A redução de escopo é a melhor estratégia para o PCI DSS. Quanto menos contato a sua infraestrutura tiver com o PANPANPrimary Account Number (Os 16 dígitos do cartão)Ver no Glossário, menos você gastará com auditorias QSAQSAQualified Security Assessor — O auditor externo certificado pelo PCI Council. Use esta ferramenta para visualizar como o seu modelo de arquitetura de pagamentos define o seu SAQSAQSelf-Assessment Questionnaire: O formulário exigido que os lojistas/sub-adquirentes preencham anualmente. e o número absoluto de controles exigidos.
Padrão v3.2.1
MFA apenas para acesso administrativo remoto.
O Salto v4.0
MFA obrigatório para TODOS os acessos ao CDE (Cardholder Data Environment), inclusive locais.
Padrão v3.2.1
Monitoramento genérico de logs.
O Salto v4.0
Gestão ativa de todos os scripts JS rodando na página de checkout (Requirement 6.4.3 e 11.6.1).
Padrão v3.2.1
Rígida (Siga a regra ou use controles compensatórios).
O Salto v4.0
Flexível. O lojista pode atingir o 'Objetivo' do requisito com uma solução inovadora validada pelo QSA.
Padrão v3.2.1
Mínimo 7 caracteres.
O Salto v4.0
Mínimo 12 caracteres (se não houver MFA) e rotação baseada em risco.
A versão 3.2.1 expirou em Março de 2024. A partir de agora, as avaliações já devem seguir a v4.0. Requisitos marcados como "Best Practice" tornam-se mandatórios em Março de 2025.
Compliance & Segurança de Dados
Desde abril de 2022, a expansão do BIN para 8 dígitos é mandatória. No entanto, existe uma confusão comum sobre o truncamento de dados para fins de PCI DSS.
"Empresas não são obrigadas a mudar para o formato '8+4' imediatamente se o mascaramento '6+4' (primeiros 6 e últimos 4) ainda atende ao seu negócio."
As regras do programa Site Data Protection (SDP) da Mastercard permitem continuar com 6+4 sem alterações para fins de auditoria, desde que o PAN completo não seja exposto.
Truncamento 8+4
Aumenta o risco de exposição do PAN se não houver controles rígidos de acesso.
Risco de Identificação
Com 8 dígitos de BIN e 4 finais, sobram poucos dígitos para anonimização real.
Legacy Systems
Verifique se seu banco de dados suporta o campo de BIN expandido sem truncar dados reais.
O que é o PCI DSS? O Payment Card Industry Data Security Standard é o padrão global de segurança para qualquer empresa que processe, armazene ou transmita dados de cartões. O não cumprimento (Non-compliance) pode gerar multas mensais de **$5.000 a $100.000** aplicadas pelas bandeiras.