CyberGlossary

Conformidade e frameworks

PCI DSS

Também conhecido como: Payment Card Industry Data Security Standard, PCI

Definição

Norma global de segurança da informação para organizações que armazenam, processam ou transmitem dados de cartões de pagamento, mantida pelo PCI Security Standards Council.

O Payment Card Industry Data Security Standard (PCI DSS) é uma norma contratual obrigatória pela indústria, aplicável a qualquer organização que armazene, processe ou transmita dados de titulares de cartão das principais bandeiras (Visa, Mastercard, American Express, Discover, JCB). A versão 4.0.1 atual define 12 requisitos de alto nível e várias centenas de subrequisitos sobre segurança de rede, cifragem, controlo de acessos, gestão de vulnerabilidades, registo e políticas. O nível de conformidade (1 a 4) depende do volume de transações e determina se a organização preenche um Self-Assessment Questionnaire ou produz um Report on Compliance auditado por um QSA.

Exemplos

  • Um comerciante de Nível 1 que passa por uma auditoria anual presencial por um QSA.
  • Um processador de pagamentos que implementa cifragem ponto a ponto e tokenização para reduzir o âmbito.

Termos relacionados