Resumo: preparação do Relatório de Conformidade PCI DSS para comerciantes Nível 1
- Comerciantes Nível 1 tratam o RoC como um papel assinado. QSAs tratam como 400 páginas de evidência. A diferença entre essas duas crenças é onde o engajamento acrescenta três meses e uma linha de seis dígitos.
- Um RoC cobre os 12 requisitos PCI DSS, é assinado por um QSA e normalmente custa entre $50.000 e $250.000 só em honorários. Engajamentos de primeira vez levam de três a seis meses, e QSAs relatam 6.4.3 e 11.6.1 como os dois requisitos que os clientes mais subestimam.
- Se você é comerciante Nível 1 ou provedor de serviços encarando um RoC, tenha os sete artefatos, especialmente o inventário de scripts 6.4.3 e o monitoramento de cabeçalhos 11.6.1, prontos antes do QSA chegar. Se o QSA já está on-site, a cside pode produzir a evidência client-side faltante de forma contínua para que a avaliação escreva controles em vez de reconstruí-los.
Um Relatório de Conformidade PCI DSS (RoC) é o documento de auditoria formal que um Avaliador de Segurança Qualificado produz depois de avaliar uma entidade em relação a cada requisito aplicável do PCI DSS. Substitui a autoatestação do comerciante por uma validação de terceiros. Os comerciantes de Nível 1 e todos os prestadores de serviços apresentam um RoC anualmente. Os comerciantes mais pequenos apresentam um Questionário de Autoavaliação em vez disso.
Quem tem de apresentar um RoC
As bandeiras de pagamento dividem os comerciantes em níveis com base no volume de transações:
| Nível | Critério | Validação de conformidade |
|---|---|---|
| 1 | Mais de 6M de transações/ano (Visa/Mastercard) ou qualquer comerciante designado como Nível 1 após uma violação | RoC anual assinado por QSA + análises de rede trimestrais por ASV |
| 2 | 1M-6M de transações/ano | SAQ anual (D preferível) + análises ASV trimestrais |
| 3 | 20K-1M de transações de comércio eletrónico/ano | SAQ anual + análises ASV trimestrais |
| 4 | Menos de 20K de comércio eletrónico ou 1M no total | SAQ anual, análises ASV quando exigidas |
| Prestador de serviços (qualquer) | Qualquer entidade que armazene, processe ou transmita dados de titulares de cartão em nome de terceiros | RoC anual assinado por QSA |
Se for um comerciante de Nível 1 ou um prestador de serviços, um QSA vai instalar-se no seu ambiente durante semanas. Preparar-se antes de ele chegar determina se esse trabalho produz um RoC assinado ou uma lista de constatações.
O que um RoC contém de facto
O RoC segue um modelo rigoroso publicado pelo PCI Security Standards Council. A versão atual para o PCI DSS 4.0.1 tem cerca de 400 páginas quando preenchida e cobre:
- O âmbito da avaliação (que sistemas armazenam, processam ou transmitem dados de titulares de cartão)
- A descrição do ambiente de dados de titulares de cartão
- Diagramas de rede e diagramas de fluxo de dados
- Evidências de cada requisito e sub-requisito aplicável
- Controlos compensatórios quando um requisito não pode ser cumprido diretamente
- O resumo das constatações e a atestação executiva
O QSA não aceita «nós fazemos isto» como evidência. Cada controlo precisa de artefactos: exportações de configuração, capturas de ecrã, amostras de registos, documentos de política, evidências de revisão de código e notas de entrevistas.
Onde a maioria dos RoCs fica presa: os controlos do lado do cliente
O PCI DSS 4.0.1 formalizou os requisitos 6.4.3 e 11.6.1, que regem o inventário de scripts do lado do cliente e a monitorização das páginas de pagamento. Ambos exigem evidências que, na maioria dos ambientes, simplesmente não existiam antes de 2025: um inventário completo de cada script em cada página de pagamento, uma justificação de negócio para cada um, verificação de integridade e deteção de alterações não autorizadas.
A maioria dos QSA relata que 6.4.3 e 11.6.1 são os dois requisitos que os clientes mais subestimam ao iniciar um projeto de RoC. Consulte o nosso guia prático para cumprir os requisitos PCI 6.4.3 e 11.6.1 e o guia para QSA para saber o que os auditores procuram especificamente.
Lista de verificação para a preparação
Antes de o QSA chegar, tenha estes sete artefactos em ordem:
- Documento de âmbito: cada sistema no ambiente de dados de titulares de cartão, cada segmento de rede, cada ligação a terceiros
- Diagramas de rede e de fluxo de dados: atuais, exatos, datados
- Inventário de scripts das páginas de pagamento: o artefacto do 6.4.3
- Evidências de monitorização de alterações das páginas de pagamento: o artefacto do 11.6.1
- Evidências de monitorização de cabeçalhos HTTP: exigidas pelo 11.6.1
- Conjunto de políticas: segurança da informação, controlo de acessos, resposta a incidentes, gestão de fornecedores, gestão de alterações
- Avaliação ou SAQ do ano anterior: os QSA leem primeiro as constatações anteriores
Se qualquer um dos primeiros quatro estiver em falta ou for manual, o projeto do QSA vai gastar semanas faturáveis a reconstruí-los.
Onde a cside se encaixa
A cside produz as evidências de 6.4.3 e 11.6.1 de que um QSA precisa para aprovar esses requisitos: um inventário contínuo de cada script em cada página de pagamento, etiquetas de justificação de negócio, monitorização de integridade e deteção de alterações com histórico de alertas. O guia de conformidade dos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 explica o que o painel produz e como um QSA o lê.
A aprovação da VikingCloud validou a plataforma face à 4.0.1 com uma empresa de QSA de topo, o que é o caminho mais rápido para satisfazer essa secção do RoC.
A única coisa que encurta um RoC
A conformidade contínua supera a correção pontual. Um QSA que chega e encontra os scripts já inventariados, o histórico de alterações já registado e a monitorização de integridade já implementada passa o projeto a documentar os controlos em vez de ajudar o comerciante a construí-los. Essa diferença mede-se muitas vezes em meses.









