PCI DSS é a sigla para Payment Card Industry Data Security Standard, composto por 12 requisitos obrigatórios criados para fortalecer a segurança dos dados de contas de pagamento em todo o processo de transação. As exigências de conformidade com o PCI DSS foram estabelecidas em 2004 pelas principais bandeiras de cartão de crédito, incluindo American Express, Discover, JCB International, MasterCard e Visa. Atender a esse Standard global é uma exigência contratual para qualquer organização que aceite, transmita ou armazene dados de portadores de cartão.
O objetivo da conformidade com o PCI DSS é proteger os dados dos portadores de cartão contra roubo e acesso não autorizado, exigindo que as organizações que lidam com dados de cartão de crédito:
- Criem e mantenham uma política de segurança da informação
- Implementem controles de acesso rigorosos
- Mantenham uma rede segura
- Monitorem e testem regularmente as redes
Essas medidas visam prevenir o roubo e a fraude de cartões de crédito, proteger contra ataques cibernéticos e mitigar vulnerabilidades e ameaças de segurança. Os requisitos de conformidade do PCI DSS também têm como objetivo evitar o roubo de identidade.
O que é conformidade com o PCI DSS?
Todas as organizações que processam transações com cartões de crédito, independentemente do porte ou volume de operações, devem manter a conformidade com o PCI. Para isso, é necessário adotar um processo contínuo que inclui:
- Avaliação do ambiente atual de processamento de cartões de pagamento
- Identificação dos fluxos de dados dos portadores de cartão
- Correção de eventuais lacunas de conformidade por meio da implementação dos controles e medidas de segurança exigidos
- Relato da conformidade aos bancos adquirentes e bandeiras de cartão relevantes
- Realização de auditoria presencial conduzida por um Assessor de Segurança Qualificado (QSA), quando aplicável.
Níveis do PCI DSS
O PCI DSS classifica as organizações em quatro níveis de comerciantes e dois níveis de provedores de serviço, de acordo com o número de transações com cartões de crédito processadas em um período de 12 meses. Essa classificação define quais exigências de validação de conformidade cada comerciante ou provedor de serviço deve atender.
Níveis de comerciantes
- Nível 1: Destinado a comerciantes que processam mais de seis milhões de transações Visa ou MasterCard por ano em todos os canais. A validação da conformidade com o PCI DSS exige um Relatório de Conformidade (ROC) anual elaborado por um Avaliador de Segurança Qualificado (QSA) ou auditor interno, com aprovação de um executivo da empresa, além de varreduras trimestrais de rede realizadas por um Fornecedor de Varredura Aprovado (ASV).
- Nível 2: Para comerciantes que processam de um a seis milhões de transações Visa ou MasterCard por ano em todos os canais. A validação de conformidade requer um Questionário de Autoavaliação (SAQ) anual e varreduras trimestrais de rede por um ASV.
- Nível 3: Voltado a comerciantes que processam entre 20.000 e um milhão de transações de comércio eletrônico Visa ou MasterCard por ano. A validação exige um SAQ anual e varreduras trimestrais de rede por um ASV.
- Nível 4: Aplica-se a comerciantes que processam menos de 20.000 transações de comércio eletrônico Visa ou MasterCard por ano e a todos os demais comerciantes que processam até um milhão de transações Visa ou MasterCard anualmente. A validação normalmente requer um SAQ anual e pode exigir varreduras trimestrais de rede por um ASV, conforme critério do adquirente.
Níveis de provedores de serviço
- Nível 1: Destinado a provedores de serviço que processam mais de 300.000 transações Visa ou MasterCard por ano. A validação de conformidade exige um Relatório de Conformidade (ROC) anual elaborado por um QSA ou auditoria interna, desde que assinada por um executivo da empresa, além de varreduras trimestrais de rede por um ASV.
- Nível 2: Para provedores de serviço que processam menos de 300.000 transações Visa ou MasterCard por ano. Os requisitos de validação de conformidade são semelhantes aos do Nível 1, incluindo ROCs anuais e varreduras trimestrais por um ASV, mas os detalhes podem variar conforme as exigências da bandeira do cartão.
Aplicação da conformidade com o PCI DSS
O Conselho de Normas de Segurança do Setor de Cartões de Pagamento (PCI SSC) é formado pelas principais bandeiras de cartão de crédito, como American Express, Discover, JCB International, MasterCard e Visa. O PCI SSC é responsável por desenvolver, aprimorar, armazenar, divulgar e implementar padrões de segurança para proteger os dados dos portadores de cartão.
No entanto, embora o PCI SSC desenvolva e mantenha os requisitos do PCI DSS, ele não executa a fiscalização direta da conformidade. A aplicação das regras é realizada pelas próprias bandeiras de cartões e pelos bancos adquirentes. Essas organizações exigem a conformidade com o PCI DSS e têm autoridade para impor penalidades, multas ou restrições a qualquer comerciante ou provedor de serviços que não cumpra os requisitos.
O rigor da fiscalização e as consequências específicas para o descumprimento podem variar conforme a bandeira do cartão e o banco adquirente do comerciante.
Multas por descumprimento da conformidade PCI DSS
As multas por descumprimento da conformidade PCI DSS são aplicadas pelas bandeiras de cartão aos bancos adquirentes, que normalmente repassam esses custos ao comerciante não conforme. Os valores variam significativamente de acordo com fatores como o porte do negócio, o tempo de não conformidade e a gravidade do incidente de segurança, caso tenha ocorrido.
- Pequenas empresas: multas variam de US$ 5.000 a US$ 50.000 por mês
- Grandes empresas: as penalidades financeiras podem ser ainda mais elevadas, chegando a milhões de dólares
- Multas por incidente: em casos de vazamentos de dados com não conformidade, as multas podem alcançar até US$ 500.000 por ocorrência
- Taxas de compensação: em caso de vazamentos de dados, as empresas podem ser obrigadas a indenizar clientes afetados, com valores entre US$ 50 e US$ 90 por pessoa impactada.
Benefícios da conformidade com o PCI DSS
A conformidade com o PCI DSS é fundamental por diversos motivos que afetam tanto as organizações que processam dados de portadores de cartão quanto os próprios titulares dessas informações. Veja a seguir os principais benefícios de estar em conformidade com o PCI DSS.
Evitar penalidades financeiras
O não atendimento aos requisitos de conformidade do PCI DSS pode resultar em multas elevadas aplicadas por emissores de cartões e bancos adquirentes. O valor dessas multas varia conforme a gravidade da infração e o volume de transações processadas.
Além das multas, as organizações que não mantêm a conformidade podem sofrer aumento nas taxas de transação ou até perder a capacidade de aceitar pagamentos com cartão.
Construir e manter a confiança dos clientes
Aumente a confiança dos consumidores ao seguir os padrões PCI DSS.
A conformidade com o PCI DSS é frequentemente percebida pelos clientes como um indicativo de confiabilidade e segurança. Ao saber que a empresa adota padrões rigorosos de segurança de dados, o cliente tende a confiar mais suas informações confidenciais. Esse nível de confiança contribui diretamente para o aumento das taxas de retenção de clientes.
Aprimoramento da infraestrutura de TI
Os requisitos para a conformidade com o PCI DSS impulsionam melhorias na infraestrutura de TI e nas práticas de segurança da organização, tornando-a mais robusta contra qualquer tipo de ameaça.
Garantia de conformidade legal
Em diversas jurisdições, as regulamentações exigem que as empresas protejam dados pessoais e financeiros. Ao cumprir o PCI DSS, as organizações também garantem conformidade com outras leis e normas relacionadas à proteção de dados e privacidade.
Agilize a resposta a incidentes
A conformidade com o PCI DSS exige um plano de resposta a incidentes eficiente. Assim, em caso de vazamentos de dados, a organização pode agir rapidamente para minimizar os impactos.
Aprimore a segurança dos dados
A essência da conformidade com o PCI DSS é proteger dados confidenciais dos portadores de cartão. Ao seguir as rigorosas medidas de segurança estabelecidas pelo PCI DSS - como criptografia, instalação de firewalls e uso de sistemas e aplicações seguras -, as organizações contam com controles robustos para proteger tanto os dados dos portadores de cartão quanto outras informações e recursos sensíveis.
Aumentando a eficiência operacional
A adoção da conformidade com o PCI DSS contribui para simplificar e otimizar os processos de pagamento, resultando em ganhos operacionais que fortalecem o desempenho geral do negócio.
Preparando defesas contra ameaças emergentes
Os requisitos de conformidade do PCI DSS são atualizados periodicamente para responder a novas ameaças à segurança dos cartões de pagamento. Ao manter a conformidade, as organizações garantem que suas medidas de segurança estejam sempre atualizadas, reforçando a preparação para enfrentar ameaças emergentes.
Promovendo uma cultura de segurança
Manter a conformidade com o PCI DSS incentiva as organizações a adotar uma abordagem orientada pela segurança em suas operações, políticas e procedimentos. Essa cultura de segurança fortalece todos os aspectos da organização, indo além da proteção dos dados dos portadores de cartão.
Redução do risco de vazamentos de dados
Os requisitos de segurança do PCI DSS exigem a implementação de sistemas e processos robustos para reduzir a probabilidade de vazamentos de dados, que podem gerar problemas legais, prejuízos financeiros e danos à reputação.
Proteção contra roubo de identidade
Os requisitos de conformidade do PCI DSS para a segurança dos dados dos portadores de cartão contribuem para proteger contra o roubo de identidade.
Destaque no mercado
Em mercados competitivos, a conformidade com o PCI DSS pode ser um diferencial estratégico. Estar em conformidade com o PCI DSS demonstra a clientes e parceiros que a organização trata a segurança dos dados com seriedade.
Esse compromisso pode ser decisivo para que escolham trabalhar com uma empresa certificada em PCI DSS, especialmente em setores onde privacidade e segurança da informação são prioridades.
Apoio aos negócios globais
Como o PCI DSS é um Standard reconhecido globalmente, a conformidade se torna essencial para atuar em mercados internacionais. Estar em conformidade com o PCI DSS garante a parceiros e clientes ao redor do mundo que a organização atende aos padrões internacionais de segurança.
Quais são os 12 requisitos do PCI DSS?
- Construa e mantenha uma rede segura: Proíba o acesso direto da internet pública aos sistemas no ambiente de dados do portador do cartão. Configure firewalls para proteger os dados do portador do cartão.
- Não utilize senhas padrão nem parâmetros de segurança predefinidos nos sistemas: Altere as senhas padrão e outros parâmetros de segurança antes de instalar os sistemas na rede. Proteja as senhas e parâmetros de segurança para evitar acessos não autorizados.
- Proteja os dados do portador do cartão armazenados: Criptografe dados confidenciais de portadores de cartão armazenados em sistemas ou mídias. Limite a quantidade de dados armazenados e o período de retenção ao mínimo necessário para fins operacionais, legais ou regulatórios.
- Criptografe os dados dos portadores de cartão durante a transmissão em redes públicas e abertas: Implemente criptografia e medidas de segurança para proteger informações confidenciais de portadores de cartão durante a transmissão em redes públicas e abertas.
- Proteja os dados dos portadores de cartão contra malware e vírus: Instale softwares antivírus em todos os sistemas que possam ser afetados por malware. Garanta que os mecanismos antivírus gerem logs de auditoria. Mantenha o antivírus sempre atualizado.
- Desenvolva e mantenha aplicativos e sistemas seguros: Identifique e corrija vulnerabilidades instalando atualizações de segurança de forma imediata; desenvolva aplicativos seguindo diretrizes de codificação segura para evitar vulnerabilidades comuns.
- Restrinja o acesso aos dados do portador do cartão: Limite o acesso aos dados do portador do cartão apenas aos usuários cuja função exige esse acesso; implemente controles de acesso para garantir que as permissões sejam concedidas conforme o cargo ou função.
- Implemente sistemas de autenticação de identidade e gerenciamento de acesso para os componentes do sistema: Atribua identidades exclusivas aos usuários; implemente autenticação forte para usuários e dispositivos.
- Restrinja o acesso físico aos dados do portador do cartão: Proteja contra acesso físico não autorizado, manipulação indevida e roubo. Utilize controles físicos adequados para garantir a segurança dos locais e equipamentos que armazenam dados do portador do cartão.
- Monitore e registre todo o acesso a Recursos de rede e dados do portador do cartão: Implemente mecanismos de registro e revise os logs regularmente para acompanhar as atividades dos usuários relacionadas aos dados do portador do cartão. Garanta que os logs estejam seguros, atualizados e sejam mantidos conforme os requisitos de conformidade do PCI DSS.
- Teste regularmente os sistemas e processos de segurança: Realize avaliações de vulnerabilidades e testes de invasão para identificar e corrigir falhas de segurança. Avalie periodicamente os sistemas e procedimentos de segurança para garantir sua eficácia na proteção das informações dos portadores de cartão.
- Estabeleça políticas para protocolos de segurança da informação do pessoal: Crie, publique, distribua e mantenha uma política de segurança voltada para a proteção das informações dos portadores de cartão. Garanta que funcionários e contratados compreendam a política de segurança da informação e suas responsabilidades na proteção desses dados.
Conformidade com o PCI DSS: obrigatória e vantajosa
A conformidade com o PCI DSS é obrigatória para qualquer empresa que lida com dados de titulares de cartão, mas também oferece benefícios valiosos para a constante otimização dos sistemas e processos de segurança. Com o avanço das ameaças à segurança dos dados, os elementos associados à conformidade com o PCI DSS tornam-se cada vez mais essenciais.
Empresas comprometidas com altos padrões de segurança de dados reconhecem que a conformidade com o PCI DSS vai além de uma exigência regulatória. Para muitas organizações, ela representa um pilar fundamental da estratégia de segurança. Alcançar e manter a conformidade com o PCI DSS é um investimento estratégico na segurança, na reputação e no crescimento futuro da empresa.