Desde 31 de março de 2025, o requisito 12.3.3 do PCI DSS v4.0.1 deixou de ser uma boa prática e passou a ser um requisito. Ele pede que as entidades documentem as suítes de cifras e os protocolos criptográficos em uso e os revisem pelo menos a cada doze meses. É uma das poucas regras que já obrigam um grande número de empresas de médio porte a produzir um inventário criptográfico, e é um ponto de partida natural para a preparação pós-quântica.
Este guia é uma informação prática, não aconselhamento jurídico. Seu Qualified Security Assessor (QSA) decide como o requisito se aplica ao seu ambiente.
O que o requisito diz
A documentação deve ser revisada pelo menos uma vez a cada 12 meses e incluir, no mínimo:
- um inventário atualizado de todas as suítes de cifras e protocolos criptográficos em uso, incluindo sua finalidade e onde são usados;
- o monitoramento ativo das tendências do setor quanto à viabilidade contínua dessas suítes de cifras e protocolos;
- uma estratégia documentada para responder a mudanças previstas nas vulnerabilidades criptográficas.
É no terceiro ponto que entra a criptografia pós-quântica: a aposentadoria do RSA e das curvas elípticas anunciada pelo NIST e as datas de migração definidas pela UE são exatamente esse tipo de mudança prevista.
Passo 1: definir o escopo
Parta do seu ambiente de dados do titular do cartão (CDE) e de todos os sistemas conectados a ele: sites e APIs públicos, páginas de pagamento, balanceadores de carga, VPNs, links internos entre serviços, bancos de dados com TLS e conexões com seus provedores de serviços de pagamento. Liste cada endpoint com seu responsável.
Passo 2: coletar o que está exposto externamente
Para cada endpoint público, registre as versões de protocolo e as suítes de cifras que o servidor realmente aceita, não o que o arquivo de configuração parece dizer. Uma análise externa fornece a lista real. O scanner da PQC Status enumera todas as suítes aceitas por versão de TLS, o grupo de troca de chaves negociado e a cadeia de certificados, o que cobre a parte externa do inventário.
Passo 3: coletar o que é interno
Os links internos costumam ser o ponto cego. Exporte as configurações TLS de balanceadores de carga, proxies reversos, message brokers e servidores de banco de dados, e verifique as bibliotecas usadas pelas suas aplicações. Registre os mesmos campos dos endpoints externos.
Passo 4: documentar cada entrada
Uma tabela simples é suficiente, desde que esteja completa e datada:
| Campo | Exemplo |
|---|---|
| Sistema e endpoint | API de checkout, api.example.com:443 |
| Finalidade | Transmissão de dados de cartão do navegador para a API |
| Protocolos | TLS 1.2, TLS 1.3 |
| Suítes de cifras | TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256 |
| Troca de chaves | X25519MLKEM768 (pós-quântica híbrida), fallback X25519 |
| Certificado | ECDSA P-256, SHA-256, expira em 2026-12-01 |
| Responsável | Equipe de plataforma |
| Última revisão | 2026-09-28 |
| Status e ação | Conforme; remover as suítes CBC do TLS 1.2 no 1º trimestre |
Passo 5: monitorar a viabilidade
Designe alguém para acompanhar as mudanças que afetam suas entradas: descontinuações pelo NIST, novas recomendações de agências nacionais, vulnerabilidades em protocolos. Nossa referência de algoritmos acompanha a posição oficial de cada autoridade para cada algoritmo, com a respectiva fonte.
Passo 6: redigir a estratégia de resposta
A estratégia explica o que você fará quando um algoritmo se tornar fraco. Para a ameaça quântica, ela pode ser curta e concreta:
- ativar primeiro a troca de chaves pós-quântica híbrida nos endpoints externos, porque eles transportam tráfego que pode ser gravado hoje;
- remover o TLS 1.0, o 1.1 e as suítes fracas que já estão obsoletas;
- planejar a migração de certificados e assinaturas quando certificados pós-quânticos estiverem disponíveis nos seus fornecedores;
- alinhar o cronograma com os prazos oficiais, como a descontinuação pelo NIST do RSA e das curvas elípticas de 112 bits após 2030 (rascunho IR 8547).
Passo 7: repetir todo ano
O requisito é um ciclo, não uma ação pontual. Mantenha o inventário sob controle de versão ou em uma ferramenta, date cada revisão e analise novamente os endpoints externos após cada mudança de infraestrutura. Automatizar a parte externa é a forma mais simples de manter o documento fiel à realidade entre as revisões.