Governança, risco e compliance em português · gratuito, cadastro opcional
Entrar

PCI DSS v4.0.1 — Perfil 2 — Intermediário

54 controles. Marque a situação de cada um; o painel à direita mostra sua nota em tempo real.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

1 Requisito 1 — Controles de Segurança de Rede

1.1 Documentar políticas e procedimentos de segurança de rede, com papéis e responsabilidades definidos.
1.2 Configurar e manter os controles de segurança de rede (firewall/NSC): padrão de configuração, aprovação de mudanças, diagramas de rede e fluxo de dados atualizados, portas e serviços permitidos documentados.
1.3 Restringir o tráfego de rede de/para o ambiente de dados do cartão (CDE), inclusive em redes sem fio.
1.4 Controlar as conexões entre redes confiáveis e não confiáveis, com anti-spoofing e isolamento dos componentes que armazenam dado de cartão.
1.5 Mitigar o risco de dispositivos que se conectam tanto a redes não confiáveis quanto ao CDE.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

2 Requisito 2 — Configurações Seguras

2.1 Documentar políticas e procedimentos, com papéis definidos, para configuração segura de sistemas.
2.2 Configurar e gerenciar sistemas com segurança: padrões de configuração, troca de credenciais padrão de fornecedor, desabilitar serviços desnecessários, criptografar acesso administrativo remoto.
2.3 Configurar e gerenciar ambientes sem fio com segurança: trocar credenciais padrão na instalação, trocar chaves de criptografia quando alguém sai da equipe.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

3 Requisito 3 — Proteção de Dados de Titular Armazenados

3.1 Documentar políticas e procedimentos para proteção de dados de titular de cartão armazenados.
3.2 Minimizar o armazenamento: política de retenção e descarte limita o tempo e a quantidade de dado guardado.
3.3 Não armazenar dado sensível de autenticação (trilha completa, código de verificação, PIN) após a autorização da transação.
3.4 Restringir a exibição e a cópia do número do cartão (PAN): mascarar ao exibir, impedir cópia via acesso remoto.
3.5 Proteger o PAN onde quer que esteja armazenado, tornando-o ilegível (hash, truncamento, tokenização ou criptografia forte).
3.6 Proteger as chaves criptográficas que protegem dados armazenados: acesso restrito, armazenamento seguro, poucos custodiantes.
3.7 Seguir procedimentos de ciclo de vida da chave: geração forte, distribuição e armazenamento seguros, troca periódica, destruição quando comprometida.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

4 Requisito 4 — Proteção de Dados em Trânsito

4.1 Documentar políticas e procedimentos para proteção de dados de cartão em trânsito.
4.2 Proteger o PAN durante a transmissão em redes públicas abertas com criptografia forte, inclusive em mensageria de usuário final e redes sem fio.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

5 Requisito 5 — Proteção contra Software Malicioso

5.1 Documentar políticas e procedimentos de proteção contra software malicioso.
5.2 Prevenir, detectar e tratar malware: solução antimalware implantada, capaz de detectar e remover os tipos conhecidos.
5.3 Manter os mecanismos antimalware ativos, atualizados automaticamente e com varredura periódica ou contínua.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

6 Requisito 6 — Desenvolvimento e Manutenção Segura

6.1 Documentar políticas e procedimentos para desenvolvimento e manutenção segura de sistemas e software.
6.2 Desenvolver software próprio com segurança: processo baseado em padrão da indústria, treinamento anual dos desenvolvedores, revisão de código antes do lançamento.
6.3 Identificar e corrigir vulnerabilidades de segurança: processo por fontes confiáveis, inventário de componentes de software, correções aplicadas no prazo definido.
6.4 Proteger aplicações web voltadas ao público: gestão contínua de ameaças, solução técnica automatizada (ex.: WAF), scripts da página de pagamento controlados.
6.5 Gerenciar mudanças com segurança: processo formal de gestão de mudança, separação entre produção e pré-produção, dados de teste removidos antes de ir ao ar.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

7 Requisito 7 — Restrição de Acesso por Necessidade

7.1 Documentar políticas e procedimentos para restrição de acesso por necessidade de conhecimento.
7.2 Definir e atribuir o acesso adequadamente: modelo de menor privilégio, atribuição por função, aprovação formal, revisão periódica de contas e privilégios.
7.3 Manter sistema(s) de controle de acesso que cubram todos os componentes e neguem acesso por padrão.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

8 Requisito 8 — Identificação e Autenticação

8.1 Documentar políticas e procedimentos para identificação de usuários e autenticação de acesso.
8.2 Gerenciar contas e identificadores de usuário durante todo o ciclo de vida: ID único por pessoa, revogação imediata ao desligamento, remoção de contas inativas em 90 dias.
8.3 Estabelecer e gerenciar autenticação forte: segundo fator, senha complexa, bloqueio por tentativas inválidas, troca periódica ou análise de risco dinâmica.
8.4 Implementar múltiplo fator de autenticação (MFA) para todo acesso administrativo e remoto ao ambiente de dados do cartão.
8.5 Configurar os sistemas de MFA para prevenir uso indevido (independência dos fatores, sem contorno sem aprovação).
8.6 Gerenciar contas de aplicação/sistema com login interativo e proteger suas senhas contra divulgação e uso indevido.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

9 Requisito 9 — Restrição de Acesso Físico

9.1 Documentar políticas e procedimentos para restrição de acesso físico a dados de titular de cartão.
9.2 Controlar o acesso físico às instalações e sistemas: controle de entrada, monitoramento de áreas sensíveis, restrição a pontos de rede e hardware.
9.3 Autorizar e gerenciar o acesso físico de funcionários e visitantes: procedimento de autorização, crachá de visitante devolvido, log de visitantes mantido.
9.4 Armazenar, acessar, distribuir e destruir mídia com segurança: classificação por sensibilidade, controle de saída da instalação, inventário e destruição segura.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

10 Requisito 10 — Log e Monitoramento

10.1 Documentar políticas e procedimentos de log e monitoramento.
10.2 Implementar logs de auditoria para apoiar a detecção de anomalias e incidentes, cobrindo todos os componentes e o próprio dado de cartão.
10.3 Proteger os logs de auditoria contra destruição e modificação não autorizada: acesso restrito, backup centralizado, monitoramento de integridade.
10.4 Revisar os logs de auditoria regularmente para identificar anomalias, com revisão diária das áreas críticas.
10.5 Reter o histórico de logs de auditoria por pelo menos 12 meses, com os últimos 3 meses imediatamente disponíveis.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

11 Requisito 11 — Testes de Segurança Regulares

11.1 Documentar políticas e procedimentos para testes regulares de segurança.
11.2 Identificar e monitorar pontos de acesso sem fio, autorizados e não autorizados.
11.3 Identificar, priorizar e corrigir vulnerabilidades: varreduras internas trimestrais, varreduras externas trimestrais por scanner autorizado (ASV).
11.4 Realizar testes de intrusão (pentest) regularmente: metodologia definida, testes internos e externos ao menos anuais, testes de segmentação de rede.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

12 Requisito 12 — Política de Segurança da Informação

12.1 Estabelecer uma política geral de segurança da informação, publicada, revisada anualmente e com papéis definidos.
12.2 Manter políticas de uso aceitável para as tecnologias usadas pelos usuários finais.
12.5 Documentar o escopo do PCI DSS: inventário de componentes em escopo, confirmação anual do escopo.
12.6 Manter programa formal de conscientização em segurança, com treinamento na contratação e ao menos anual, incluindo phishing.
12.7 Fazer triagem do pessoal com acesso ao ambiente de dados do cartão antes da contratação.
12.8 Gerenciar o risco de prestadores de serviço terceirizados: lista mantida, contratos formais, due diligence, monitoramento anual de conformidade.
12.10 Manter prontidão de resposta a incidentes: plano existente e testado anualmente, equipe designada, treinada e atualizada com lições aprendidas.
Trocar de perfil