PCI-DSS
Como garantir que suas transações estejam em conformidade de segurança?
Entenda o PCI DSS
O PCI DSS — Payment Card Industry Data Security Standard — reúne requisitos técnicos e operacionais para proteger dados de cartões de pagamento.
Ele se aplica às organizações que armazenam, processam ou transmitem dados de cartão, além daquelas cujos sistemas podem afetar a segurança desse ambiente.
Orientação geralEste conteúdo apresenta informações gerais sobre o PCI DSS.
O Asaas não define qual certificação, nível de validação ou questionário SAQ deve ser adotado pela sua empresa. Para essa avaliação, consulte sua adquirente, bandeira, empresa responsável pela conformidade ou uma consultoria especializada.
Quando o PCI DSS se aplica
Sua empresa pode estar dentro do escopo do PCI DSS quando sua aplicação:
- recebe dados de cartão;
- transmite esses dados ao Asaas;
- armazena informações relacionadas ao cartão;
- controla uma página em que os dados são inseridos;
- possui sistemas que podem impactar a segurança do fluxo de pagamento.
O escopo varia conforme a forma de integração e o caminho percorrido pelos dados.
Responsabilidade compartilhada
O Asaas protege os dados processados dentro de seu ambiente.
Sua empresa continua responsável pelos sistemas, páginas, servidores e processos sob seu controle, incluindo:
- coleta dos dados do cartão;
- transmissão das informações ao Asaas;
- controle de acessos;
- proteção da infraestrutura;
- armazenamento de logs;
- correção de vulnerabilidades;
- treinamento das pessoas envolvidas na operação.
Utilizar um fornecedor certificado pode reduzir o escopo da sua empresa, mas não elimina automaticamente suas responsabilidades.
Impacto do formato de integração
| Formato | Tratamento dos dados de cartão | Possível impacto no escopo |
|---|---|---|
| Checkout Asaas | Os dados são inseridos em uma página controlada pelo Asaas | Pode reduzir o escopo da sua empresa |
| Fatura Asaas | O pagamento ocorre em uma interface controlada pelo Asaas | Pode reduzir o escopo da sua empresa |
| Link de Pagamento | O cliente informa os dados na página do Asaas | Pode reduzir o escopo da sua empresa |
| API Asaas | Os dados passam pelo back-end da sua aplicação antes de serem enviados ao Asaas | Sua infraestrutura permanece no escopo |
| Tokenização server-side | Os dados passam pelo seu servidor antes da tokenização | Sua infraestrutura permanece no escopo |
O formato da integração, isoladamente, não determina o tipo de SAQ aplicável.
A definição depende de todo o fluxo de dados, da arquitetura da aplicação e dos critérios de elegibilidade estabelecidos pelo PCI DSS e pela entidade responsável pela validação.
Tipos comuns de SAQ
O SAQ — Self-Assessment Questionnaire — é uma ferramenta utilizada por organizações elegíveis para avaliar e declarar sua conformidade com os requisitos aplicáveis do PCI DSS.
Entre os tipos mais comuns em operações online estão:
| Tipo | Aplicação geral |
|---|---|
SAQ A | Operações em que o processamento dos dados de cartão é terceirizado e os sistemas da empresa não armazenam, processam ou transmitem esses dados eletronicamente |
SAQ A-EP | E-commerce que terceiriza o processamento, mas possui sistemas que podem afetar a segurança da página ou da transação |
SAQ D | Organizações que não atendem aos critérios de elegibilidade dos questionários mais reduzidos |
Antes de preencher um SAQ, confirme se sua operação atende a todos os critérios de elegibilidade correspondentes.
Os documentos vigentes estão disponíveis na biblioteca oficial do PCI SSC.
PCI DSS no Asaas
O Asaas possui certificação PCI DSS Nível 1 e passa periodicamente por avaliação externa de conformidade.
Essa certificação contempla o ambiente e os processos que estão sob responsabilidade do Asaas. Ela não certifica automaticamente os sistemas ou a infraestrutura da empresa que realiza a integração.
Dados que não podem ser armazenados
Dados de autenticação sensíveis, como CVV, trilha completa e PIN ou bloco de PIN, não podem ser armazenados após a autorização, mesmo que estejam criptografados.
Evite também registrar dados completos de cartão em:
- logs;
- ferramentas de monitoramento;
- bancos de dados;
- mensagens de erro;
- sistemas de atendimento;
- ambientes de desenvolvimento e homologação.
Antes de implementar pagamentos por cartão
- Mapeie por onde os dados do cartão passam.
- Identifique quais sistemas recebem ou transmitem essas informações.
- Verifique se algum dado é armazenado em logs ou bancos de dados.
- Confirme o escopo e a forma de validação aplicável.
- Implemente os controles de segurança necessários.
- Mantenha as evidências de conformidade atualizadas.
Precisa de orientação?
Para definir o escopo da sua operação, o SAQ aplicável ou a necessidade de auditoria, procure uma empresa QSA — Qualified Security Assessor — ou uma consultoria especializada em PCI DSS.
Updated 9 days ago
