O que é PCI DSS? Definição, fluxo de pagamento e exemplos
O padrão PCI DSS (Payment Card Industry Data Security Standard) é o conjunto de requisitos de segurança do setor criado para organizações que armazenam, processam ou transmitem dados de conta de cartões de pagamento, e não uma lei geral editada pelo governo. Este guia explica o papel do PCI DSS no fluxo real de pagamentos, seus limites e os equívocos mais comuns.
Pontos principais
- Definição: O padrão PCI DSS (Payment Card Industry Data Security Standard) é o conjunto de requisitos de segurança do setor criado para organizações que armazenam, processam ou transmitem dados de conta de cartões de pagamento, e não uma lei geral editada pelo governo.
- Posição no fluxo: O PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização.
- Não confunda: PCI DSS / Dados do titular do cartão
Como entra no fluxo de pagamento
No caso do PCI DSS, o fluxo é o seguinte: o PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização. A criptografia protege o conteúdo dos dados, o mascaramento limita o que é exibido e o módulo de segurança de hardware (HSM) protege as chaves e executa as operações criptográficas: cada um cuida de uma camada diferente.
Ao avaliar o PCI DSS, observe o seguinte: a organização deve primeiro mapear os fluxos de dados e definir o escopo e as responsabilidades, para só então escolher os controles de acesso, a criptografia, os logs, a gestão de vulnerabilidades e a gestão de chaves. Um atestado de conformidade vale apenas para o escopo avaliado e para o momento da avaliação.
Exemplo prático
Ao definir o escopo do PCI DSS, o lojista rastreia como o site, o atendimento, os logs, os bancos de dados e os prestadores de serviço têm contato com os dados de conta. Passar uma vez em uma avaliação de conformidade não significa que os controles deixem de precisar de manutenção.
Diferenças em relação a termos parecidos
| Termo | Definição |
|---|---|
| Padrão PCI DSS | é o conjunto de requisitos de segurança do setor criado para organizações que armazenam, processam ou transmitem dados de conta de cartões de pagamento, e não uma lei geral editada pelo governo |
| Dados do titular do cartão | são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço |
| Dados de autenticação sensíveis | são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito |
Em essência, o PCI DSS é o conjunto de requisitos de segurança do setor criado para organizações que armazenam, processam ou transmitem dados de conta de cartões de pagamento, e não uma lei geral editada pelo governo; já os dados do titular do cartão são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.
Uso, riscos e limites
O PCI DSS tem um limite importante: dados criptografados não saem automaticamente do escopo do PCI DSS, e o mascaramento na tela não significa que os dados armazenados foram truncados. As restrições para armazenar SAD depois da autorização são especialmente rígidas e não podem ser deixadas de lado por conveniência do negócio.
Perguntas frequentes
A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre PCI DSS.
É a mesma coisa que dados do titular do cartão?
Não. O padrão PCI DSS (Payment Card Industry Data Security Standard) é o conjunto de requisitos de segurança do setor criado para organizações que armazenam, processam ou transmitem dados de conta de cartões de pagamento, e não uma lei geral editada pelo governo. Os dados do titular do cartão (CHD) são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.
Se os dados já estão criptografados, o sistema fica necessariamente fora do escopo do PCI DSS?
No caso do PCI DSS, não necessariamente. O PCI SSC deixa claro que a criptografia, sozinha, não basta para tirar automaticamente os dados do titular do cartão do escopo do PCI DSS; também é preciso avaliar as chaves, os acessos e a relação entre os ambientes.
As fontes primárias abaixo servem para conferir a definição e o fluxo do PCI DSS; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.
Tradução assistida por IA; o texto original foi revisado por Steven Cai.