Se você ainda não concluiu a validação do Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI DSS) do seu contrato de comerciante, poderá estar sujeito a uma tarifa de não conformidade com PCI. É uma cobrança mensal extra que seu banco adquirente ou provedor de pagamentos adiciona aos custos de processamento. Ela se repete a cada ciclo de faturamento e permanece no extrato até que você envie a comprovação de que atendeu ao padrão de conformidade com PCI DSS. As tarifas de não conformidade com PCI variam de US$ 25 a US$ 100 mil por mês, dependendo de quanto tempo a empresa está em não conformidade.
Abaixo, explicaremos quem de fato paga essas tarifas e por que, como seus custos típicos se comparam às penalidades que pretendem evitar e o que pode desencadear uma cobrança.
Principais conclusões
As tarifas de não conformidade com PCI são cobradas por bancos adquirentes, não pelas bandeiras de cartão. É uma forma de compensar a responsabilidade que assumem por empresas não validadas.
A tarifa em si é pequena em comparação com as penalidades das bandeiras de cartão e os custos de violação contra os quais ela deve proteger.
Preencher o Questionário de autoavaliação (SAQ) correto e reduzir o quanto de dados do titular do cartão entra em contato com seus próprios sistemas são as formas mais rápidas de eliminar a cobrança.
O que é uma tarifa de não conformidade com PCI?
A tarifa de não conformidade com PCI é uma cobrança mensal que o banco adquirente ou provedor de pagamentos de uma empresa adiciona quando a empresa não conclui a validação do PCI DSS exigida pelo contrato de comerciante.
Diferentes empresas têm diferentes requisitos de validação. As bandeiras de cartão separam as empresas em quatro níveis com base no volume anual de transações: uma empresa que processa milhões de transações por ano enfrenta documentação mais rigorosa do que uma que processa alguns milhares. As empresas que lidam com dados do cartão diretamente nos próprios servidores têm mais responsabilidade de conformidade do que aquelas que direcionam os campos de pagamento por meio de uma solução hospedada ou tokenizada, já que o escopo do que precisa de auditoria muda com cada configuração.
Quem paga as tarifas de não conformidade com PCI e por quê?
A empresa paga as tarifas de não conformidade com PCI. Embora as bandeiras de cartão definam o padrão, os bancos adquirentes assumem a responsabilidade quando uma empresa não conforme sofre uma violação, transferindo esse risco adiante por meio do contrato de comerciante.
Alguns operadores de pagamento incluem o monitoramento de conformidade no contrato padrão e iniciam o faturamento automaticamente após um período de carência, enquanto outros exigem um programa de adesão e cobram apenas das empresas que ignoram os avisos repetidos.
Quanto custam as tarifas de não conformidade com PCI?
Os bancos adquirentes normalmente cobram algo entre US$ 25 e US$ 50 por mês durante os primeiros meses ou até a empresa validar a conformidade. Se o problema não for resolvido após seis meses, as multas podem saltar para US$ 5.000,00 a US$ 100.000,00 por mês.
Se ocorrer uma violação enquanto a empresa estiver em não conformidade, ela poderá enfrentar consequências muito mais graves. As bandeiras de cartão podem aplicar penalidades que variam de US$ 5.000,00 a US$ 100.000,00, dependendo da bandeira, da gravidade da violação e de quanto tempo a empresa ficou sem validar a conformidade. Uma empresa considerada não conforme após uma violação também pode perder a capacidade de aceitar determinados tipos de cartão, enfrentar custos de investigação forense na casa das dezenas de milhares e cobrir o custo de reemissão de cartões para cada cliente afetado.
O que desencadeia uma tarifa de não conformidade com PCI?
As tarifas de não conformidade com PCI estão vinculadas à documentação e ao processo, não à ocorrência de uma violação.
Os cenários a seguir podem desencadear uma tarifa:
Perda do prazo do SAQ: os bancos adquirentes ou seus fornecedores de conformidade geralmente definem um prazo para o envio de um Questionário de autoavaliação (SAQ) preenchido. Quando essa data passa sem nenhum envio, a tarifa é ativada no próximo ciclo de faturamento.
Atestado de conformidade expirado: a conformidade com PCI é revalidada anualmente. Deixar expirar um Atestado de Conformidade desencadeia a mesma tarifa de nunca ter preenchido um.
Falha na verificação de vulnerabilidade: empresas com níveis mais altos de conformidade precisam de verificações trimestrais de rede de um Fornecedor Aprovado de Verificação. Uma falha ou ausência de verificação pode desencadear a tarifa por conta própria, independentemente do status do SAQ.
Alteração no volume ou método de processamento: mudar para um nível mais alto de conformidade ou de um checkout hospedado para uma configuração em que a empresa lida com mais dados de cartão diretamente pode redefinir os requisitos de conformidade e reiniciar a contagem do tempo na validação.
Quais são as etapas para parar de pagar tarifas de não conformidade com PCI?
A eliminação da tarifa se resume a concluir o caminho de validação que se aplica à empresa e, em seguida, mantê-lo atualizado.
Veja como:
Confirme o nível do comerciante e o SAQ aplicável: o nível de conformidade é definido pelo volume anual de transações e pela forma direta com que a empresa lida com dados de cartão. O nível de conformidade determina qual dos oito tipos de SAQ se aplica. Uma empresa que usa um checkout totalmente hospedado, em que os campos do cartão nunca tocam seus próprios servidores, geralmente se qualifica para o SAQ A, o formulário mais curto. Uma que lida com dados do cartão mais diretamente enfrenta um questionário mais longo, que abrange segmentação de rede, criptografia e controles de acesso.
Reduza o escopo antes de preencher qualquer coisa: quanto menos o ambiente de dados do titular do cartão (CDE) uma empresa tocar diretamente, mais simples será o SAQ aplicável. Direcionar os campos de pagamento por meio de um iframe hospedado ou serviço de tokenização transfere o fardo de proteger os números brutos do cartão para o provedor que lida com esses dados, o que costuma rebaixar a empresa para o SAQ A.
Preencha o SAQ e todas as verificações necessárias: responda ao questionário de forma honesta, execute uma verificação de vulnerabilidade por meio de um Fornecedor Aprovado de Verificação, se o nível da empresa exigir, e assine o Atestado de Conformidade.
Envie para o operador ou banco adquirente, não apenas para as bandeiras de cartão: a tarifa vem do banco, portanto, o banco precisa da documentação diretamente, em geral por meio de qualquer portal de conformidade que ele usa para monitorar o status do comerciante.
Defina um lembrete recorrente para revalidação: a conformidade expira anualmente. A forma mais rápida de voltar à não conformidade é tratar isso como uma tarefa única em vez de anual.
Como a Stripe armazena e processa os dados do titular do cartão em nome das empresas que a usam e tem uma infraestrutura certificada pelo PCI DSS Nível 1, as empresas que direcionam os dados do cartão inteiramente por meio da Stripe podem reduzir o próprio escopo do PCI. Isso não isenta a empresa da responsabilidade de enviar um SAQ. Isso muda o questionário aplicável e a proporção do ambiente de dados do titular do cartão que se enquadra no escopo de auditoria da empresa.
Vale a pena pagar pela conformidade com PCI para evitar tarifas de não conformidade?
A matemática quase sempre favorece a conformidade. O preenchimento de um SAQ A para uma empresa que já usa uma configuração de pagamentos hospedada costuma levar menos de uma hora. Compare isso com a gama de penalidades da bandeira de cartão após uma violação de PCI, mais os custos forenses e os danos ao relacionamento com o cliente quando os dados do cartão são expostos, e a opção pela conformidade é inquestionável.
As empresas que permanecem não conformes por mais tempo geralmente não avaliam esse dilema intencionalmente. Elas apenas perdem o controle de um formulário. Esse é o verdadeiro risco: não que a conformidade com PCI seja cara, mas que é fácil esquecê-la até que uma tarifa ou violação exija atenção. Verificar o nível do comerciante, confirmar qual SAQ se aplica e definir um lembrete anual custa muito menos do que qualquer um dos resultados se você deixar de lado.
Como o Stripe Payments pode ajudar
O Stripe Payments oferece uma solução global e unificada de pagamentos que ajuda qualquer empresa — de startups em crescimento a corporações globais — a aceitar pagamentos online, presenciais e em todo o mundo.
O Stripe Payments pode ajudar você a:
Otimizar sua experiência de checkout: crie uma experiência sem atritos para o cliente e economize milhares de horas de engenharia com interfaces de pagamento prontas, acesso a mais de 125 formas de pagamento e o Link, uma carteira digital desenvolvida pela Stripe.
Expanda para novos mercados mais rapidamente: alcance clientes em todo o mundo e reduza a complexidade e o custo da gestão multimoedas com opções de pagamento internacional, disponíveis em 195 países e mais de 135 moedas.
Unifique pagamentos presenciais e online: desenvolva uma experiência de unified commerce entre canais online e presenciais para personalizar interações, recompensar a fidelidade e aumentar a receita.
Melhorar o desempenho dos pagamentos: aumente a receita com ferramentas configuráveis, proteção contra fraudes no-code e recursos avançados que elevam as taxas de autorização.
Avançar mais rápido com uma plataforma flexível e confiável para crescer: desenvolva sobre uma plataforma projetada para crescer junto com o seu negócio, com 99,999% de disponibilidade histórica e confiabilidade líder do setor.
Saiba mais sobre como o Stripe Payments pode potencializar seus pagamentos presenciais e online ou comece já.
O conteúdo deste artigo é apenas para fins gerais de informação e educação e não deve ser interpretado como aconselhamento jurídico ou tributário. A Stripe não garante a exatidão, integridade, adequação ou atualidade das informações contidas no artigo. Você deve procurar a ajuda de um advogado competente ou contador licenciado para atuar em sua jurisdição para aconselhamento sobre sua situação particular.