. A norma completa estende-se por centenas de páginas.
O que mudou no PCI DSS 4.0.1
A versão 4.0.1 substituiu o PCI DSS 3.2.1 como norma obrigatória em 2025-03-31. As principais adições em relação à 3.2.1 dizem respeito à segurança do lado do cliente:
- Requisito 6.4.3: manter um inventário de scripts nas páginas de pagamento, documentar a justificação de negócio, verificar a integridade e detetar alterações não autorizadas
- Requisito 11.6.1: monitorizar os cabeçalhos HTTP nas páginas de pagamento, detetar e alertar sobre alterações não autorizadas
- Requisito 8.3.6: complexidade de palavras-passe reforçada
- Requisito 8.4.2: MFA obrigatória para todos os acessos administrativos fora da consola ao ambiente de dados de titulares de cartões
- Requisito 12.3.3: inventário de cifras e protocolos criptográficos
- Requisito 10.7.2/3: registo e monitorização alargados
As adições do lado do cliente são as mais importantes porque fecham uma lacuna que as ferramentas de segurança tradicionais não cobrem. Ataques como o skimming de scripts ao estilo Magecart acontecem inteiramente no navegador e, até à 4.0.1, não existia nenhum requisito explícito do PCI DSS para os detetar.
Para uma análise mais aprofundada, consulte o nosso guia completo do PCI DSS 4.0 e o resumo do webinar de implementação da 4.0.1.
Erros comuns de conformidade com o PCI DSS
Ao trabalhar com comerciantes que passam pela sua primeira avaliação 4.0.1, as mesmas lacunas surgem repetidamente:
- Sem inventário de scripts nas páginas de pagamento: exigido pelo 6.4.3, ausente na maioria dos ambientes antes de 2025
- Sem monitorização dos cabeçalhos HTTP: exigida pelo 11.6.1
- Subestimar o âmbito: assumir que se aplica o SAQ A quando na verdade é exigido o SAQ A-EP ou o SAQ D
- Recolha manual de evidências: os QSA precisam de evidências contínuas, não de capturas de ecrã tiradas durante a avaliação
- Controlos de compensação sem documentação formal: os QSA não aceitam controlos de compensação não documentados
- Tratar as certificações dos fornecedores como a sua conformidade: o facto de o seu processador de pagamentos estar em conformidade com o PCI não o torna a si conforme com o PCI
Onde o cside se enquadra
Os requisitos 6.4.3 e 11.6.1 são as duas áreas menos preparadas na maioria das avaliações do PCI DSS. O cside produz um inventário contínuo de scripts, monitorização de integridade, monitorização dos cabeçalhos HTTP e um histórico de alertas de alterações, exatamente as evidências de que um QSA precisa para validar esses requisitos.
Para o guia prático de implementação, consulte como cumprir o PCI 6.4.3 e o guia do QSA para o 6.4.3 e o 11.6.1.
Como começar
Se está a começar agora com o PCI DSS, a sequência é a seguinte:
- Identifique o seu nível de comerciante e qual o SAQ (ou RoC) aplicável
- Elabore um diagrama de âmbito, abrangendo todos os sistemas que armazenam, processam ou transmitem dados de cartões
- Realize uma avaliação de lacunas face aos requisitos aplicáveis
- Corrija as lacunas, dando prioridade a tudo o que bloqueie o processamento de transações
- Complete o SAQ ou contrate um QSA para o RoC
- Mantenha evidências contínuas para o próximo ciclo anual
A conformidade é um programa contínuo, não um projeto pontual. Os comerciantes que a tratam como algo contínuo acabam por gastar menos tempo e dinheiro por ciclo do que os comerciantes que reconstroem as evidências todos os anos.









