---
title: "PCI DSS 4.0: requisitos 6 e 11 de desenvolvimento e testes"
description: "Desenvolvimento seguro, inventário de componentes, varreduras de vulnerabilidade e testes de intrusão do PCI DSS 4.0 cobertos e evidenciados numa plataforma."
url: "https://security.transitax.com/conformidade/pci-dss"
---

# Requisitos 6 e 11 do PCI DSS 4.0 cumpridos sem planilha

Desenvolvimento seguro, inventário de componentes, varreduras de vulnerabilidade e testes de intrusão do PCI DSS 4.0 cobertos e evidenciados numa plataforma.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é PCI DSS

O PCI DSS (Payment Card Industry Data Security Standard) é o padrão de segurança obrigatório para quem armazena, processa ou transmite dados de cartão. A versão 4.0.1, com todos os requisitos em vigor desde março de 2025, reforçou o desenvolvimento seguro (requisito 6), incluindo inventário de componentes de terceiros e proteção de scripts em páginas de pagamento, e os testes regulares (requisito 11).

## Onde PCI DSS costuma travar

Requisito 6.3.2

Inventário de software sob medida e componentes de terceiros.

Requisito 6.4.3

Controle de scripts nas páginas de pagamento.

Requisito 11.4

Pentest anual e após mudanças significativas.

## O que muda com a TransiTax Security

Inventário automático

SBOM e SCA atendem ao inventário de componentes do 6.3.2.

Revisão de código

SAST e revisão por IA para o 6.2.3 antes da liberação.

Varreduras internas

Vulnerabilidades de containers, VMs e dependências para o 11.3.1.

Pentest com evidência

Pentest com IA e contínuo para o 11.4, com revisão humana opcional.

## Controles de PCI DSS cobertos

Cada verificação e cada correção na plataforma gera evidência ligada ao requisito correspondente.

| Referência | Como a TransiTax Security atende |
| --- | --- |
| 6.2.3 | Revisão de software sob medida antes da liberação: SAST e revisão de PR. |
| 6.3.1 | Identificação e classificação de vulnerabilidades: SCA com EPSS e KEV. |
| 6.3.2 | Inventário de software e componentes de terceiros: SBOM. |
| 6.3.3 | Correção de vulnerabilidades críticas em até um mês: SLA e AutoFix. |
| 11.3.1 | Varreduras internas de vulnerabilidades trimestrais: containers e VMs. |
| 11.4.1 a 11.4.5 | Testes de intrusão interno e externo: pentest com IA e on premise. |

Este mapeamento é uma referência técnica e não substitui a análise do seu jurídico, compliance ou auditor.

## As funcionalidades que mais pesam aqui

-   [Lista de materiais de softwareGeração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.](https://security.transitax.com/funcionalidades/sbom)
-   [Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.](https://security.transitax.com/funcionalidades/sast)
-   [Teste de intrusão por agentes autônomosAgentes autônomos de pentest que exploram fluxos autenticados, encadeiam falhas de lógica de negócio e entregam cada vulnerabilidade com prova de exploração reproduzível.](https://security.transitax.com/funcionalidades/pentest-com-ia)
-   [Pentest a cada deployPentest contínuo disparado por deploy, por agenda ou por mudança na superfície de ataque, com reteste automático das correções.](https://security.transitax.com/funcionalidades/pentest-continuo)
-   [Varredura de VMs sem agenteVarredura sem agente de instâncias EC2, Azure VMs e Compute Engine por snapshot de disco: pacotes vulneráveis, secrets e configurações inseguras.](https://security.transitax.com/funcionalidades/maquinas-virtuais)
-   [Postura de segurança de dadosDSPM para descobrir e classificar dados pessoais e sensíveis em buckets, bancos e data warehouses, com mapa de acesso pronto para a LGPD.](https://security.transitax.com/funcionalidades/dspm)

## Perguntas sobre PCI DSS

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### A TransiTax Security é uma ASV?

Não. As varreduras externas trimestrais do requisito 11.3.2 devem ser feitas por uma ASV aprovada pelo PCI SSC. Cobrimos as varreduras internas, o pentest e o desenvolvimento seguro.

### O pentest com IA atende ao requisito 11.4?

O requisito exige metodologia definida e testador qualificado e independente. Para isso, oferecemos revisão e assinatura de profissional certificado sobre o relatório dos agentes.

### O DSPM encontra números de cartão?

Sim, detecta PAN com validação de Luhn em bancos, buckets e logs, ajudando a reduzir o escopo do ambiente de dados do titular.

### Vocês ajudam com o requisito 6.4.3?

A análise de superfície de ataque inventaria os scripts carregados nas páginas de pagamento e alerta sobre mudanças.

## Outras normas

-   [LGPD](https://security.transitax.com/conformidade/lgpd)
-   [ISO 27001](https://security.transitax.com/conformidade/iso-27001)
-   [SOC 2](https://security.transitax.com/conformidade/soc-2)
-   [Resolução CMN 4.893](https://security.transitax.com/conformidade/bacen-resolucao-4893)

## Do blog

-   [Pentest com IA: como funciona e quando substituir o pentest manual5 min de leitura](https://security.transitax.com/blog/pentest-com-ia)
-   [SAST, DAST, IAST e SCA: diferenças e quando usar cada um5 min de leitura](https://security.transitax.com/blog/sast-dast-iast-sca-diferencas)
-   [SBOM na prática: CycloneDX, SPDX, VEX e o que seus clientes vão pedir4 min de leitura](https://security.transitax.com/blog/sbom-guia-pratico)

## Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
