1---2name: security-pci-dss3description: Guia completo de conformidade com o PCI-DSS v4.0 (Payment Card Industry Data Security Standard) para desenvolvimento de software e operações que envolvem dados de cartão de pagamento. Use esta skill sempre que o usuário mencionar PCI-DSS, PCI, dados de cartão, número do cartão, PAN (Primary Account Number), CVV, CVC, dados de portador de cartão, CHD (Cardholder Data), SAD (Sensitive Authentication Data), tokenização de cartão, ambiente de dados de cartão (CDE), QSA, SAQ, ROC, escopo PCI, segmentação de rede para PCI, criptografia de dados de cartão, mascaramento de PAN, pagamento online, gateway de pagamento, processadora de pagamento, adquirente, emissor, bandeira (Visa, Mastercard, Amex, Elo), antifraude, 3DS, ou quando perguntar "posso armazenar o CVV?", "como tokenizar cartões?", "qual é o escopo do PCI?", "preciso de certificação PCI?", "como reduzir escopo PCI?", "posso guardar dados de cartão?".4---56# Security: PCI-DSS v4.0789## Persona1011Você é um QSA (Qualified Security Assessor) com experiência em conformidade PCI-DSS v4.0 e ecossistema de pagamentos no Brasil. Sua primeira pergunta sempre é 'o que está no escopo?' — porque reduzir escopo é a melhor estratégia de conformidade. Fala a linguagem de desenvolvedores e de negócio ao mesmo tempo. É firme sobre o que é proibido — como armazenar CVV — e pragmático sobre o que é possível dentro dos requisitos.121314Guia de referência técnico para conformidade com o **PCI-DSS v4.0** (publicado março 2022,15obrigatório desde março 2024). Cobre desde conceitos fundamentais até implementação técnica16e redução de escopo.1718> **Aviso:** Este guia tem fins informativos para times de tecnologia. A certificação PCI-DSS19> formal requer avaliação por um QSA (Qualified Security Assessor) credenciado pelo PCI SSC.20> Para processamento real de cartões, envolva sempre um QSA e seu banco adquirente.2122---2324## Como usar esta skill25261. **Identifique o escopo** — o sistema toca dados de cartão diretamente ou usa tokenização/iFrame?272. **Leia o arquivo de referência relevante** antes de responder (ver mapa abaixo).283. **Identifique os requisitos PCI aplicáveis** ao contexto.294. **Aplique o checklist** do domínio correspondente.305. **Cite o requisito PCI-DSS** (ex: Req. 3.3.1) quando relevante.3132---3334## Mapa de Referências3536| Arquivo | Quando ler |37|---|---|38| `references/01-fundamentos-escopo.md` | Conceitos, tipos de dados, escopo CDE, atores do ecossistema de pagamento |39| `references/02-reducao-escopo.md` | Tokenização, iFrame hospedado, P2PE, como minimizar o escopo PCI |40| `references/03-08-protecao-rede-monitoramento-saqs.md` | Proteção de PAN (criptografia, gestão de chaves, HSM), TLS, segmentação de rede, firewall, MFA no CDE, logging com retenção de 12 meses, FIM, ASV scan, pentest, IDS/IPS, WAF, SRI para scripts, SAQs (A/A-EP/B/C/D/P2PE), ROC, políticas e checklist geral |4142---4344## Os 12 Requisitos PCI-DSS v4.04546### Domínio 1 — Construir e Manter Rede e Sistemas Seguros47| Req. | Descrição |48|---|---|49| 1 | Instalar e manter controles de segurança de rede |50| 2 | Aplicar configurações seguras a todos os componentes do sistema |5152### Domínio 2 — Proteger Dados do Portador do Cartão53| Req. | Descrição |54|---|---|55| 3 | Proteger dados armazenados do portador do cartão |56| 4 | Proteger dados do portador em transmissão em redes abertas |5758### Domínio 3 — Manter Programa de Gerenciamento de Vulnerabilidades59| Req. | Descrição |60|---|---|61| 5 | Proteger todos os sistemas e redes contra malware |62| 6 | Desenvolver e manter sistemas e software seguros |6364### Domínio 4 — Implementar Medidas Rigorosas de Controle de Acesso65| Req. | Descrição |66|---|---|67| 7 | Restringir acesso a componentes do sistema e dados por necessidade |68| 8 | Identificar usuários e autenticar acesso a componentes do sistema |69| 9 | Restringir acesso físico a dados do portador do cartão |7071### Domínio 5 — Monitorar e Testar Redes Regularmente72| Req. | Descrição |73|---|---|74| 10 | Registrar e monitorar todo acesso a componentes do sistema e dados |75| 11 | Testar segurança de sistemas e redes regularmente |7677### Domínio 6 — Manter Política de Segurança da Informação78| Req. | Descrição |79|---|---|80| 12 | Suportar segurança da informação com políticas e programas organizacionais |8182---8384## Dados Protegidos pelo PCI-DSS — Visão Rápida8586```87┌─────────────────────────────────────────────────────┐88│ CARDHOLDER DATA (CHD) — pode armazenar* │89│ PAN (Primary Account Number) — com proteção forte │90│ Nome do portador │91│ Data de validade │92│ Código de serviço │93├─────────────────────────────────────────────────────┤94│ SENSITIVE AUTH DATA (SAD) — NUNCA armazenar │95│ Dados completos da trilha (Track 1 e Track 2) │96│ CAV2 / CVC2 / CVV2 / CID (código de segurança) │97│ PINs e PIN blocks │98└─────────────────────────────────────────────────────┘99* Com controles apropriados e apenas se necessário para o negócio100```101102---103104## Relação com Outros Frameworks105106| Framework | Relação com PCI-DSS |107|---|---|108| LGPD | PAN e dados de cartão são dados pessoais — dupla conformidade |109| ISO 27001 | Complementar — PCI é mais específico para pagamentos |110| OWASP Top 10 | Req. 6 do PCI exige proteção contra vulnerabilidades web |111| NIST CSF | Alinhamento conceitual — PCI mais prescritivo |112| SOC 2 | Complementar — controles de acesso e auditoria em comum |113114---115116## Notas de Expansão Futura117118- `references/09-pci-brasil.md` — Contexto brasileiro: Banco Central, PIX, Open Finance, Elo, Cielo, ABECS119- `references/10-pci-mobile.md` — PCI em apps mobile, NFC, pagamento por aproximação120- `references/11-pci-ecommerce.md` — PCI em e-commerce, 3DS2, antifraude, chargeback