Skip to main content
Blog
Blog

O que é o SAQ D? Guia completo para comerciantes e prestadores de serviços

O SAQ D é o questionário de autoavaliação PCI DSS mais longo e abrange o âmbito mais amplo. Perceba quem precisa dele, o que cobre e como se preparar.

Aug 18, 2026 6 min read
O que é o SAQ D? Guia completo para comerciantes e prestadores de serviços

Resumo: escopo da autoavaliação SAQ D para comerciantes de e-commerce

  • Todo comerciante quer estar no SAQ A. A maioria pertence ao SAQ D e não sabe. Se seu site carrega qualquer script que possa tocar um campo de pagamento, você não está no formulário curto, diga o que disser o deck de vendas.
  • O SAQ D cobre os 12 requisitos PCI DSS e leva mais de 90 páginas para completar. Desde que o PCI DSS 4.0.1 tornou-se obrigatório em março de 2025, 6.4.3 e 11.6.1 estão no escopo de todo comerciante SAQ D, e as isenções SAQ A de janeiro de 2025 não se aplicam.
  • Se você aceita dados de cartão em sistemas que controla, mistura métodos de pagamento ou armazena dados do titular, complete SAQ D e construa agora o inventário de scripts 6.4.3 mais o monitoramento de cabeçalhos 11.6.1. Se um iframe totalmente hospedado é sua única integração e nenhum script de primeira parte pode tocá-lo, confirme com o adquirente se o SAQ A cabe.

O SAQ D é o Questionário de Autoavaliação que cobre tudo aquilo que os SAQ mais curtos não cobrem. Aplica-se a comerciantes e prestadores de serviços cujo ambiente de pagamento é demasiado amplo para caber nos questionários mais restritos. Se o seu negócio aceitar dados de cartão diretamente em qualquer sistema que controle, o SAQ D é provavelmente o formulário que preenche todos os anos.

Quem tem de preencher o SAQ D

O PCI Security Standards Council publica várias variantes de SAQ, cada uma para um perfil de comerciante específico:

SAQAplica-se a
AE-commerce totalmente subcontratado; os dados de cartão nunca tocam nos sistemas do comerciante; apenas iframe alojado ou redirecionamento
A-EPComerciante de e-commerce cujo site afeta a segurança da página de pagamento (carrega scripts, iframes com acesso a scripts da mesma origem)
BMáquinas de impressão ou terminais autónomos de marcação telefónica, sem armazenamento eletrónico
B-IPTerminais autónomos ligados por IP, sem armazenamento eletrónico
CAplicação de pagamento ligada à internet, sem armazenamento eletrónico
C-VTTerminais virtuais acedidos através do navegador, sem armazenamento eletrónico
P2PEApenas terminais de pagamento de hardware P2PE listados pela PCI
DTodos os restantes que não se qualificam para os anteriores

É nesta última linha que a maioria do e-commerce acaba. Qualquer comerciante que aceite dados de cartão nos seus próprios sistemas, use uma combinação de métodos de pagamento ou armazene dados de titulares de cartão preenche o SAQ D. Os prestadores de serviços abaixo do Nível 1 também usam o SAQ D.

O que o SAQ D cobre

O SAQ D inclui na totalidade os 12 requisitos do PCI DSS:

  1. Instalar e manter controlos de segurança de rede
  2. Aplicar configurações seguras a todos os componentes do sistema
  3. Proteger os dados de conta armazenados
  4. Proteger os dados de titulares de cartão com criptografia forte durante a transmissão
  5. Proteger todos os sistemas e redes contra software malicioso
  6. Desenvolver e manter sistemas e software seguros
  7. Restringir o acesso a componentes do sistema e a dados de titulares de cartão com base na necessidade de conhecimento do negócio
  8. Identificar utilizadores e autenticar o acesso aos componentes do sistema
  9. Restringir o acesso físico aos dados de titulares de cartão
  10. Registar e monitorizar todo o acesso a componentes do sistema e a dados de titulares de cartão
  11. Testar regularmente a segurança dos sistemas e das redes
  12. Apoiar a segurança da informação com políticas e programas organizacionais

Cada requisito tem vários subrequisitos e expectativas de prova. O atual modelo de SAQ D tem mais de 90 páginas só para preencher.

Onde o SAQ D se complica: os controlos do lado do cliente

Os requisitos 6.4.3 e 11.6.1 tornaram-se obrigatórios com o PCI DSS 4.0.1 em março de 2025. Ambos se aplicam diretamente aos comerciantes de SAQ D e cobrem o controlo de scripts do lado do cliente nas páginas de pagamento:

  • 6.4.3: manter um inventário de todos os scripts carregados nas páginas de pagamento, documentar a justificação de negócio para cada um, verificar a integridade, detetar alterações não autorizadas
  • 11.6.1: monitorizar os cabeçalhos HTTP nas páginas de pagamento, detetar e alertar sobre alterações não autorizadas

A maioria dos comerciantes que preenchem o SAQ D pela primeira vez ao abrigo do 4.0.1 não tem artefactos para nenhum dos requisitos. O nosso guia prático para cumprir os requisitos PCI 6.4.3 e 11.6.1 explica como as provas devem ser apresentadas.

A atualização de janeiro de 2025 ao SAQ A introduziu isenções muito limitadas do 6.4.3 e 11.6.1, mas essas isenções não se aplicam ao SAQ D. Se estiver no SAQ D, ambos os requisitos estão dentro do âmbito.

Em que difere o SAQ D do SAQ A

O SAQ A é curto (menos de 30 páginas) porque assume que os dados de cartão nunca tocam nos seus sistemas. O SAQ D é longo porque não parte desse pressuposto. Se não tiver a certeza de qual SAQ deve preencher, o nosso guia como ser uma empresa PCI DSS SAQ A explica os critérios do formulário mais restrito. Se não conseguir cumpri-los todos, o SAQ D é a resposta.

Uma lista de verificação antes de começar o SAQ D

  1. Confirme que o SAQ D é realmente o formulário certo para o seu ambiente (fale com o seu adquirente se tiver dúvidas)
  2. Complete o diagrama de âmbito que abrange todos os sistemas que armazenam, processam ou transmitem dados de titulares de cartão
  3. Crie o inventário de scripts para todas as páginas de pagamento (6.4.3)
  4. Configure a monitorização de cabeçalhos HTTP para as páginas de pagamento (11.6.1)
  5. Reúna provas para cada um dos 12 requisitos: exportações de configuração, capturas de ecrã, amostras de registos, políticas
  6. Reserve tempo para uma revisão interna antes da atestação final

Onde o cside se enquadra

O cside trata diretamente das provas do 6.4.3 e 11.6.1. O inventário contínuo de scripts, a etiquetagem de justificação de negócio, a monitorização de integridade, a deteção de alterações de cabeçalhos e o histórico de alertas vêm da plataforma, por isso esses dois requisitos passam de "tencionamos cumprir" para "aqui estão as provas".

Para uma explicação mais aprofundada do que o painel de conformidade produz e de como se mapeia para as perguntas do SAQ D, consulte o guia de conformidade dos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

O SAQ D é o Questionário de Autoavaliação para comerciantes e prestadores de serviços que não se enquadram em nenhum dos SAQ mais limitados (A, A-EP, B, B-IP, C, C-VT, P2PE). Cobre na totalidade os 12 requisitos do PCI DSS e é o SAQ mais longo e mais exigente. A maioria dos comerciantes de e-commerce que aceitam dados de cartão diretamente no seu site, ainda que por breves instantes, cai no SAQ D. Os prestadores de serviços abaixo do Nível 2 também preenchem o SAQ D.

Precisa do SAQ D se o seu negócio aceitar dados de cartão em qualquer sistema que controle, usar uma combinação de métodos de pagamento, armazenar dados de titulares de cartão ou não se enquadrar nos critérios mais restritos de A, A-EP, B, B-IP, C, C-VT ou P2PE. Se usar um iframe de pagamento totalmente alojado e nunca tocar em dados de cartão nos seus servidores, aplica-se antes o SAQ A. Se usar um iframe mas o seu site carregar scripts que possam aceder ao iframe, aplica-se o SAQ A-EP. Todo o resto que se qualifica para autoavaliação acaba no SAQ D.

O SAQ D é uma autoavaliação: preenche-o e atesta a conformidade por si próprio. Um Report on Compliance exige que um QSA conduza uma avaliação presencial e assine a atestação. Ambos cobrem os mesmos 12 requisitos, mas o RoC produz provas validadas por terceiros. Os comerciantes de Nível 1 têm de ter um RoC. Os comerciantes de Nível 2 a 4 podem usar o SAQ D, a menos que o seu adquirente ou bandeira de cartão exija um RoC, o que acontece após uma violação ou em resposta a um risco elevado.

Os requisitos 6.4.3 e 11.6.1 para o controlo de scripts do lado do cliente. Estes requisitos tornaram-se obrigatórios com o PCI DSS 4.0.1 em março de 2025 e são as adições mais recentes à norma. A maioria dos comerciantes não tem inventário dos scripts nas suas páginas de pagamento, nem monitorização de integridade, nem deteção de alterações de cabeçalhos. Os auditores e os autoavaliadores marcam-nos frequentemente como conformes com base na intenção e não em provas, o que falha no momento em que um QSA analisa o SAQ ou uma investigação de violação olha para trás.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração