PCI Compliance ou PCI DSS: o que é, seus requisitos e benefícios
28/10/2021Descubra o que é PCI Compliance/DSS e qual a sua importância para o comércio eletrônico
PCI Compliance, PCI DSS ou Padrão de Segurança de Dados da Indústria de Pagamento com Cartão é um grupo de requisitos e procedimentos de segurança que visam a proteção dos dados do titular do cartão que são compartilhados a cada compra. O objetivo da adoção do PCI DSS é afastar a possibilidade de fraudes ou roubo de dados. Em outras palavras: adotar uma solução de pagamento em conformidade com PCI DSS significa oferecer uma experiência de compra segura ao consumidor.
PCI Compliance ou PCI DSS Data Security Standard: saiba como funciona o protocolo de segurança digital
PCI DSS ou “Payment Card Industry Data Security Standard” é uma certificação de segurança internacional que se aplica a toda a cadeia de processamento de pagamentos no cartão: comerciantes, processadores, adquirentes, emissores e prestadores de serviço. Ou seja, entidades que armazenam, processam ou transmitem dados do titular do cartão (CHD) e/ou dados de autenticação confidenciais (SAD)”.
Criado em 2004 de forma conjunta pelas bandeiras MasterCard, American Express, Visa, Discover e JCB International, o PCI DSS é regulado pelo Payment Card Industry Security Standards Council (Conselho dos Padrões de Segurança da Indústria de Pagamento com Cartão), constituído pelo mesmo grupo e guiado por um fórum global aberto. O papel do Conselho é aprimorar a segurança de dados, orientando boas práticas e ajudando a implementá-las para estabelecer um padrão de segurança mínimo.
PCI Compliance: proteção de dados de ponta a ponta
O banco emissor e a adquirente dos cartões dividem a responsabilidade pelo cumprimento dessas diretrizes e pela punição dos responsáveis por casos de vazamento de dados. Os comerciantes, por sua vez, precisam garantir que seus sistemas e processos mantenham os dados dos consumidores (como nome do titular, número do cartão, código de segurança e data de validade) seguros, seja qual for o tamanho do negócio ou o volume de operações. Detectar falhas e prevenir ataques também é tarefa do estabelecimento que manipula o cartão. A escolha de um processador de pagamentos ou gateway de pagamentos adequados ao PCI DSS é a forma mais concreta de atingir esse objetivo.
PCI DSS: requisitos que garantem a segurança dos dados
Seja no Brasil ou em qualquer parte do mundo, o certificado PCI compreende os requisitos mínimos para garantir a segurança da informação. Esse conjunto de boas práticas pode ser aperfeiçoado para diminuir ainda mais as chances de vazamentos ou até mesmo para obedecer leis locais ou normas específicas de um setor do comércio.
PCI Compliance: conheça os 12 requisitos e os PCI levels
A lista de exigências para obter uma certificação PCI compreende 12 itens, que podem ser agrupados em seis grandes objetivos:
- Construir e manter a segurança de uma rede de sistemas: utilizar firewall atualizado e criar senhas fortes para proteger o sistema e outros parâmetros de segurança;
- Proteger os dados do titular do cartão: preservar os dados do titular (como nome, endereço, telefone e e-mail) e utilizar criptografia ao transmiti-los em redes abertas e públicas;
- Manter um programa de gerenciamento de vulnerabilidades: usar e atualizar sistemas antivírus, antispyware e antimalware, além de desenvolver e manter sistemas e aplicativos seguros contra hackers;
- Implementar medidas rigorosas de controle de acesso: internamente, designar permissão para acesso aos dados do cartão de acordo com a necessidade, restringindo ao máximo o número de pessoas que entram em contato com eles, seja física ou digitalmente. Garantir, também, que o acesso aos componentes do sistema seja sempre autenticado e identificado;
- Monitorar e testar as redes regularmente: fazer testes periódicos em sistemas e processos de segurança, além de monitorar todos os acessos com relação aos recursos da rede e aos dados do titular do cartão;
- Manter uma política de segurança de informações: definir e garantir a eficiência de uma política de segurança válida para todas as equipes.
A certificação PCI DSS pode ser obtida em 4 níveis, de acordo com a quantidade de transações processadas anualmente:
Nível 1: processa mais de 6 milhões de transações por ano. Passa por auditoria anual.
Nível 2: processa entre 1 e 6 milhões de transações anualmente.
Nível 3: processamento anual de 20 mil a 1 milhão de transações online ou menos de 1 milhão de transações no total ao longo de um ano.
Nível 4: processa menos de 20 mil transações online ou até 1 milhão de transações ao todo no período de um ano.
Do nível 2 ao nível 4, os estabelecimentos comerciais precisam preencher um questionário de autoavaliação anual, passar por uma verificação de rede trimestral e obter um atestado de conformidade para avaliações locais. Empresas com certificado nível 1 não precisam fazer a autoavaliação, porém são auditadas todo ano por um assessor de segurança qualificado ou por um auditor interno com anuência do diretor da empresa.
Já para Provedores de Pagamentos (PSPs), existem dois níveis:
Nível 1: acima de 300 mil transações por ano;
Nível 2: abaixo de 300 mil transações por ano.
Os requisitos de avaliação incluem scan trimestral da rede, atestado de conformidade realizado por auditoria e um report anual de compliance, no caso de uma vpn, para PSPs no nível 1. As soluções de pagamentos do Bexs possuem certificação PCI Level 1.
Os benefícios do PCI Compliance para sua empresa
Além de obrigatório para todos que participam do processamento de dados de cartões, escolher parceiros que preenchem os requisitos de segurança do PCI DSS ainda conta pontos a favor da reputação que sua empresa vai construir online. Estamos falando de plataformas de e-commerce, servidores e dos já citados processadores de pagamento e o gateway de pagamento online. Veja a seguir o que sua empresa ganha quando trabalha em parceria com empresas com PCI Compliance:
- Responsabilidade legal: caso haja um vazamento de dados ou outro tipo de crime cibernético, o processo de pagamento vai ser investigado em busca de pontos de fragilidade. Situações assim podem desencadear ações jurídicas e muita dor de cabeça.
- Proteção contra fraudes: quanto ocorre uma fraude, seu estabelecimento perde duas vezes: ao enviar o produto ao remetente que se apropriou dos dados do cartão de terceiros e ao restituir o valor pago ao consumidor lesado (que provavelmente vai solicitar o cancelamento da compra junto ao provedor do cartão), procedimento conhecido como chargeback.
- Confiança do consumidor: cada vez mais educado, o consumidor digital busca estar sempre a par da reputação dos e-commerces com que compartilha seus dados. Você não vai querer que a sua marca esteja envolvida em falhas de segurança, não é mesmo?
Bexs Pay: soluções de pagamento internacional com PCI DSS Level 1
Utilizando uma solução de PSP desenvolvida pelo Bexs dentro das diretrizes de PCI DSS, você estará garantindo ao seu consumidor o processo de pagamento mais seguros do mercado. Nossas APIs são criadas dentro dos mais altos padrões de segurança do setor de pagamentos. Com elas, sua empresa também pode aceitar pagamentos online internacionais, com valores convertidos automaticamente para a moeda local do consumidor, e receber na moeda de sua preferência, onde estiver. Entre em contato conosco!