O PCI DSS é a única das grandes normas que exige pentest em texto normativo. Conduzimos o teste interno, o externo e o de segmentação com a metodologia documentada que o requisito cobra.
O requisito 11.4 do PCI DSS 4.0.1 é específico: metodologia definida (11.4.1), pentest interno (11.4.2) e externo (11.4.3) pelo menos a cada 12 meses e após mudança significativa, e teste de segmentação (11.4.5) para quem usa segmentação para reduzir o escopo do ambiente de dados de cartão. Provedores de serviço têm ciclo mais curto para segmentação: seis meses (11.4.6). Falhas exploráveis precisam ser corrigidas e reavaliadas — reteste não é opcional. Entregamos o relatório no formato que o QSA espera, com a metodologia descrita, o escopo justificado e a evidência de reteste.
O que você recebe
- Pentest interno e externo do ambiente de dados de cartão (CDE)
- Teste de segmentação validando o isolamento do escopo
- Metodologia documentada conforme os elementos do 11.4.1
- Relatório com evidências, severidade e passos de reprodução
- Reteste das falhas exploráveis após a correção
- Suporte durante a auditoria do QSA
O que cobrimos
Ambiente de dados de cartão
Sistemas que armazenam, processam ou transmitem dados de titular de cartão, mais os sistemas conectados.
Perímetro externo
Serviços expostos à internet dentro e na fronteira do escopo PCI.
Controles de segmentação
Firewalls, VLANs e regras que isolam o CDE do restante da rede.
Aplicações de pagamento
Fluxos de checkout, APIs de pagamento e páginas que capturam dados de cartão.
Indicado para
- Comerciantes e provedores de serviço em processo de validação PCI DSS
- Empresas que passaram para a versão 4.0.1 e precisam adequar o ciclo de testes
- Quem usa segmentação para reduzir o escopo e precisa comprovar que ela funciona
- Times que tiveram achado de pentest reprovado em auditoria anterior
Como conduzimos
Validação de escopo
Confirmamos os limites do CDE e o que a segmentação realmente isola, antes de testar.
Metodologia documentada
Registramos a abordagem conforme o 11.4.1, que é item auditado por si só.
Teste interno e externo
Execução nas duas perspectivas, com janelas acordadas para não impactar a operação.
Teste de segmentação
Verificamos se é possível alcançar o CDE a partir de fora do escopo.
Relatório e reteste
Entrega com evidências e, após as correções, reteste das falhas exploráveis.
Perguntas Frequentes
O PCI DSS exige mesmo pentest?
Sim, e é a única das grandes normas em que isso está em texto normativo. O requisito 11.4 do PCI DSS 4.0.1 exige metodologia documentada, pentest interno e externo pelo menos a cada 12 meses e após mudanças significativas, além de teste de segmentação quando a segmentação é usada para reduzir o escopo.
Com que frequência preciso refazer?
Pelo menos a cada 12 meses e sempre após uma mudança significativa de infraestrutura ou aplicação. Para teste de segmentação, provedores de serviço têm ciclo de seis meses, não de doze.
Scan de vulnerabilidade ASV substitui o pentest?
Não. São requisitos distintos: o scan trimestral por ASV atende o 11.3, e o pentest atende o 11.4. Um não substitui o outro, e auditoria cobra os dois.
O reteste está incluído?
Sim. O próprio requisito exige que falhas exploráveis sejam corrigidas e reavaliadas, então tratamos o reteste como parte do trabalho, não como serviço à parte.