Compreendendo os padrões de segurança de dados do setor de cartões de pagamento (PCI DSS)
Neste artigo, falarei sobre os padrões de segurança de dados do setor de cartões de pagamento (PCI DSS). Os padrões de segurança de dados do setor de cartões de pagamento (PCI DSS) são um conjunto de padrões de segurança criados para garantir que todas as empresas que aceitam, processam, armazenam ou transmitem informações de cartão de crédito mantenham um ambiente seguro. Esses padrões são projetados para proteger a privacidade e segurança das informações de cartão de crédito e reduzir o risco de fraude e violação de dados.
Nesta postagem do blog, discutiremos os principais aspectos do PCI DSS e forneceremos uma visão geral dos requisitos que as empresas devem atender para cumprir esses padrões.
O Payment Card Industry Security Standards Council (PCI SSC) foi fundado em 2006 pelas principais empresas de cartão de crédito, incluindo Visa, Mastercard, American Express e Discover. O PCI SSC é responsável por desenvolver e manter os padrões PCI DSS.
Os padrões PCI DSS se aplicam a todas as empresas que processam transações com cartão de crédito, independentemente de seu tamanho ou localização. Isso inclui comerciantes, processadores, adquirentes, emissores e prestadores de serviços.
Requisitos do PCI DSS:
Os padrões PCI DSS consistem em 12 requisitos, cada um deles dividido em sub-requisitos. Esses requisitos foram criados para garantir que as empresas que processam transações com cartão de crédito mantenham um ambiente seguro que proteja os dados do titular do cartão contra acesso, uso, divulgação e destruição não autorizados. Os 12 requisitos são os seguintes:
- Instale e mantenha uma configuração de firewall para proteger os dados do titular do cartão.
- Não use padrões fornecidos pelo fornecedor para senhas do sistema e outros parâmetros de segurança.
- Proteja os dados armazenados do titular do cartão.
- Criptografe a transmissão dos dados do titular do cartão em redes públicas abertas.
- Use e atualize regularmente software ou programas antivírus.
- Desenvolver e manter sistemas e aplicativos seguros.
- Restrinja o acesso aos dados do titular do cartão por necessidade comercial.
- Atribua uma ID exclusiva a cada pessoa com acesso ao computador.
- Restrinja o acesso físico aos dados do titular do cartão.
- Rastreie e monitore todo o acesso a recursos de rede e dados do titular do cartão.
- Teste regularmente os sistemas e processos de segurança.
- Manter uma política que trate da segurança da informação para todos os funcionários.
A conformidade com o PCI DSS é obrigatória para todas as empresas que aceitam pagamentos com cartão de crédito. As empresas que não cumprirem essas normas podem estar sujeitas a multas, penalidades e ações judiciais. Além disso, a não conformidade pode resultar em danos à reputação, perda de clientes e diminuição da receita.
Para atingir a conformidade com o PCI DSS, as empresas devem passar por uma avaliação anual por um Avaliador de Segurança Qualificado (QSA) ou um Avaliador de Segurança Interna (ISA). A avaliação determina se a empresa atende aos requisitos estabelecidos pelo PCI SSC.
Existem quatro níveis de conformidade com o PCI DSS, determinados com base no volume de transações de cartão de crédito processadas por uma empresa. O nível 1 é o mais alto nível de conformidade e se aplica a empresas que processam mais de 6 milhões de transações por ano. O nível 4 é o nível mais baixo de conformidade e se aplica a empresas que processam menos de 20.000 transações por ano.
O PCI DSS é um conjunto de padrões de segurança que todas as empresas que aceitam, processam, armazenam ou transmitem informações de cartão de crédito devem cumprir. Esses padrões são projetados para proteger a privacidade e segurança das informações de cartão de crédito e reduzir o risco de fraude e violação de dados.
As empresas que não cumprirem essas normas podem estar sujeitas a multas, penalidades e ações judiciais. Além disso, a não conformidade pode resultar em danos à reputação, perda de clientes e diminuição da receita.
Para atingir a conformidade com o PCI DSS, as empresas devem passar por uma avaliação anual por um Avaliador de Segurança Qualificado (QSA) ou um Avaliador de Segurança Interna (ISA). A avaliação determina se a empresa atende aos requisitos estabelecidos pelo PCI SSC.

Neste artigo, falei sobre os padrões de segurança de dados do setor de cartões de pagamento (PCI DSS). Espero vê-lo em meu próximo artigo, cuide-se.