וְכֹל כֶּסֶף וְזָהָב אוֹצַר ה' יָבוֹא vechol kesef vezahav otzar Hashem yavo · toda a prata e o ouro entrarão no tesouro · Yehoshua 6:19

Blog/Artigos · Governança

PCI-DSS: o tesouro do cartão guardado, e a arte de guardar menos

Os doze requisitos, o ambiente de dados do titular, tokenização e a redução de escopo, com PCI DSS 4.0, SAQ e QSA.

Por Juliano Vince de Campos · · 6 min de leitura · 4 seções · 4 figuras

אוֹצָר VECHOL · YEHOSHUA 6:19

Em Jericó, a prata e o ouro deviam ir ao tesouro, guardados sob regra estrita, separados de tudo o mais. Dado de cartão de pagamento é esse tesouro no mundo digital: concentra valor, atrai o atacante e exige guarda rigorosa. O PCI-DSS, o padrão de segurança da indústria de cartões, é o cofre e o regulamento desse tesouro. Mas quem opera pagamentos aprende cedo a verdade contraintuitiva do padrão: a melhor forma de proteger o tesouro não é construir um cofre maior, é guardar menos ouro.

Por que o cartão tem um padrão só dele

O PCI-DSS não é lei; é um padrão contratual imposto pelas bandeiras, Visa, Mastercard e as outras, a todos que armazenam, processam ou transmitem dado de cartão. Descumprir não gera multa do Estado, gera algo pior para o negócio: multas das bandeiras, aumento de taxas e, no limite, a perda do direito de processar pagamentos, o que para uma fintech é a sentença de morte. O tesouro tem padrão próprio porque o dano de um vazamento de cartão é imediato e mensurável em fraude.

O padrão gira em torno de um conceito central: o CDE, o ambiente de dados do titular do cartão, o conjunto de sistemas que tocam o dado sensível. Tudo em PCI-DSS se aplica ao CDE, e o tamanho do CDE determina o tamanho do trabalho. É por isso que a estratégia inteligente ataca o escopo antes de atacar os controles: quanto menor o CDE, menos sistemas precisam cumprir os doze requisitos, e mais barato e mais seguro fica o programa.

Figura 1O que define o escopo do PCI-DSS
  1. CDE núcleosistemas que armazenam, processam ou transmitem dado de cartão
  2. Conectados ao CDE adjacentesistemas que se comunicam com o CDE, também no escopo
  3. Segmentado foraisolado do CDE por rede: fica fora do escopo
  4. Redução de escopo estratégiatokenizar e segmentar para encolher o que é PCI
O tamanho do CDE determina o tamanho do trabalho. A jogada de mestre é encolher o escopo antes de aplicar controle, não proteger um CDE inchado.

Os doze requisitos, em seis objetivos

O PCI-DSS organiza doze requisitos em seis objetivos de controle: construir e manter rede segura, proteger o dado do titular, manter programa de gestão de vulnerabilidade, implementar controle de acesso forte, monitorar e testar redes, e manter uma política de segurança. Não há novidade conceitual para quem conhece segurança; a força do padrão é ser específico e verificável, transformando boas práticas gerais em requisitos concretos com evidência exigida.

A versão 4.0, que substituiu a 3.2.1, modernizou o padrão para a realidade de nuvem e ameaças atuais: mais ênfase em autenticação multifator, controles mais rígidos para scripts de página de pagamento contra ataques de skimming, e a introdução da abordagem customizada, que permite atingir o objetivo de um requisito por um controle alternativo desde que se prove a eficácia. É a maturidade do padrão reconhecendo que o como pode variar, desde que o resultado de segurança seja demonstrado.

Figura 2Os seis objetivos de controle do PCI-DSS
  • 01Rede segurafirewall e configuração; sem senha padrão de fábrica
  • 02Proteger o dadocriptografia, e não guardar o que não precisa
  • 03Gestão de vulnerabilidadeantimalware e software atualizado e seguro
  • 04Acesso fortemenor privilégio, MFA e identidade única por pessoa
  • 05Monitorar e testarlog, teste de intrusão e varredura regular
  • 06Políticaprograma de segurança da informação mantido
Doze requisitos em seis objetivos. Nada de novo conceitualmente; a força é a especificidade verificável, que transforma boa prática em requisito com evidência.

A jogada de mestre: guardar menos ouro

Aqui está a sabedoria operacional do PCI-DSS: se o dado de cartão não está no seu sistema, ele não pode vazar do seu sistema, e aquele sistema sai do escopo. A tokenização é a ferramenta central: o número real do cartão é substituído por um token sem valor, guardado por um provedor especializado, e o seu ambiente passa a lidar só com o token. O tesouro sai do seu cofre e vai para um cofre construído para isso, e o seu programa PCI encolhe drasticamente.

No PicPay e no PagoNxt, operando pagamentos em escala, essa foi sempre a estratégia: reduzir o footprint de dado sensível para reduzir superfície de ataque e custo de conformidade ao mesmo tempo. Tokenização, criptografia ponta a ponta e segmentação de rede não são só controles, são redutores de escopo. O programa PCI mais maduro que eu operei não era o que protegia mais dado de cartão; era o que quase não tinha dado de cartão para proteger, porque terceirizou o tesouro para quem tem o cofre certo.

Figura 3Tokenização: o tesouro sai do seu cofre
  1. 01Capturao cartão é capturado num campo isolado, fora do seu sistema
  2. 02Envio ao provedoro número real vai direto ao provedor de tokenização
  3. 03Token de voltavocê recebe um token sem valor no lugar do cartão
  4. 04IAOpera com tokenseu ambiente lida só com o token, fora do escopo pesado
  5. 05Escopo reduzidomenos sistemas no CDE, menos a proteger, menos a auditar

O que não está no seu sistema não vaza dele. Terceirizar o tesouro para o cofre certo é a forma mais forte de proteger.

Tokenização é redutor de escopo antes de ser controle: encolhe o CDE, a superfície de ataque e o custo de conformidade de uma vez só.

SAQ, QSA e a conformidade proporcional

O rigor da validação depende do volume de transações e do modelo de negócio. Comerciantes menores podem se autoavaliar com o SAQ, o questionário de autoavaliação, na variante adequada ao seu cenário. Os maiores exigem avaliação por um QSA, um auditor certificado externo, com relatório de conformidade formal. Entender em qual nível você se encaixa é o primeiro passo, porque define quanto do padrão você precisa provar e como.

A armadilha é tratar PCI como projeto anual isolado, desconectado do resto da segurança. O maduro integra: os controles de acesso do PCI são os mesmos do IAM, a gestão de vulnerabilidade é o SSDLC, o monitoramento é a observabilidade, e o programa de política se ancora na ISO 27001. PCI-DSS não é uma ilha; é o tesouro específico dentro do abrigo geral. Quem opera pagamentos sob PCI, ISO 27001 e LGPD ao mesmo tempo, e eu operei, sustenta as três com um sistema só, e a conformidade PCI vira consequência de uma segurança bem arquitetada, não uma corrida à parte.

Figura 4Como abordar o PCI-DSS: escopo contra maturidade
Escopo de dado de cartão
Idealescopo mínimo por tokenização, segurança madura integrada
Cofre pesadoguarda muito cartão, mas com segurança madura; caro
Escopo enxuto, base fracatokenizou, mas a segurança geral é imatura
Risco altoguarda muito dado com segurança imatura; vazamento à espreita
Maturidade de segurança
O ideal combina escopo mínimo com segurança madura. Reduzir escopo sem base sólida, ou ter base sólida guardando ouro demais, deixa dinheiro e risco na mesa.

Para levar

PCI-DSS é o cofre e o regulamento do tesouro do cartão: doze requisitos em seis objetivos, aplicados ao CDE, validados por SAQ ou QSA. Mas a sabedoria do padrão é guardar menos ouro: tokenizar e segmentar para encolher o escopo é mais forte que proteger um CDE inchado. A versão 4.0 modernizou para nuvem e skimming, e o programa maduro integra PCI ao IAM, ao SSDLC e à ISO 27001. A IA mapeia o CDE, caça o dado supérfluo e mantém a evidência viva, mas decidir terceirizar o tesouro e reduzir o que se guarda continua sendo estratégia de quem arquiteta o pagamento.

Tags

  • #julianovincedecampos
  • #PCIDSS
  • #Governança
  • #Pagamentos
  • #Compliance
  • #Tokenização
  • #Fintech

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital