PCI DSS v4.0.1 · Norma de segurança de dados para meios de pagamento

Conformidade com PCI DSS a partir do fator humano

A PCI DSS exige a toda a organização que armazena, processa ou transmite dados dos cartões um programa formal de sensibilização em segurança para todo o pessoal. Damos-lhe esse programa, as avaliações e as evidências para auditoria, mapeados aos requisitos da norma e segmentados por audiência.

Solicitar uma demonstração

O fator humano continua a ser a porta de entrada

Segundo o relatório DBIR da Verizon, o fator humano intervém em cerca de 6 em cada 10 violações de segurança. Por isso a PCI DSS dedica o Requisito 12.6 a um programa formal de sensibilização: todo o pessoal tem de conhecer a política de segurança e o seu papel na proteção dos dados dos cartões, com formação que se renova todos os anos.

O que a PCI DSS lhe exige sobre as pessoas

A versão em vigor, PCI DSS v4.0.1, reforça a formação do pessoal. Três requisitos recaem diretamente sobre o seu programa de sensibilização.

Programa formal de sensibilização (Requisito 12.6)

O Requisito 12.6.1 obriga a implementar um programa formal de sensibilização que torne todo o pessoal consciente da política de segurança da informação e do seu papel na proteção dos dados das contas de pagamento. Deixa de ser uma boa prática e passa a ser uma obrigação auditável.

Formação no início e todos os anos (Requisito 12.6.3)

A norma exige formar o pessoal no momento da contratação e, no mínimo, uma vez a cada doze meses, e recolher um comprovativo de receção de cada pessoa. A sensibilização tem de sustentar-se ao longo do tempo e renovar-se todos os anos.

Phishing, engenharia social e uso aceitável (Requisitos 12.6.3.1 e 12.6.3.2)

Desde 31 de março de 2025, a formação tem de cobrir de forma explícita o phishing e a engenharia social, além do uso aceitável das tecnologias de utilizador final. São os vetores por onde entra a maioria dos ataques ao dado do cartão.

Um programa já montado, segmentado por audiência

Não tem de o construir de raiz. O conteúdo mapeado à PCI DSS já vem preparado e é atribuído por audiência em poucos cliques, cada nível com a sua linguagem e o seu foco.

Mais de 100 módulos formativos mapeados à PCI DSS, prontos a atribuir Cada um com o seu exame e as suas newsletters de reforço, desde a ciber-higiene quotidiana até à gestão segura dos dados dos cartões. ✓ Incluído no pacote base de conteúdos, não como conteúdo adicional pago

Todo o pessoal

Ciber-higiene quotidiana, como reconhecer o phishing e a engenharia social e porque cada posto influencia a segurança do dado do cartão. Hábitos aplicáveis desde o primeiro dia, sem tecnicismos da norma.

Funções que lidam com dados de titulares de cartões

Para quem opera, administra ou acede ao ambiente dos dados dos cartões: uso aceitável das tecnologias, gestão segura do dado e a conduta esperada perante uma tentativa de fraude.

Conformidade mapeada à PCI DSS

Cada conteúdo está ligado aos requisitos da norma que cobre. A partir da gestão de normativas da plataforma verifica o grau de conformidade consoante a formação atribuída a cada pessoa.

E cada peça deixa rastreabilidade: quem completou o quê, que resultado obteve e como evoluiu. Essa é a evidência que transforma “formamos as pessoas” em algo verificável.

Mais de 700 organizações sustentam o seu programa com a SMARTFENSE

Acompanhamos há mais de 10 anos organizações de banca, comércio, hotelaria e infraestrutura crítica a reduzir o risco humano e a deixar evidências auditáveis de que o fazem. A diferença face a uma campanha genérica é a rastreabilidade: quem se formou, que resultado obteve, como respondeu a uma simulação de phishing ou ransomware e como melhorou ao longo do tempo. Essa é a evidência que uma avaliação PCI DSS vai pedir.

Comércio e retalho Processadores de pagamento Instituições financeiras Hotelaria e turismo Comércio eletrónico

Peça uma demonstração e monte o seu programa para a PCI DSS

Deixe-nos os seus dados e mostramos-lhe como cobrir o Requisito 12.6 e as restantes obrigações de formação com conteúdo mapeado à norma, pronto para a sua organização.