Skip to main content
Blog
Blog

Relatório de Conformidade PCI DSS (RoC): o que é e quando precisa de um

Um Relatório de Conformidade PCI DSS é exigido a comerciantes de Nível 1 e a prestadores de serviços. Veja o que um RoC cobre, quem o assina e como preparar.

Aug 18, 2026 5 min read
Relatório de Conformidade PCI DSS (RoC): o que é e quando precisa de um

Resumo: preparação do Relatório de Conformidade PCI DSS para comerciantes Nível 1

  • Comerciantes Nível 1 tratam o RoC como um papel assinado. QSAs tratam como 400 páginas de evidência. A diferença entre essas duas crenças é onde o engajamento acrescenta três meses e uma linha de seis dígitos.
  • Um RoC cobre os 12 requisitos PCI DSS, é assinado por um QSA e normalmente custa entre $50.000 e $250.000 só em honorários. Engajamentos de primeira vez levam de três a seis meses, e QSAs relatam 6.4.3 e 11.6.1 como os dois requisitos que os clientes mais subestimam.
  • Se você é comerciante Nível 1 ou provedor de serviços encarando um RoC, tenha os sete artefatos, especialmente o inventário de scripts 6.4.3 e o monitoramento de cabeçalhos 11.6.1, prontos antes do QSA chegar. Se o QSA já está on-site, a cside pode produzir a evidência client-side faltante de forma contínua para que a avaliação escreva controles em vez de reconstruí-los.

Um Relatório de Conformidade PCI DSS (RoC) é o documento de auditoria formal que um Avaliador de Segurança Qualificado produz depois de avaliar uma entidade em relação a cada requisito aplicável do PCI DSS. Substitui a autoatestação do comerciante por uma validação de terceiros. Os comerciantes de Nível 1 e todos os prestadores de serviços apresentam um RoC anualmente. Os comerciantes mais pequenos apresentam um Questionário de Autoavaliação em vez disso.

Quem tem de apresentar um RoC

As bandeiras de pagamento dividem os comerciantes em níveis com base no volume de transações:

NívelCritérioValidação de conformidade
1Mais de 6M de transações/ano (Visa/Mastercard) ou qualquer comerciante designado como Nível 1 após uma violaçãoRoC anual assinado por QSA + análises de rede trimestrais por ASV
21M-6M de transações/anoSAQ anual (D preferível) + análises ASV trimestrais
320K-1M de transações de comércio eletrónico/anoSAQ anual + análises ASV trimestrais
4Menos de 20K de comércio eletrónico ou 1M no totalSAQ anual, análises ASV quando exigidas
Prestador de serviços (qualquer)Qualquer entidade que armazene, processe ou transmita dados de titulares de cartão em nome de terceirosRoC anual assinado por QSA

Se for um comerciante de Nível 1 ou um prestador de serviços, um QSA vai instalar-se no seu ambiente durante semanas. Preparar-se antes de ele chegar determina se esse trabalho produz um RoC assinado ou uma lista de constatações.

O que um RoC contém de facto

O RoC segue um modelo rigoroso publicado pelo PCI Security Standards Council. A versão atual para o PCI DSS 4.0.1 tem cerca de 400 páginas quando preenchida e cobre:

  • O âmbito da avaliação (que sistemas armazenam, processam ou transmitem dados de titulares de cartão)
  • A descrição do ambiente de dados de titulares de cartão
  • Diagramas de rede e diagramas de fluxo de dados
  • Evidências de cada requisito e sub-requisito aplicável
  • Controlos compensatórios quando um requisito não pode ser cumprido diretamente
  • O resumo das constatações e a atestação executiva

O QSA não aceita «nós fazemos isto» como evidência. Cada controlo precisa de artefactos: exportações de configuração, capturas de ecrã, amostras de registos, documentos de política, evidências de revisão de código e notas de entrevistas.

Onde a maioria dos RoCs fica presa: os controlos do lado do cliente

O PCI DSS 4.0.1 formalizou os requisitos 6.4.3 e 11.6.1, que regem o inventário de scripts do lado do cliente e a monitorização das páginas de pagamento. Ambos exigem evidências que, na maioria dos ambientes, simplesmente não existiam antes de 2025: um inventário completo de cada script em cada página de pagamento, uma justificação de negócio para cada um, verificação de integridade e deteção de alterações não autorizadas.

A maioria dos QSA relata que 6.4.3 e 11.6.1 são os dois requisitos que os clientes mais subestimam ao iniciar um projeto de RoC. Consulte o nosso guia prático para cumprir os requisitos PCI 6.4.3 e 11.6.1 e o guia para QSA para saber o que os auditores procuram especificamente.

Lista de verificação para a preparação

Antes de o QSA chegar, tenha estes sete artefactos em ordem:

  1. Documento de âmbito: cada sistema no ambiente de dados de titulares de cartão, cada segmento de rede, cada ligação a terceiros
  2. Diagramas de rede e de fluxo de dados: atuais, exatos, datados
  3. Inventário de scripts das páginas de pagamento: o artefacto do 6.4.3
  4. Evidências de monitorização de alterações das páginas de pagamento: o artefacto do 11.6.1
  5. Evidências de monitorização de cabeçalhos HTTP: exigidas pelo 11.6.1
  6. Conjunto de políticas: segurança da informação, controlo de acessos, resposta a incidentes, gestão de fornecedores, gestão de alterações
  7. Avaliação ou SAQ do ano anterior: os QSA leem primeiro as constatações anteriores

Se qualquer um dos primeiros quatro estiver em falta ou for manual, o projeto do QSA vai gastar semanas faturáveis a reconstruí-los.

Onde a cside se encaixa

A cside produz as evidências de 6.4.3 e 11.6.1 de que um QSA precisa para aprovar esses requisitos: um inventário contínuo de cada script em cada página de pagamento, etiquetas de justificação de negócio, monitorização de integridade e deteção de alterações com histórico de alertas. O guia de conformidade dos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 explica o que o painel produz e como um QSA o lê.

A aprovação da VikingCloud validou a plataforma face à 4.0.1 com uma empresa de QSA de topo, o que é o caminho mais rápido para satisfazer essa secção do RoC.

A única coisa que encurta um RoC

A conformidade contínua supera a correção pontual. Um QSA que chega e encontra os scripts já inventariados, o histórico de alterações já registado e a monitorização de integridade já implementada passa o projeto a documentar os controlos em vez de ajudar o comerciante a construí-los. Essa diferença mede-se muitas vezes em meses.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Um Relatório de Conformidade é a documentação formal que um Avaliador de Segurança Qualificado (QSA) produz depois de auditar uma entidade em relação aos 12 requisitos do PCI DSS. Substitui a autoatestação do comerciante ou do prestador de serviços por uma validação de terceiros. O RoC é exigido a comerciantes de Nível 1 (mais de 6 milhões de transações por ano) e a todos os prestadores de serviços, independentemente da dimensão. Tem centenas de páginas e cobre as evidências de cada requisito e sub-requisito aplicável.

Os comerciantes de Nível 1 (mais de 6 milhões de transações por ano, ou qualquer comerciante que a Visa ou a Mastercard designem como Nível 1) têm de submeter um RoC anualmente, assinado por um QSA. Todos os prestadores de serviços têm de submeter um RoC anualmente. Os comerciantes de Nível 2, 3 e 4 normalmente preenchem um Questionário de Autoavaliação em vez disso, embora as bandeiras de pagamento possam exigir um RoC em resposta a uma violação ou a um risco elevado. Se não tiver a certeza do seu nível, pergunte ao seu adquirente; é ele que o define com base no volume de transações.

Um primeiro projeto de RoC demora normalmente de três a seis meses, desde a definição do âmbito até ao relatório assinado. As avaliações anuais seguintes são mais curtas, geralmente de seis a dez semanas, quando o QSA já conhece o ambiente e os controlos estão estáveis. O trabalho de correção descoberto durante a avaliação pode prolongar o cronograma de forma significativa, sobretudo no caso dos controlos do lado do cliente ao abrigo dos requisitos 6.4.3 e 11.6.1, que são mais recentes na maioria dos ambientes.

Os honorários de um QSA para uma avaliação RoC completa variam normalmente entre $50,000 e $250,000, consoante o âmbito, a complexidade do ambiente, o número de localizações e se a correção está incluída. Os prestadores de serviços maiores e os comerciantes com stacks de pagamento complexas situam-se no topo desse intervalo. Acrescente o tempo de engenharia interna para a correção, os custos de ferramentas para a monitorização contínua da conformidade e a revisão jurídica. O custo total de um programa de conformidade é habitualmente duas a cinco vezes superior ao valor dos honorários do QSA por si só.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração