Resumo: escopo da autoavaliação SAQ D para comerciantes de e-commerce
- Todo comerciante quer estar no SAQ A. A maioria pertence ao SAQ D e não sabe. Se seu site carrega qualquer script que possa tocar um campo de pagamento, você não está no formulário curto, diga o que disser o deck de vendas.
- O SAQ D cobre os 12 requisitos PCI DSS e leva mais de 90 páginas para completar. Desde que o PCI DSS 4.0.1 tornou-se obrigatório em março de 2025, 6.4.3 e 11.6.1 estão no escopo de todo comerciante SAQ D, e as isenções SAQ A de janeiro de 2025 não se aplicam.
- Se você aceita dados de cartão em sistemas que controla, mistura métodos de pagamento ou armazena dados do titular, complete SAQ D e construa agora o inventário de scripts 6.4.3 mais o monitoramento de cabeçalhos 11.6.1. Se um iframe totalmente hospedado é sua única integração e nenhum script de primeira parte pode tocá-lo, confirme com o adquirente se o SAQ A cabe.
O SAQ D é o Questionário de Autoavaliação que cobre tudo aquilo que os SAQ mais curtos não cobrem. Aplica-se a comerciantes e prestadores de serviços cujo ambiente de pagamento é demasiado amplo para caber nos questionários mais restritos. Se o seu negócio aceitar dados de cartão diretamente em qualquer sistema que controle, o SAQ D é provavelmente o formulário que preenche todos os anos.
Quem tem de preencher o SAQ D
O PCI Security Standards Council publica várias variantes de SAQ, cada uma para um perfil de comerciante específico:
| SAQ | Aplica-se a |
|---|---|
| A | E-commerce totalmente subcontratado; os dados de cartão nunca tocam nos sistemas do comerciante; apenas iframe alojado ou redirecionamento |
| A-EP | Comerciante de e-commerce cujo site afeta a segurança da página de pagamento (carrega scripts, iframes com acesso a scripts da mesma origem) |
| B | Máquinas de impressão ou terminais autónomos de marcação telefónica, sem armazenamento eletrónico |
| B-IP | Terminais autónomos ligados por IP, sem armazenamento eletrónico |
| C | Aplicação de pagamento ligada à internet, sem armazenamento eletrónico |
| C-VT | Terminais virtuais acedidos através do navegador, sem armazenamento eletrónico |
| P2PE | Apenas terminais de pagamento de hardware P2PE listados pela PCI |
| D | Todos os restantes que não se qualificam para os anteriores |
É nesta última linha que a maioria do e-commerce acaba. Qualquer comerciante que aceite dados de cartão nos seus próprios sistemas, use uma combinação de métodos de pagamento ou armazene dados de titulares de cartão preenche o SAQ D. Os prestadores de serviços abaixo do Nível 1 também usam o SAQ D.
O que o SAQ D cobre
O SAQ D inclui na totalidade os 12 requisitos do PCI DSS:
- Instalar e manter controlos de segurança de rede
- Aplicar configurações seguras a todos os componentes do sistema
- Proteger os dados de conta armazenados
- Proteger os dados de titulares de cartão com criptografia forte durante a transmissão
- Proteger todos os sistemas e redes contra software malicioso
- Desenvolver e manter sistemas e software seguros
- Restringir o acesso a componentes do sistema e a dados de titulares de cartão com base na necessidade de conhecimento do negócio
- Identificar utilizadores e autenticar o acesso aos componentes do sistema
- Restringir o acesso físico aos dados de titulares de cartão
- Registar e monitorizar todo o acesso a componentes do sistema e a dados de titulares de cartão
- Testar regularmente a segurança dos sistemas e das redes
- Apoiar a segurança da informação com políticas e programas organizacionais
Cada requisito tem vários subrequisitos e expectativas de prova. O atual modelo de SAQ D tem mais de 90 páginas só para preencher.
Onde o SAQ D se complica: os controlos do lado do cliente
Os requisitos 6.4.3 e 11.6.1 tornaram-se obrigatórios com o PCI DSS 4.0.1 em março de 2025. Ambos se aplicam diretamente aos comerciantes de SAQ D e cobrem o controlo de scripts do lado do cliente nas páginas de pagamento:
- 6.4.3: manter um inventário de todos os scripts carregados nas páginas de pagamento, documentar a justificação de negócio para cada um, verificar a integridade, detetar alterações não autorizadas
- 11.6.1: monitorizar os cabeçalhos HTTP nas páginas de pagamento, detetar e alertar sobre alterações não autorizadas
A maioria dos comerciantes que preenchem o SAQ D pela primeira vez ao abrigo do 4.0.1 não tem artefactos para nenhum dos requisitos. O nosso guia prático para cumprir os requisitos PCI 6.4.3 e 11.6.1 explica como as provas devem ser apresentadas.
A atualização de janeiro de 2025 ao SAQ A introduziu isenções muito limitadas do 6.4.3 e 11.6.1, mas essas isenções não se aplicam ao SAQ D. Se estiver no SAQ D, ambos os requisitos estão dentro do âmbito.
Em que difere o SAQ D do SAQ A
O SAQ A é curto (menos de 30 páginas) porque assume que os dados de cartão nunca tocam nos seus sistemas. O SAQ D é longo porque não parte desse pressuposto. Se não tiver a certeza de qual SAQ deve preencher, o nosso guia como ser uma empresa PCI DSS SAQ A explica os critérios do formulário mais restrito. Se não conseguir cumpri-los todos, o SAQ D é a resposta.
Uma lista de verificação antes de começar o SAQ D
- Confirme que o SAQ D é realmente o formulário certo para o seu ambiente (fale com o seu adquirente se tiver dúvidas)
- Complete o diagrama de âmbito que abrange todos os sistemas que armazenam, processam ou transmitem dados de titulares de cartão
- Crie o inventário de scripts para todas as páginas de pagamento (6.4.3)
- Configure a monitorização de cabeçalhos HTTP para as páginas de pagamento (11.6.1)
- Reúna provas para cada um dos 12 requisitos: exportações de configuração, capturas de ecrã, amostras de registos, políticas
- Reserve tempo para uma revisão interna antes da atestação final
Onde o cside se enquadra
O cside trata diretamente das provas do 6.4.3 e 11.6.1. O inventário contínuo de scripts, a etiquetagem de justificação de negócio, a monitorização de integridade, a deteção de alterações de cabeçalhos e o histórico de alertas vêm da plataforma, por isso esses dois requisitos passam de "tencionamos cumprir" para "aqui estão as provas".
Para uma explicação mais aprofundada do que o painel de conformidade produz e de como se mapeia para as perguntas do SAQ D, consulte o guia de conformidade dos requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1.









