Auditoria End-to-End · PCI PIN Security

Garanta sua certificação PIN Security e mantenha sua licença para processar.

Sem PIN Security, uma empresa não entra no arranjo de pagamentos. Como QPA reconhecida pelo PCI Council, a Cipher conduz a certificação com profundidade técnica e visão de negócio para encontrar alternativas que viabilizam sua operação.

Portfólio de sub-serviços PIN Security.

Atendemos adquirentes, processadoras, emissores e fabricantes de terminais de pagamento, da arquitetura inicial à manutenção pós-certificação.

01

Definição de Arquitetura

Compreendemos o negócio do cliente e seus parceiros, mapeando o fluxo de dados do PIN, responsabilidades e controles aplicáveis.

02

Análise de Gaps

Avaliação de todos os requisitos aplicáveis para identificar o que já está implementado e o que ainda precisa ser tratado.

03

Planos de Ação

Recomendações detalhadas para que a empresa saiba o que precisa fazer e quais evidências serão coletadas na certificação.

04

Certificação

Processo de auditoria final que, sem não-conformidades, resulta no Atestado de Conformidade em PIN Security.

05

Manutenção da Conformidade

Revisões periódicas dos controles aplicáveis para garantir aderência contínua ao padrão após a certificação.

06

Ponte com as Bandeiras

Atuamos como ponto de contato técnico com as bandeiras, enviando relatórios e negociando alternativas e prazos.

Cibersegurança é um evento financeiro.

O PIN Security protege as senhas digitadas em terminais de pagamento e ATMs. É exigência mandatória para operar no ecossistema de cartões — e cada minuto fora de conformidade é receita em risco.

Habilitamos

Licença para operar

Sem PIN Security a empresa não pode entrar no arranjo de pagamentos. É uma premissa. Garantimos a premissa que viabiliza sua operação, antes que as bandeiras exijam.

Evitamos

Sanções e bloqueios

A perda da certificação gera multas variáveis por bandeira. Em último caso, impedimento total de transacionar. Uma auditoria mal conduzida custa mais do que a própria certificação.

Protegemos

Controles físicos e lógicos

Visão end-to-end exigida pelo padrão: salas seguras, datacenters e a lógica de rede no escopo de avaliação.

Adaptamos

Sem travar o negócio

Nossa experiência com ambientes físicos, cloud e HSM-as-a-Service permite encontrar alternativas que viabilizam a operação enquanto atendem ao que o padrão exige.

~50%

do mercado nacional certificado pela equipe Cipher

21

QPAs credenciadas pelo PCI SSC no Brasil. A Cipher está entre elas.

81

QPAs em toda a América Latina. 417 no mundo.

Do scoping ao Report on Compliance.

Processo estruturado conduzido por QPAs seniores, responsáveis pela certificação de aproximadamente 50% das empresas no mercado nacional.

01

Scoping

Definição do ambiente, fluxo do PIN e fronteiras de responsabilidade entre cliente e parceiros.

EscopoArquitetura
02

Gap Analysis

Avaliação dos requisitos aplicáveis para identificar o que está implementado e o que precisa ser remediado.

AvaliaçãoChecklist
03

Remediation

Suporte ao plano de ação com recomendações práticas e definição das evidências para a auditoria.

ControlesEvidências
04

Formal Assessment

Auditoria conduzida por QPAs seniores com coleta de evidências e testes de estresse dos controles.

QPAOn-site
05

Report on Compliance

Emissão do Atestado de Conformidade em PIN Security e envio às bandeiras quando solicitado.

RoCBandeiras

O seu estágio atual define o cronograma.

A duração do projeto depende da prontidão técnica e operacional. Veja como o estágio atual da sua empresa impacta a velocidade da certificação.

Baixa Maturidade

Fase de estruturação intensa — definição de arquitetura, aquisição de equipamentos e formação do ambiente.

Cronograma estendido

Média Maturidade

Ajustes e refinamento de controles — adequação de processos, evidências e operação da Sala Segura.

Cronograma intermediário

Alta Maturidade

Auditoria direta e emissão — ambiente já aderente, foco em validação técnica e emissão do Atestado.

Cronograma acelerado

Três receios que travam a decisão.
Nenhum precisa travar o seu.

Vamos precisar adquirir um HSM físico.

O que o mercado acredita

Não necessariamente. O PCI PIN define controles criptográficos, não o modelo de infraestrutura. A certificação é viável com soluções de HSM como serviço, inclusive hospedadas em cloud. A Cipher já conduziu certificações em ambientes completamente diferentes do modelo físico tradicional.

O processo vai ser 
muito longo.

O que o mercado acredita

Depende da sua maturidade, não de um prazo fixo. Já conduzimos a certificação completa, em paralelo com outra auditoria de alto nível, em ambiente 100% cloud, em 11 meses. Sem parar a operação.

Nosso time vai precisar dominar algoritmos de criptografia e HSMs.

O que o mercado acredita

Não precisa. Esse é o trabalho da Cipher. Nossa equipe conduz o processo e transfere o conhecimento necessário para que seu time opere com autonomia após a certificação.

Quando o padrão encontra um ambiente sem precedente.

A Fitbank decidiu trazer as certificações para dentro de casa em um ambiente inédito para o padrão. Dois padrões em paralelo. 100% cloud. 11 meses.

FITBANK

PCI DSS e PCI PIN Security em paralelo. Em cloud. Em 11 meses.

Operação 100% cloud frente a normas pensadas para ambientes físicos. Dois padrões em paralelo, sem parar a operação.

Ver case completo →
“A atuação da Cipher foi determinante para traduzir requisitos normativos em implementações práticas e aderentes ao nosso ambiente.”
Gustavo · Fitbank
11 meses100% cloudPCI DSS + PCI PIN

Perguntas que surgem antes de contratar.

Para qualquer entidade que processe, transmita ou armazene PINs em arranjos de pagamento: adquirentes, sub-adquirentes, processadoras, ISOs, KIFs e fornecedores de HSM e terminais de pagamento. O PCI SSC exige AoC PIN válido para manter a habilitação no arranjo. Diferente do PCI DSS, não há opção de postergar: sem certificação, a empresa não transaciona.
Depende do estágio de maturidade. Empresas com ambiente já estruturado (Alta Maturidade) vão direto para auditoria. Ambientes em fase de construção precisam de arquitetura, Sala Segura e ciclo de chaves antes da auditoria formal. Em um dos projetos mais complexos que já conduzimos, dois padrões em paralelo em ambiente 100% cloud, o processo foi concluído em 11 meses.
Sim. A Cipher tem uma das maiores equipes QPA do Brasil, reconhecida pelo PCI Security Standards Council, com experiência em adquirência, processadoras e KIFs nacionais e internacionais.
O escopo vai além do HSM: cerimônia de geração e injeção de chaves, custódia, KLD/KIF, Key Blocks (TR-31), Remote Key Injection (TR-34), controles físicos do datacenter e da Sala Segura, separação de funções e descarte seguro de componentes criptográficos. Tudo que toca o ciclo de vida da chave PIN está no escopo.
São padrões complementares: DSS cobre dados do titular, PIN cobre o ciclo de vida de chaves criptográficas de PIN, e P2PE cobre a criptografia ponto-a-ponto. Quem opera adquirência precisa, na prática, dos três. A Cipher conduz os programas de forma integrada.
Calendário anual de cerimônias de chaves, revisão periódica de inventário de HSMs, monitoração de logs de KLD e treinamento contínuo dos custodiantes. A Cipher oferece acompanhamento entre ciclos de auditoria, disponível para consultas e para revisões programadas dos controles antes que as bandeiras exijam evidências.

Vamos mapear sua exposição real.

Uma conversa de 30 minutos com um consultor sênior.

Formulário · DiagnósticoDados protegidos