O requisito 12.3.3 torna obrigatório, desde 31 de março de 2025, um inventário de conjuntos de cifras (cipher suites) e protocolos revisado anualmente.
Em resumo
| Tipo | Padrão do setor |
|---|---|
| Jurisdição | international |
| A quem se aplica | Qualquer organização que armazene, processe ou transmita dados de cartões de pagamento (lojistas, PSPs, SaaS no fluxo de pagamento). |
Requisitos de criptografia
| Referência | Requisito | O que uma varredura e um inventário podem comprovar |
|---|---|---|
| 12.3.3 | Os conjuntos de cifras e protocolos criptográficos em uso são documentados e revisados pelo menos a cada 12 meses: inventário atualizado (finalidade, onde são usados), monitoramento de sua viabilidade contínua e uma estratégia documentada para responder a mudanças previstas nas vulnerabilidades criptográficas. |
|
Datas-chave
- O requisito 12.3.3 torna-se obrigatório (antes era uma boa prática).
Fontes
- PCI DSS v4.0.1 · PCI Security Standards Council
Versão do catálogo: 2026-09-28. Cada posição aponta para a fonte primária; rascunhos são indicados como tal.