Cardholder Data Environment
Sistemas, redes e aplicações que armazenam, processam ou transmitem dados de cartão, avaliados como núcleo do escopo regulatório.
Pentest alinhado ao requisito de teste de invasão do PCI-DSS (11.3 na versão 3.2.1, atualmente 11.4 na v4.0), com escopo do cardholder data environment e ciclo de testes periódico.

O PCI-DSS trata scan de vulnerabilidade e pentest como controles distintos. O scan ASV (Approved Scanning Vendor) cobre a superfície externa em ciclo trimestral; o pentest, com metodologia própria, precisa validar camada de rede e de aplicação, dentro e fora do Cardholder Data Environment (CDE), com execução anual e após qualquer mudança relevante na infraestrutura de pagamento.
Renovação anual de certificação ou SAQ
Mudança relevante no ambiente de cartão
Validação de segmentação do CDE
Exigência de adquirente ou bandeira
A composição exata depende do nível PCI-DSS da empresa, do modelo de processamento de cartão e de como o CDE está segmentado do restante da rede.
Sistemas, redes e aplicações que armazenam, processam ou transmitem dados de cartão, avaliados como núcleo do escopo regulatório.
Confirmação de que os controles usados para reduzir o escopo do CDE realmente isolam o ambiente de cartão do restante da rede corporativa.
Testes internos e externos cobrindo infraestrutura de rede e também as aplicações que processam transações de cartão.
Execução recorrente a cada 12 meses e sempre que houver alteração relevante em topologia, aplicações ou controles do CDE.
Do alinhamento técnico à entrega, o trabalho precisa deixar contexto, evidência e próximos passos visíveis para todos os envolvidos.


O prazo do pentest é desenhado para caber na janela entre a avaliação e a entrega ao QSA ou adquirente.
Mapeamos junto com o time interno quais sistemas armazenam, processam ou transmitem dados de cartão e onde termina o ambiente segmentado.
Executamos os testes internos e externos exigidos, incluindo validação da segmentação quando ela é usada para reduzir escopo.
Vulnerabilidades exploráveis no CDE recebem prioridade para permitir correção antes do fechamento do ciclo de certificação.
Entregamos documentação de escopo, metodologia e achados no formato normalmente solicitado por avaliadores e adquirentes.

O relatório precisa sustentar tanto a conversa com o QSA quanto a priorização técnica interna.
Escopo, metodologia e status dos achados documentados no formato esperado por avaliadores e adquirentes.
Clareza sobre se os controles atuais realmente isolam o CDE ou se o escopo de conformidade é maior do que o presumido.
Achados dentro do ambiente de cartão recebem prioridade por seu impacto direto sobre dados regulados.
Se a sua dúvida não estiver aqui, fale diretamente com a equipe.
Perguntar pelo WhatsAppNão. O pentest atende a um dos requisitos técnicos do padrão, mas a certificação depende também de outros controles, processos e da avaliação completa feita pelo QSA ou pelo processo de autoavaliação (SAQ).
Não. O scan ASV é uma varredura trimestral automatizada da superfície externa feita por um fornecedor aprovado. O pentest é uma avaliação mais profunda, com metodologia própria, executada ao menos anualmente e após mudanças relevantes.
Quando a segmentação é usada para reduzir o escopo do CDE, o PCI-DSS exige uma validação específica de que os controles de isolamento funcionam, o que pode compor o mesmo projeto ou um teste dedicado.
O padrão exige execução ao menos uma vez por ano e sempre que houver mudança significativa na infraestrutura, aplicações ou controles que compõem o ambiente de cartão.
Informe o nível PCI-DSS da empresa, como o CDE está segmentado e o prazo do ciclo de avaliação.
Pronto para avaliar o risco da sua empresa?