A PCI DSS exige a toda a organização que armazena, processa ou transmite dados dos cartões um programa formal de sensibilização em segurança para todo o pessoal. Damos-lhe esse programa, as avaliações e as evidências para auditoria, mapeados aos requisitos da norma e segmentados por audiência.
Solicitar uma demonstraçãoSegundo o relatório DBIR da Verizon, o fator humano intervém em cerca de 6 em cada 10 violações de segurança. Por isso a PCI DSS dedica o Requisito 12.6 a um programa formal de sensibilização: todo o pessoal tem de conhecer a política de segurança e o seu papel na proteção dos dados dos cartões, com formação que se renova todos os anos.
A versão em vigor, PCI DSS v4.0.1, reforça a formação do pessoal. Três requisitos recaem diretamente sobre o seu programa de sensibilização.
O Requisito 12.6.1 obriga a implementar um programa formal de sensibilização que torne todo o pessoal consciente da política de segurança da informação e do seu papel na proteção dos dados das contas de pagamento. Deixa de ser uma boa prática e passa a ser uma obrigação auditável.
A norma exige formar o pessoal no momento da contratação e, no mínimo, uma vez a cada doze meses, e recolher um comprovativo de receção de cada pessoa. A sensibilização tem de sustentar-se ao longo do tempo e renovar-se todos os anos.
Desde 31 de março de 2025, a formação tem de cobrir de forma explícita o phishing e a engenharia social, além do uso aceitável das tecnologias de utilizador final. São os vetores por onde entra a maioria dos ataques ao dado do cartão.
Não tem de o construir de raiz. O conteúdo mapeado à PCI DSS já vem preparado e é atribuído por audiência em poucos cliques, cada nível com a sua linguagem e o seu foco.
Ciber-higiene quotidiana, como reconhecer o phishing e a engenharia social e porque cada posto influencia a segurança do dado do cartão. Hábitos aplicáveis desde o primeiro dia, sem tecnicismos da norma.
Para quem opera, administra ou acede ao ambiente dos dados dos cartões: uso aceitável das tecnologias, gestão segura do dado e a conduta esperada perante uma tentativa de fraude.
Cada conteúdo está ligado aos requisitos da norma que cobre. A partir da gestão de normativas da plataforma verifica o grau de conformidade consoante a formação atribuída a cada pessoa.
E cada peça deixa rastreabilidade: quem completou o quê, que resultado obteve e como evoluiu. Essa é a evidência que transforma “formamos as pessoas” em algo verificável.
Acompanhamos há mais de 10 anos organizações de banca, comércio, hotelaria e infraestrutura crítica a reduzir o risco humano e a deixar evidências auditáveis de que o fazem. A diferença face a uma campanha genérica é a rastreabilidade: quem se formou, que resultado obteve, como respondeu a uma simulação de phishing ou ransomware e como melhorou ao longo do tempo. Essa é a evidência que uma avaliação PCI DSS vai pedir.
Deixe-nos os seus dados e mostramos-lhe como cobrir o Requisito 12.6 e as restantes obrigações de formação com conteúdo mapeado à norma, pronto para a sua organização.