Preparação PCI
A conformidade PCI DSS é obrigatória para organizações que tratam dados de titulares de cartão. A não conformidade pode resultar em multas e perda de capacidade de processamento de pagamentos. Definimos o âmbito, mapeamos os controlos e criamos listas de evidências.
Por que a preparação PCI importa
A conformidade PCI DSS é obrigatória para organizações que tratam dados de titulares de cartão. O incumprimento pode resultar em multas, perda de capacidade de processamento de pagamentos e danos reputacionais. A preparação adequada garante que controlos, políticas e evidências cumprem os requisitos PCI DSS.
Este serviço é ideal para equipas que tratam dados de titulares de cartão. Definimos o âmbito PCI, mapeamos controlos aos requisitos e criamos checklists de evidências para preparar a conformidade PCI DSS.
Factos e exemplos
Impacto PCI DSS
As organizações com conformidade PCI DSS reduzem a fraude em pagamentos em 50–70 %, evitam custos médios de violação de 3,4 M $ e mantêm relações com comerciantes no valor de 10 M $+ anuais. Sem conformidade PCI, enfrentam penalizações médias de 5.000–100.000 $/mês, impossibilidade de processar pagamentos e perda de contas de comerciante.
Desafios comuns PCI DSS
- Definição do âmbito CDE: Definir o âmbito do Cardholder Data Environment demora 2–4 semanas, com 50–60 % das organizações a exceder o âmbito, aumentando custos de conformidade em 40–60 %
- Segmentação de rede: Implementar segmentação de rede adequada demora 3–6 meses, com 40–50 % das organizações a falhar avaliações PCI por lacunas de segmentação
- Seleção do SAQ: Selecionar o questionário de autoavaliação adequado demora 1–2 semanas, com 30–40 % das organizações a escolher o SAQ errado, causando falhas de conformidade
- Implementação de controlos: Implementar os 12 requisitos PCI DSS demora 4–8 meses, com 50–60 % das organizações a falharem controlos críticos
Exemplos reais
- Plataforma e-commerce: Alcançou conformidade PCI DSS em 5 semanas, permitindo processamento de pagamentos no valor de 50 M $+ anuais e evitando penalizações mensais de 500.000 $+
- Rede de retalho: Completou preparação PCI em 6 semanas, reduzindo a fraude em pagamentos em 60 % e mantendo relações com comerciantes no valor de 100 M $+ anuais
- Processador de pagamentos SaaS: Estabeleceu controlos PCI em 4 semanas, permitindo onboarding de clientes enterprise que exigiam conformidade, gerando 10 M $+ de receita anual
Como funciona
Um processo estruturado adaptado a este projeto
Descoberta e mapeamento de dados de titulares
Identificar todos os locais onde os dados são armazenados, processados ou transmitidos; mapear fluxos entre sistemas, redes e terceiros
Definição do âmbito CDE e segmentação de rede
Definir limites do Cardholder Data Environment, avaliar a eficácia da segmentação de rede e identificar sistemas no âmbito para conformidade PCI DSS
Análise de lacunas aos 12 requisitos PCI DSS
Avaliar controlos atuais face aos 12 requisitos PCI DSS: segurança de rede, proteção de dados, controlo de acesso, monitorização, gestão de vulnerabilidades e outros
Seleção e orientação SAQ
Determinar o questionário de autoavaliação adequado (SAQ A, B, C, D ou P2PE) consoante o ambiente e fornecer orientação sobre requisitos de preenchimento
Roteiro de remediação
Priorizar lacunas por risco e impacto na conformidade, criar plano de remediação com prazos, recursos e responsabilidades
Recolha de evidências e procedimentos de teste
Estabelecer procedimentos de recolha de evidências, metodologias de teste de controlos e modelos de documentação para demonstrar conformidade PCI DSS contínua
O que receberá
Entregas claras e acionáveis
Definição do âmbito CDE (Cardholder Data Environment) e avaliação da segmentação de rede
Análise de lacunas aos 12 requisitos PCI DSS e mapeamento de controlos
Orientação e seleção do Questionário de Autoavaliação (SAQ)
Revisão do diagrama de rede e recomendações de segmentação
Mapeamento de fluxos de dados para dados de titulares de cartão
Roteiro de remediação priorizado por risco e impacto de conformidade
Procedimentos de recolha de evidências e modelos de documentação
Procedimentos de teste de controlos e checklist de evidências
Ideal se
- Acesso aos diagramas de fluxos de pagamento
- Apenas sessões remotas
- Disponibilidade de stakeholders
Fora do âmbito
- Honorários de auditor externo
Pronto para começar?
Vamos falar sobre como Preparação PCI pode ajudar a sua equipa a alcançar os seus objetivos.