VS Payments

Meios de Pagamento & Inovação

Voltar ao Hub de Compliance

Calculadora de Escopo PCI DSS v4

REGRA

A redução de escopo é a melhor estratégia para o PCI DSS. Quanto menos contato a sua infraestrutura tiver com o PAN, menos você gastará com auditorias QSA. Use esta ferramenta para visualizar como o seu modelo de arquitetura de pagamentos define o seu SAQ e o número absoluto de controles exigidos.

Mapeamento de Escopo Arquitetural

MFA em Todo Lugar

CRÍTICO

Padrão v3.2.1

MFA apenas para acesso administrativo remoto.

O Salto v4.0

MFA obrigatório para TODOS os acessos ao CDE (Cardholder Data Environment), inclusive locais.

Impede 90% dos ataques baseados em roubo de credenciais internas.

Proteção de Scripts (E-com)

ALTO

Padrão v3.2.1

Monitoramento genérico de logs.

O Salto v4.0

Gestão ativa de todos os scripts JS rodando na página de checkout (Requirement 6.4.3 e 11.6.1).

Previne o Magecart (Digital Skimming) onde invasores injetam código para roubar PAN no front-end.

Customized Approach

MÉDIO

Padrão v3.2.1

Rígida (Siga a regra ou use controles compensatórios).

O Salto v4.0

Flexível. O lojista pode atingir o 'Objetivo' do requisito com uma solução inovadora validada pelo QSA.

Permite que empresas de tecnologia usem ferramentas modernas de cloud que antes eram barradas.

Senhas Robustas

MÉDIO

Padrão v3.2.1

Mínimo 7 caracteres.

O Salto v4.0

Mínimo 12 caracteres (se não houver MFA) e rotação baseada em risco.

Aumenta a resistência a ataques de brute-force.

Prazo de Transição

A versão 3.2.1 expirou em Março de 2024. A partir de agora, as avaliações já devem seguir a v4.0. Requisitos marcados como "Best Practice" tornam-se mandatórios em Março de 2025.

O Impacto dos BINs de 8 Dígitos

Compliance & Segurança de Dados

Desde abril de 2022, a expansão do BIN para 8 dígitos é mandatória. No entanto, existe uma confusão comum sobre o truncamento de dados para fins de PCI DSS.

A Regra de Ouro (SDP)

"Empresas não são obrigadas a mudar para o formato '8+4' imediatamente se o mascaramento '6+4' (primeiros 6 e últimos 4) ainda atende ao seu negócio."

As regras do programa Site Data Protection (SDP) da Mastercard permitem continuar com 6+4 sem alterações para fins de auditoria, desde que o PAN completo não seja exposto.

Pontos de Atenção PCI v4.0

  • Truncamento 8+4

    Aumenta o risco de exposição do PAN se não houver controles rígidos de acesso.

  • Risco de Identificação

    Com 8 dígitos de BIN e 4 finais, sobram poucos dígitos para anonimização real.

  • Legacy Systems

    Verifique se seu banco de dados suporta o campo de BIN expandido sem truncar dados reais.

O que é o PCI DSS? O Payment Card Industry Data Security Standard é o padrão global de segurança para qualquer empresa que processe, armazene ou transmita dados de cartões. O não cumprimento (Non-compliance) pode gerar multas mensais de **$5.000 a $100.000** aplicadas pelas bandeiras.