pqcstatus
Regulação e recomendações

PCI DSS v4.0.1: requisitos de criptografia e prazos

Padrão do setor

O requisito 12.3.3 torna obrigatório, desde 31 de março de 2025, um inventário de conjuntos de cifras (cipher suites) e protocolos revisado anualmente.

Em resumo

TipoPadrão do setor
Jurisdiçãointernational
A quem se aplicaQualquer organização que armazene, processe ou transmita dados de cartões de pagamento (lojistas, PSPs, SaaS no fluxo de pagamento).

Requisitos de criptografia

ReferênciaRequisitoO que uma varredura e um inventário podem comprovar
12.3.3Os conjuntos de cifras e protocolos criptográficos em uso são documentados e revisados pelo menos a cada 12 meses: inventário atualizado (finalidade, onde são usados), monitoramento de sua viabilidade contínua e uma estratégia documentada para responder a mudanças previstas nas vulnerabilidades criptográficas.
  • Inventário criptográfico
  • Configuração TLS
  • Plano de migração PQC

Datas-chave

  1. O requisito 12.3.3 torna-se obrigatório (antes era uma boa prática).

Fontes

  1. PCI DSS v4.0.1 · PCI Security Standards Council

Versão do catálogo: 2026-09-28. Cada posição aponta para a fonte primária; rascunhos são indicados como tal.

Perguntas frequentes

Quem deve cumprir PCI DSS v4.0.1?

Qualquer organização que armazene, processe ou transmita dados de cartões de pagamento (lojistas, PSPs, SaaS no fluxo de pagamento).

O que PCI DSS v4.0.1 exige em criptografia?

12.3.3: Os conjuntos de cifras e protocolos criptográficos em uso são documentados e revisados pelo menos a cada 12 meses: inventário atualizado (finalidade, onde são usados), monitoramento de sua viabilidade contínua e uma estratégia documentada para responder a mudanças previstas nas vulnerabilidades criptográficas.

Quais são as datas-chave de PCI DSS v4.0.1?

31 de março de 2025: O requisito 12.3.3 torna-se obrigatório (antes era uma boa prática).