PCI DSS (Payment Card Industry Data Security Standard) é o padrão internacional de segurança de dados criado pelas bandeiras de cartão para proteger informações do titular do cartão durante todo o processamento de um pagamento. Qualquer negócio que armazene, processe ou transmita dados de cartão — de um pequeno e-commerce a um grande gateway de pagamentos — pode ser exigido a comprovar conformidade com esse padrão.
O que é o PCI DSS, na prática
Segundo o PCI Security Standards Council (PCI SSC), entidade responsável pela norma, o PCI DSS foi desenvolvido para incentivar e aprimorar a segurança dos dados das contas de cartões de pagamento e facilitar a ampla adoção de medidas consistentes de segurança de dados em nível global. O conselho foi fundado pelas principais bandeiras internacionais (Visa, Mastercard, American Express, Discover e JCB), que usam o padrão como requisito contratual para quem participa do ecossistema de cartões.
Importante: PCI DSS não é uma lei brasileira nem uma norma do Banco Central — é um requisito estabelecido pela própria indústria de cartões, aplicado por meio de contratos entre adquirentes, bandeiras e comerciantes.
Quem precisa seguir o padrão
- Lojas virtuais e marketplaces que recebem pagamento com cartão de crédito ou débito.
- Gateways de pagamento, adquirentes e subadquirentes que processam ou armazenam dados de cartão.
- Provedores de checkout, ERPs e sistemas de PDV que lidam com número de cartão, validade ou código de segurança (CVV).
A versão vigente do padrão trouxe atualizações recentes: segundo a Panorama Abecs, a atualização 4.0.1 do PCI DSS não altera os fundamentos da versão 4.0, apenas ajusta interpretações e esclarece dúvidas, reforçando exigências como o monitoramento contínuo de páginas de pagamento em ambientes de e-commerce.
Os pilares do padrão
De forma resumida, o PCI DSS organiza seus requisitos em torno de objetivos como: manter redes seguras, proteger os dados armazenados do titular do cartão, controlar o acesso à informação, monitorar e testar redes regularmente, e manter uma política de segurança da informação documentada. Empresas que não conseguem comprovar conformidade ficam sujeitas a penalidades contratuais, aumento de taxas ou até suspensão da capacidade de processar cartões — por isso o tema é relevante para qualquer negócio que dependa de pagamentos online.
Como isso aparece no dia a dia do lojista
- Checkout terceirizado: ao usar um gateway ou checkout que já é homologado pelo padrão, o lojista reduz sua própria exposição, pois não chega a armazenar diretamente os dados do cartão.
- Tokenização: substituir o número real do cartão por um token reduz o escopo de auditoria e o risco em caso de vazamento (veja também nosso conteúdo sobre tokenização de cartão).
- Autoavaliação: comerciantes de menor volume costumam preencher um questionário de autoavaliação (SAQ) adaptado ao seu modelo de operação, em vez de passar por auditoria completa.
PCI DSS não é sobre uma única tecnologia
Um erro comum é achar que basta “ter um certificado SSL” para estar em conformidade. Na prática, o padrão cobre controles técnicos (firewalls, criptografia, segmentação de rede) e também processos organizacionais, como gestão de acessos, resposta a incidentes e treinamento de equipe. Por isso, negócios que processam pagamentos costumam delegar a parte mais sensível do fluxo — a captura e o armazenamento do dado de cartão — a fornecedores especializados já auditados, reduzindo a própria superfície de risco.
Perguntas frequentes
PCI DSS é obrigatório por lei no Brasil?
Não é uma lei. É um requisito contratual definido pelas bandeiras de cartão e aplicado a quem participa da cadeia de processamento de pagamentos com cartão.
Uma loja pequena também precisa se preocupar com PCI DSS?
Sim, mas o nível de exigência varia conforme o volume de transações e o modelo de operação — por isso existem diferentes questionários de autoavaliação para perfis distintos de comerciante.
Usar um checkout de terceiros elimina a responsabilidade sobre PCI DSS?
Reduz bastante o escopo de responsabilidade, mas não elimina totalmente — o lojista ainda deve seguir boas práticas de segurança na própria loja e nos sistemas conectados ao checkout.
O que acontece se uma empresa não estiver em conformidade?
Pode enfrentar multas contratuais, aumento de taxas de processamento ou suspensão da capacidade de aceitar cartões, além de maior exposição em caso de vazamento de dados.
Trabalhar com uma plataforma de pagamentos que já opera dentro de boas práticas de segurança de dados de cartão é uma forma de reduzir a complexidade desse tema para quem vende online. Conheça também como funciona o antifraude em pagamentos online e avalie sua operação com o apoio da tecnologia da Kleevo Pay.
