Se a tua empresa lida com pagamentos com cartão de crédito, a conformidade com a norma PCI DSS é essencial para proteger os dados dos cartões de pagamento dos teus clientes e para proteger a tua própria empresa das consequências devastadoras de uma violação de dados.

A triste realidade é que a fraude com cartões de crédito continua a aumentar e, de acordo com a Consumer Sentinel Network da Comissão Federal do Comércio, as denúncias de fraude com cartões de crédito aumentaram 104% entre o primeiro trimestre de 2019 e o primeiro trimestre de 2020.

Proteger os dados dos titulares de cartões nunca foi tão importante e a norma PCI DSS estabelece as bases para manter as medidas de segurança rigorosas necessárias para proteger esses dados sensíveis. O nosso guia sobre a conformidade com a norma PCI DSS ajuda a explicar como a norma funciona, a quem se aplica e quais os passos que precisas de seguir para te tornares conforme.

O que é o PCI DSS?

A Norma de Segurança de Dados da Indústria de Cartões de Pagamento (PCI DSS) é um conjunto de normas de segurança concebido para reduzir o risco de fraude com cartões de crédito e aumentar a segurança dos dados dos cartões de pagamento. Foi criada em 2004 pelas quatro principais empresas de cartões de crédito: Visa, Mastercard, Discover e American Express. O PCI DSS tem vindo a evoluir ao longo dos anos e é agora regulado pelo Conselho de Normas de Segurança PCI (PCI SSC). O PCI SSC define e gere as normas, enquanto a conformidade é garantida pelas próprias empresas de cartões de crédito.

A quem é que a norma PCI DSS se aplica?

A norma PCI DSS aplica-se a qualquer organização que armazene, processe ou transmita dados de titulares de cartões. Para determinar os requisitos de conformidade que se aplicam a cada empresa, o PCI SCC criou um sistema de quatro níveis que classifica as empresas com base no volume das transações e no risco.

Nível 1 – Comerciantes que processam mais de 6 milhões de transações por ano, ou aqueles cujos dados já foram comprometidos no passado.

Nível 2 – Comerciantes que processam entre 1 e 6 milhões de transações por ano.

Nível 3 – Comerciantes que processam entre 20 000 e 1 milhão de transações por ano.

Nível 4 – Comerciantes que processam menos de 20 000 transações por ano.

Apesar da criação de vários níveis, os requisitos continuam a ser os mesmos para todos os comerciantes e prestadores de serviços, em todos os setores.

Conformidade com a norma PCI DSS

Como é que os dados dos titulares de cartões podem ser comprometidos?

Para terem acesso a dados confidenciais dos titulares de cartões, os cibercriminosos vão tentar explorar quaisquer vulnerabilidades de segurança nos teus sistemas operativos e dispositivos. Isso pode acontecer através de:

    • Leitores de cartões

    • Sistema de ponto de venda

    • Base de dados do sistema de pagamentos

    • Redes de armazenamento

    • Portais online

    • Rede sem fios

    • Registos em papel

Quais são os 12 requisitos para a conformidade com a norma PCI DSS?

A norma PCI DSS inclui 12 requisitos que têm como objetivo proteger os dados dos titulares de cartões e evitar fugas de dados. Estas normas não se aplicam só aos comerciantes, mas a qualquer outra empresa que armazene, processe ou transmita dados de titulares de cartões.

1. Instalar e manter uma configuração de firewall para proteger os dados dos titulares de cartões

Uma firewall é um dispositivo de segurança de rede que monitoriza o tráfego de entrada e saída e decide se deve bloquear tráfego específico com base num conjunto definido de regras de segurança. É a tua primeira linha de defesa contra ameaças à segurança e deve ser testada, gerida e atualizada regularmente.

2. Não uses as predefinições fornecidas pelo fabricante para as palavras-passe do sistema e outros parâmetros de segurança

Os cibercriminosos costumam usar palavras-passe e configurações predefinidas para comprometer os sistemas. É essencial que alteres imediatamente quaisquer credenciais predefinidas antes de introduzires novos sistemas na tua rede.

3. Proteger os dados dos titulares de cartões armazenados

Proteger os dados dos titulares de cartões, quer estejam em formato físico ou digital, é fundamental para cumprir a norma PCI DSS. Os cibercriminosos costumam ter como alvo os dados dos titulares de cartões armazenados e, depois, usá-los para realizar transações fraudulentas. Nos casos em que for necessário armazenar os dados dos titulares de cartões, deves garantir que estão implementadas as medidas de segurança adequadas para cumprir os diferentes requisitos legais, regulamentares e de conformidade.

4. Encriptar a transmissão dos dados dos titulares de cartões em redes públicas abertas

Quando os dados dos titulares de cartões são transmitidos através de redes de fácil acesso, os cibercriminosos podem tentar interceptá-los. Para garantir que os dados estejam seguros e protegidos, têm de ser encriptados com criptografia robusta e protocolos de segurança como o Secure Shell (SSH), o IPSec e o Transport Layer Security (TLS).

5. Usa e atualiza regularmente o software antivírus

Deve instalar-se software antivírus em todos os sistemas críticos da empresa para impedir que malware entre na tua rede. Isto vai ajudar a proteger os dados dos titulares de cartões e proporcionar uma proteção reforçada contra vírus recém-criados.

6. Desenvolver e manter sistemas e aplicações seguros

Os cibercriminosos costumam explorar quaisquer vulnerabilidades no teu sistema para terem acesso a dados confidenciais dos titulares de cartões. Os fornecedores de rede lançam regularmente atualizações para corrigir vulnerabilidades de segurança, por isso é fundamental que as apliques assim que forem lançadas. As atualizações são essenciais para manter os sistemas atualizados, estáveis e protegidos contra malware e outras ameaças.

7. Restringe o acesso aos dados dos titulares de cartões apenas ao pessoal que precise de saber, por motivos de trabalho

O acesso aos dados dos titulares de cartões só deve ser concedido com base no princípio da necessidade de saber. Os erros dos funcionários continuam a ser a principal causa de todas as violações de dados, pelo que devem existir controlos de acesso rigorosos para garantir que só os funcionários que precisam de efetuar transações tenham acesso.

8. Identificar e autenticar o acesso aos componentes do sistema

A cada colaborador que tenha acesso a informação confidencial deve ser atribuído um ID único. Isso vai permitir-te saber quem está a aceder a sistemas específicos e quando.

9. Restringir o acesso físico aos dados dos titulares de cartões

O acesso físico aos sistemas informáticos que contêm dados dos titulares de cartões deve ser restrito aos funcionários autorizados. Isso vai impedir que qualquer pessoa não autorizada aceda fisicamente aos sistemas ou faça cópias em papel de dados confidenciais.

10. Acompanhar e monitorizar todos os acessos aos recursos da rede e aos dados dos titulares de cartões

O acesso aos recursos da rede e aos dados dos titulares de cartões deve ser acompanhado de perto, e todas as atividades devem ser registadas. Este registo de auditoria pode ajudar a detetar comportamentos maliciosos e a identificar uma violação.

11. Testa regularmente os sistemas e processos de segurança

Estão sempre a surgir novas vulnerabilidades, por isso é importante testar regularmente os teus sistemas e processos para garantir que a segurança é mantida. A norma PCI DSS também recomenda a realização regular de testes de penetração e a utilização de sistemas de deteção e prevenção de intrusões para garantir a segurança dos dados dos titulares de cartões.

12. Manter uma política que aborde a segurança da informação para todo o pessoal

Deve ser implementada em toda a empresa uma política de segurança sólida e em conformidade com a norma PCI DSS. Isso vai ajudar a definir um padrão em relação ao que se espera dos teus colaboradores e a realçar a importância da segurança dos dados na tua organização.

Porque é que a conformidade com a norma PCI DSS é tão importante?

O cumprimento dos requisitos da norma PCI DSS é fundamental se quiseres processar transações com cartão, proteger os dados dos titulares dos cartões e reduzir o risco de uma violação de segurança que possa sair cara. Embora a norma PCI DSS não seja uma exigência legal, ao abrigo do RGPD, os dados dos cartões de crédito são considerados dados pessoais, o que significa que estás legalmente obrigado a manter esses dados seguros e protegidos.

O que acontece se não cumprires a norma PCI DSS?

O incumprimento da norma PCI DSS pode levar a incidentes de segurança graves, como a violação ou o roubo de dados dos titulares de cartões. Uma violação de dados pode causar danos irreparáveis à tua empresa e, para além das multas avultadas, a tua empresa pode enfrentar outras consequências por não ter conseguido proteger os dados confidenciais dos titulares de cartões. Estas incluem:

    • Maior risco de violação dos dados dos cartões de pagamento

    • Multas e sanções

    • Custos com remunerações

    • Perda de confiança dos consumidores

    • Prejuízo para a reputação da marca

    • Ações judiciais – custos, acordos e sentenças

    • Perda de postos de trabalho

    • Cessação da capacidade de processar cartões de pagamento

    • Fechar o negócio

Conclusão

Os cibercriminosos estão a aproveitar-se do aumento das transações digitais e a explorar vulnerabilidades nos sistemas para terem acesso a dados confidenciais dos titulares de cartões. Para combater esta atividade fraudulenta, é essencial que a tua organização esteja em conformidade com a norma PCI DSS e tome todas as medidas necessárias para proteger as transações de pagamento e os dados dos clientes.