PCI-DSS v4.0: O Que Mudou e Como Se Preparar
O PCI-DSS (Payment Card Industry Data Security Standard) é o conjunto de requisitos de segurança exigido pelas bandeiras de cartão (Visa, Mastercard, Amex, entre outras) para qualquer organização que armazena, processa ou transmite dados de titulares de cartão. A versão 4.0 trouxe a atualização mais significativa desde a 3.2.1.
O que mudou na v4.0
As principais mudanças incluem autenticação multifator (MFA) obrigatória para todo acesso ao ambiente de dados de cartão — não só para administradores —, requisitos mais rígidos de criptografia, maior ênfase em monitoramento contínuo em vez de verificações pontuais, e a introdução do 'customized approach': em vez de seguir apenas o método prescritivo tradicional, organizações podem demonstrar que atingem o objetivo de segurança de um requisito por um caminho próprio, documentado e validado pelo QSA.
Os 4 níveis de comerciante
O nível de conformidade exigido depende do volume de transações: Nível 1 (acima de 6 milhões de transações/ano) exige auditoria anual por um QSA; Níveis 2 a 4 geralmente permitem autoavaliação via SAQ (Self-Assessment Questionnaire), com o tipo de SAQ variando conforme como o cartão é processado — loja física, e-commerce com redirecionamento, ou processamento direto.
Os 12 requisitos, agrupados em 6 objetivos
Construir e manter redes seguras; proteger dados do titular do cartão (com criptografia em repouso e em trânsito); manter um programa de gestão de vulnerabilidades; implementar controles de acesso rigorosos; monitorar e testar redes regularmente; e manter uma política formal de segurança da informação. Cada objetivo se desdobra em requisitos técnicos específicos e auditáveis.
Por onde começar
Antes de qualquer coisa, reduza o escopo: segmentar sua rede para isolar o ambiente de dados de cartão do restante da infraestrutura é a decisão que mais barateia e simplifica toda a conformidade PCI-DSS. Depois, priorize MFA em todos os acessos, criptografia de dados em repouso e trânsito, e um inventário atualizado de onde dados de cartão realmente trafegam — muitas organizações descobrem, só nesse levantamento, fluxos de dados que nem sabiam que existiam.
PCI-DSS como parte do portfólio de compliance
Empresas que processam pagamentos raramente têm só PCI-DSS na lista — LGPD, SOC 2 e ISO 27001 frequentemente compartilham controles técnicos de base (criptografia, controle de acesso, monitoramento). Tratar esses requisitos como evidência compartilhada entre frameworks, em vez de projetos isolados, é a diferença entre auditorias que se acumulam e um programa de compliance que escala — é exatamente esse o modelo que Aranis aplica ao adicionar novos frameworks ao catálogo de controles.
Reduzir o escopo do ambiente de dados de cartão não é um atalho — é a decisão de arquitetura que determina se o PCI-DSS custa semanas ou meses do seu ano.