pqcstatus
Guia

PCI DSS 12.3.3: como montar o inventário criptográfico

O que o requisito pede, como coletar os dados e como transformá-los em uma revisão que você pode repetir todo ano.

· 8 min

Desde 31 de março de 2025, o requisito 12.3.3 do PCI DSS v4.0.1 deixou de ser uma boa prática e passou a ser um requisito. Ele pede que as entidades documentem as suítes de cifras e os protocolos criptográficos em uso e os revisem pelo menos a cada doze meses. É uma das poucas regras que já obrigam um grande número de empresas de médio porte a produzir um inventário criptográfico, e é um ponto de partida natural para a preparação pós-quântica.

Este guia é uma informação prática, não aconselhamento jurídico. Seu Qualified Security Assessor (QSA) decide como o requisito se aplica ao seu ambiente.

O que o requisito diz

A documentação deve ser revisada pelo menos uma vez a cada 12 meses e incluir, no mínimo:

É no terceiro ponto que entra a criptografia pós-quântica: a aposentadoria do RSA e das curvas elípticas anunciada pelo NIST e as datas de migração definidas pela UE são exatamente esse tipo de mudança prevista.

Passo 1: definir o escopo

Parta do seu ambiente de dados do titular do cartão (CDE) e de todos os sistemas conectados a ele: sites e APIs públicos, páginas de pagamento, balanceadores de carga, VPNs, links internos entre serviços, bancos de dados com TLS e conexões com seus provedores de serviços de pagamento. Liste cada endpoint com seu responsável.

Passo 2: coletar o que está exposto externamente

Para cada endpoint público, registre as versões de protocolo e as suítes de cifras que o servidor realmente aceita, não o que o arquivo de configuração parece dizer. Uma análise externa fornece a lista real. O scanner da PQC Status enumera todas as suítes aceitas por versão de TLS, o grupo de troca de chaves negociado e a cadeia de certificados, o que cobre a parte externa do inventário.

Passo 3: coletar o que é interno

Os links internos costumam ser o ponto cego. Exporte as configurações TLS de balanceadores de carga, proxies reversos, message brokers e servidores de banco de dados, e verifique as bibliotecas usadas pelas suas aplicações. Registre os mesmos campos dos endpoints externos.

Passo 4: documentar cada entrada

Uma tabela simples é suficiente, desde que esteja completa e datada:

CampoExemplo
Sistema e endpointAPI de checkout, api.example.com:443
FinalidadeTransmissão de dados de cartão do navegador para a API
ProtocolosTLS 1.2, TLS 1.3
Suítes de cifrasTLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256
Troca de chavesX25519MLKEM768 (pós-quântica híbrida), fallback X25519
CertificadoECDSA P-256, SHA-256, expira em 2026-12-01
ResponsávelEquipe de plataforma
Última revisão2026-09-28
Status e açãoConforme; remover as suítes CBC do TLS 1.2 no 1º trimestre

Passo 5: monitorar a viabilidade

Designe alguém para acompanhar as mudanças que afetam suas entradas: descontinuações pelo NIST, novas recomendações de agências nacionais, vulnerabilidades em protocolos. Nossa referência de algoritmos acompanha a posição oficial de cada autoridade para cada algoritmo, com a respectiva fonte.

Passo 6: redigir a estratégia de resposta

A estratégia explica o que você fará quando um algoritmo se tornar fraco. Para a ameaça quântica, ela pode ser curta e concreta:

Passo 7: repetir todo ano

O requisito é um ciclo, não uma ação pontual. Mantenha o inventário sob controle de versão ou em uma ferramenta, date cada revisão e analise novamente os endpoints externos após cada mudança de infraestrutura. Automatizar a parte externa é a forma mais simples de manter o documento fiel à realidade entre as revisões.

Perguntas frequentes

O PCI DSS 12.3.3 é obrigatório?

Sim. Era uma boa prática até 31 de março de 2025 e, desde então, é um requisito para as entidades avaliadas segundo o PCI DSS v4.0.1.

O 12.3.3 exige criptografia pós-quântica?

Não. Ele exige um inventário, monitoramento e uma estratégia documentada para as mudanças criptográficas previstas. A ameaça quântica é uma dessas mudanças previstas, então a estratégia deveria tratá-la, mas o requisito não impõe um algoritmo específico.

Uma análise externa é suficiente para o inventário?

Não. Uma análise externa cobre apenas os endpoints públicos. Conexões internas, bancos de dados e links com fornecedores também precisam ser documentados, geralmente a partir de exportações de configuração.

Com que frequência o inventário deve ser revisado?

Pelo menos uma vez a cada 12 meses e, na prática, após cada mudança significativa no ambiente.