Compliance08/07/20266 min de leituraConteúdo Verificado

O que é o documento PCI DSS?

O documento PCI DSS é o padrão que define como qualquer empresa deve proteger dados de cartão de pagamento. Neste artigo, você entende sua origem, estrutura e abrangência.
O que é o documento PCI DSS?
Índice do artigo

O que é o documento PCI DSS?

Neste artigo:

O que é o documento PCI DSS

PCI DSS é a sigla para Payment Card Industry Data Security Standard, ou Padrão de Segurança de Dados da Indústria de Cartões de Pagamento. Trata-se de um documento normativo que reúne requisitos técnicos e operacionais obrigatórios para qualquer organização que armazene, processe ou transmita dados de titulares de cartão.

Diferente de uma lei, o PCI DSS é um requisito contratual. Ele nasceu em 2004, por iniciativa conjunta das principais bandeiras de cartão, com o objetivo de padronizar a segurança de dados de pagamento em todo o mundo e reduzir fraudes.

O documento PCI DSS não é uma recomendação: é a referência técnica que bandeiras, adquirentes e bancos usam para determinar se uma empresa está apta a processar transações com cartão com segurança.

Origem e propósito do padrão

O padrão surgiu da união de programas de segurança que Visa, Mastercard, American Express, Discover e JCB mantinham separadamente. Ao unificar essas exigências em um único documento, o mercado de pagamentos ganhou uma referência comum, o que simplificou auditorias e reduziu a ambiguidade sobre o que era exigido de cada empresa.

PCI DSS como documento normativo

Na prática, o PCI DSS é publicado como um manual de requisitos e procedimentos de teste. Cada item descreve o controle esperado, a forma como ele deve ser implementado e como um auditor deve validar sua existência. É esse nível de detalhe que torna o documento auditável e replicável em qualquer setor que movimente dados de cartão — do varejo a fintechs.

Quem mantém e atualiza o documento PCI DSS

O documento é de responsabilidade do PCI Security Standards Council (PCI SSC), um conselho formado pelas cinco principais bandeiras de cartão. É o PCI SSC quem publica, revisa e atualiza periodicamente o texto oficial, disponível na biblioteca de documentos do PCI SSC.

O papel do PCI SSC

O conselho não fiscaliza empresas diretamente. Sua função é técnica: escrever, esclarecer e evoluir o padrão, além de credenciar os profissionais (QSA, ISA) autorizados a avaliar a conformidade das organizações.

Como as bandeiras aplicam o padrão

A exigência de conformidade e as eventuais penalidades por descumprimento partem das bandeiras e dos adquirentes, não do PCI SSC. Cada bandeira usa o documento PCI DSS como base contratual em seus próprios programas de conformidade.

Como o documento PCI DSS está estruturado

O documento organiza seus controles em 6 objetivos de segurança, que por sua vez se desdobram em 12 requisitos principais.

Rede e Sistemas

Construir e manter redes e sistemas seguros

Dados do Cartão

Proteger os dados de conta armazenados e transmitidos

Gestão de Vulnerabilidades

Manter um programa de gestão de vulnerabilidades

Os 6 objetivos de controle

ObjetivoFoco principal
1. Construir e manter redes segurasFirewalls e configurações seguras
2. Proteger dados de contaCriptografia e minimização de dados armazenados
3. Gestão de vulnerabilidadesAntivírus e desenvolvimento seguro
4. Controle de acessoRestrição de acesso por necessidade de função
5. Monitoramento e testesLogs, monitoramento contínuo e testes de segurança
6. Política de segurançaManutenção de uma política formal de segurança

Os 12 requisitos principais

Cada objetivo se desdobra em um ou mais requisitos numerados, que vão desde a instalação de controles de segurança de rede até a exigência de testes de penetração e políticas formais de segurança da informação. É esse conjunto de 12 requisitos — hoje com 64 exigências novas ou atualizadas na versão vigente — que compõe o corpo técnico do documento.

O nível de detalhe dos requisitos é o que diferencia o PCI DSS de um guia de boas práticas: cada controle vem acompanhado do procedimento de teste que o auditor deve aplicar.

Quem precisa seguir o documento PCI DSS

O documento PCI DSS se aplica a qualquer organização que armazene, processe ou transmita dados de cartão — independentemente do porte ou do volume de transações.

Empresas e organizações abrangidas

Isso inclui e-commerces, adquirentes, sub-adquirentes, bancos, fintechs, gateways de pagamento, processadoras e provedores de nuvem que tenham qualquer contato com dados de titulares de cartão. Se um cliente paga com cartão de crédito ou débito, o documento se torna relevante para essa operação.

Níveis de conformidade

A validação varia conforme o volume anual de transações, dividido em quatro níveis (Level 1 a Level 4). Quanto maior o volume processado, mais rigorosa é a forma de validação exigida — de um questionário de autoavaliação até uma auditoria completa conduzida por um QSA. Esse tema aprofundamos em como funcionam os níveis de conformidade PCI DSS.

Versão atual do documento PCI DSS

A versão em vigor é o PCI DSS v4.0.1, publicada em junho de 2024. A conformidade com todos os requisitos passou a ser obrigatória em 31 de março de 2025, substituindo definitivamente a antiga versão 3.2.1.

O que mudou em relação à v3.2.1

A v4.0.1 é uma revisão pontual da v4.0, sem novos requisitos além dos já previstos — apenas correções e esclarecimentos de redação. A mudança de fundo já havia ocorrido na v4.0, que passou a tratar a segurança como um processo contínuo, e não mais como um evento anual de auditoria.

Por que isso importa agora

Empresas que ainda validam sua conformidade com base na v3.2.1 estão desatualizadas: essa versão foi oficialmente retirada e não é mais aceita em avaliações. Manter-se alinhado ao texto vigente do documento é o que garante que o Relatório de Conformidade (ROC) ou o Questionário de Autoavaliação (SAQ) de uma empresa continue válido perante bandeiras e adquirentes.

Conclusão

O documento PCI DSS é, antes de tudo, uma referência técnica: ele descreve, em detalhe, os controles que qualquer empresa precisa ter para proteger dados de cartão de pagamento. Entender sua origem, sua estrutura em objetivos e requisitos, e quem o mantém é o primeiro passo para interpretar corretamente o que uma auditoria de conformidade vai exigir.

Manter-se atualizado com a versão vigente do documento — hoje a v4.0.1 — evita que uma empresa apresente relatórios de conformidade baseados em exigências já obsoletas.

Leia também:

**Precisa de ajuda para interpretar o documento PCI DSS?** Fale com nossos especialistas e descubra como a Access Security pode apoiar sua empresa rumo à conformidade.

Falar com um Especialista →

Precisa de ajuda com Compliance e Segurança?

Nossos especialistas podem ajudar sua empresa a se adequar às normas mais exigentes do mercado.