Um provedor de serviços de conformidade com PCI ajuda as empresas a atender aos requisitos do Payment Card Industry Data Security Standard (PCI DSS) assumindo parte do trabalho de conformidade. Isso pode significar processar dados de cartão fora dos sistemas de uma empresa, executar as auditorias e varreduras exigidas pelo PCI DSS ou aconselhar sobre qual autoavaliação se aplica.
O custo médio global de uma violação de dados foi de US$ 4,4 milhões em 2025, e reduzir a quantidade de dados do titular do cartão que passam pelos sistemas de uma empresa pode ajudar a diminuir essa exposição.
Abaixo, discutiremos o que os provedores de serviços em conformidade com PCI fazem, as obrigações do PCI DSS que se aplicam a eles e as categorias em que se enquadram.
Principais conclusões
Os provedores de serviços de conformidade com PCI assumem parte das obrigações de PCI DSS de uma empresa, incluindo o processamento de dados de cartão e a execução de auditorias e varreduras necessárias.
Diferentes provedores de serviços de conformidade com PCI incluem provedores de pagamento, fornecedores de conformidade focados em segurança, provedores de campos de pagamento hospedados e consultores de PCI.
Ferramentas como campos de pagamento hospedados e tokenização reduzem a parte do PCI DSS que se aplica a uma empresa, mantendo os dados do titular do cartão fora de seus sistemas.
O que é um provedor de serviços de conformidade com PCI?
Um provedor de serviços de conformidade com PCI ajuda empresas a cumprir os requisitos do PCI DSS. Esses provedores ficam entre uma empresa e as bandeiras de cartão que redigiram e aplicam o padrão.
Quais são os requisitos do PCI DSS para os provedores de serviços?
Os provedores de serviços enfrentam um limite de conformidade com o PCI DSS mais rigoroso do que uma empresa típica porque seus sistemas tendem a manter dados do titular do cartão em maior volume e por mais tempo. O padrão divide os provedores em dois níveis com base no volume de transações, e esse nível determina se uma autoavaliação é suficiente ou se uma auditoria independente é necessária.
Os provedores de Nível 1 normalmente são aqueles que lidam com mais de 300.000 transações por ano, embora o limite possa variar de acordo com a bandeira do cartão. Esses provedores devem concluir um Relatório de Conformidade (ROC), realizado por um Avaliador Qualificado de Segurança (QSA). Esta é uma auditoria completa na qual o QSA testa os controles.
Os provedores de Nível 2 (geralmente aqueles com 300.000 transações anuais ou menos) geralmente podem preencher um Questionário de Autoavaliação (SAQ), embora as bandeiras de cartão frequentemente ainda exijam uma análise conduzida pelo QSA se o serviço afetar ambientes de alto risco. Isso normalmente significa preencher um SAQ D para provedores de serviços, que abrange quase todos os mais de 300 controles do PCI DSS. Um provedor que tokeniza dados de cartão ou usa uma solução de criptografia validada de ponta a ponta pode marcar grande parte desses controles como não aplicáveis, enquanto um provedor que armazena dados do titular do cartão deve abordar quase todos eles.
Além da avaliação, os provedores de serviços têm obrigações permanentes: verificações trimestrais de um Fornecedor de Verificação Aprovado (ASV), testes anuais de invasão e monitoramento contínuo da integridade dos arquivos e dos logs de acesso. Eles também precisam de um plano formal de resposta a incidentes e de uma segmentação de rede que mantenha os sistemas que tocam os dados do titular do cartão separados de tudo o mais. As bandeiras de cartão exigem que os provedores apareçam em uma lista aprovada, e uma empresa pode confirmar esse status por meio da Visa ou da Mastercard.
Quais tipos de provedores de serviços de conformidade com PCI existem?
O cenário de provedores de serviços de conformidade com PCI é dividido em algumas categorias distintas.
As principais opções são:
Provedores de pagamento: eles processam transações diretamente e geralmente reduzem o escopo do PCI de uma empresa lidando com dados de cartão fora dos sistemas da empresa. Quando uma empresa aceita um pagamento, os dados do cartão viajam do navegador do cliente para os servidores do provedor e nunca tocam no servidor da web da empresa.
Fornecedores de conformidade focados em segurança: eles fazem auditorias, verificam e orientam, mas não processam pagamentos.
Provedores de campos de pagamento hospedados: eles oferecem um formulário de pagamento que captura dados de cartão em um domínio que o provedor controla em vez do site da empresa.
Consultores de PCI: eles aconselham sobre estratégia em vez de infraestrutura. Eles ajudam uma empresa a descobrir qual SAQ se aplica, preparar a documentação e interpretar os requisitos.
Quais serviços os provedores de serviços de conformidade com PCI oferecem?
Muitos provedores focados em conformidade oferecem uma combinação de serviços.
Veja a gama de serviços do setor:
Tokenização: substituição de dados confidenciais do cartão por um token que não tem valor explorável fora do sistema do provedor. Isso retira os dados do titular do cartão do ambiente da empresa.
Campos de pagamento hospedados: fornecimento do formulário de pagamento diretamente do domínio do provedor, e não do site da empresa. Isso significa que os números de cartão brutos não passam pelos servidores da empresa.
Consultoria de redução de escopo: mapeamento de onde os dados do titular do cartão fluem pelos sistemas de uma empresa e identificação de quais componentes podem ser removidos desse fluxo.
Avaliações de segurança: condução de análises formais, muitas vezes executadas por um QSA, que testam se os controles de uma empresa atendem a cada requisito do PCI DSS.
Verificação de vulnerabilidades: execução de verificações externas trimestrais por um ASV. Isso é obrigatório para qualquer empresa ou provedor com sistemas que tocam os dados do titular do cartão pela Internet.
Teste de invasão: conclusão de testes anuais e mais agressivos que simulam um ataque contra a segmentação de rede e as defesas da camada de aplicativos.
Monitoramento contínuo da conformidade: acompanhamento da integridade do arquivo, dos logs de acesso e do desvio de configuração. O PCI DSS 4.0.1 incentiva os provedores a validarem continuamente a conformidade, em vez de fazerem isso apenas uma vez por ano.
Como você avalia um provedor de serviços de conformidade com PCI?
Ferramentas eficazes de redução de escopo compartilham um mecanismo comum: mantêm os dados do titular do cartão longe de seus servidores, em vez de tentar protegê-los depois que chegam lá. Pergunte como a integração do provedor altera sua pegada de PCI. Os campos hospedados ou a tokenização movem você para uma categoria SAQ mais simples, ou os dados do cartão ainda tocam em seus sistemas ao longo do caminho? Se os dados do cartão passarem por sua infraestrutura em qualquer ponto, mesmo que brevemente, seu escopo permanecerá maior do que se os dados nunca tivessem chegado lá.
A documentação do provedor deve estabelecer as exatas responsabilidades de conformidade que ele assume em relação ao que fica com a empresa. Leia essas informações em vez de depender de uma conversa de vendas para descrevê-las. Analise estas categorias antes de se comprometer com um provedor:
Status de certificação
Confirme se o provedor aparece no Registro Global de Provedores de Serviços da Visa ou na lista da Mastercard equivalente. Verifique a data do mais recente Atestado de Conformidade do provedor. A certificação expira anualmente, por isso, deve ser mantida ativamente.
Manuseio de dados e abordagem de tokenização
Descubra se o provedor tokeniza no momento da coleta ou apenas depois que os dados chegam aos seus servidores. Pergunte como os tokens são definidos em termos de escopo, se são reutilizáveis em tipos de transações e o que acontece com os dados subjacentes quando um token existe.
Complexidade da integração
Um provedor com documentação clara e componentes prontos, como formulários de pagamento predefinidos, geralmente significa que sua equipe não precisa proteger e manter tanto código personalizado. Isso restringe sua pegada do PCI.
Cobertura geográfica e suporte contínuo
O PCI DSS se aplica a qualquer lugar em que essas bandeiras de cartão sejam usadas, e qualquer empresa que armazene, processe ou transmita dados para esses cartões deve estar em conformidade com PCI, independentemente do país. No entanto, as leis locais de privacidade e residência de dados, as regras dos esquemas de cartão regionais e a cobertura dos provedores variam de acordo com a região. Pergunte a um cliente em potencial se ele opera uma infraestrutura em todos os países em que você faz negócios e como lida com as diferenças específicas de cada região.
Qualificação do SAQ
Um provedor deve informar para qual SAQ a implementação dele o qualifica. Uma integração em conformidade com PCI deve limitar o escopo de sua conformidade e qualificá-lo para um SAQ menos rigoroso.
A Stripe é um Provedor de Serviços de PCI Nível 1 e fornece aos usuários recursos para automatizar alguns aspectos da conformidade com PCI. Se uma empresa se integrar ao Stripe Elements, ao Checkout, aos SDKs do Terminal ou às nossas bibliotecas para dispositivos móveis, a Stripe ajudará a concluir seu SAQ no Dashboard.
Como o Stripe Payments pode ajudar
Stripe Payments oferece uma solução de pagamentos unificada e global que ajuda qualquer empresa a aceitar pagamentos com carteiras digitais online, em pontos de venda e no mundo todo.
O Stripe Payments pode ajudar você a:
Otimize a sua experiência de checkout: crie uma experiência do cliente sem atrito e economize milhares de horas de engenharia com interfaces de usuário (UIs) de pagamento predefinidas, acesso a mais de 125 formas de pagamento e ao Link, uma carteira digital desenvolvida pela Stripe.
Expanda para novos mercados mais rapidamente: alcance clientes em todo o mundo e reduza a complexidade e o custo da gestão multimoedas com opções de pagamento internacional, disponíveis em 195 países e mais de 135 moedas.
Unifique pagamentos presenciais e online: desenvolva uma experiência de unified commerce entre canais online e presenciais para personalizar interações, recompensar a fidelidade e aumentar a receita.
Melhorar o desempenho dos pagamentos: aumente a receita com ferramentas configuráveis, proteção contra fraudes no-code e recursos avançados que elevam as taxas de autorização.
Avançar mais rápido com uma plataforma flexível e confiável para crescer: desenvolva sobre uma plataforma projetada para crescer junto com o seu negócio, com 99,999% de disponibilidade histórica e confiabilidade líder do setor.
Saiba mais sobre como o Stripe Payments pode potencializar os pagamentos presencial e online, ou comece hoje mesmo.
O conteúdo deste artigo é apenas para fins gerais de informação e educação e não deve ser interpretado como aconselhamento jurídico ou tributário. A Stripe não garante a exatidão, integridade, adequação ou atualidade das informações contidas no artigo. Você deve procurar a ajuda de um advogado competente ou contador licenciado para atuar em sua jurisdição para aconselhamento sobre sua situação particular.