Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista
Varejo e e-commerce

Cibersegurança para o varejo, da loja ao checkout.

Lojas físicas, centros de distribuição, marketplaces e e-commerce dependem de sistemas que não podem parar e guardam dados de cartão e de clientes. Ajudamos redes varejistas a proteger a operação, a atender ao PCI DSS e à LGPD e a atravessar as datas de pico sem incidente.

Por que o varejo é alvo

Operação contínua, margem apertada e dados que valem dinheiro

No varejo, cada hora parada é venda perdida. Os atacantes sabem disso e escolhem o momento e o ponto de entrada:

Ransomware na operaçãoLojas, PDVs e centros de distribuição criptografados param vendas, estoque e expedição ao mesmo tempo.
Ataques ao checkoutScripts maliciosos injetados na página de pagamento capturam dados de cartão sem interromper a venda.
Bots, APIs e DDoSRobôs testam credenciais roubadas, raspam preços e esgotam estoque; ataques de negação de serviço derrubam o site no pico.
Golpes com a marcaSites falsos, cupons e promoções inexistentes usam o nome da loja para roubar dados e dinheiro dos clientes.
O que a regulação exige

PCI DSS, LGPD e as regras do comércio eletrônico

Quem armazena, processa ou transmite dados de cartão segue o PCI DSS v4.0.1, exigido pelas bandeiras e cobrado pelos adquirentes. Desde 31 de março de 2025 valem os requisitos que eram futuros na versão 4.0, entre eles o controle dos scripts da página de pagamento (6.4.3) e a detecção de alterações nessa página (11.6.1). O padrão também pede solução automatizada contra ataques a aplicações web expostas (6.4.2), autenticação multifator para acesso ao ambiente de dados de cartão (8.4.2) e testes de intrusão periódicos (11.4).

A LGPD (Lei nº 13.709/2018) obriga a adotar medidas de segurança para proteger os dados pessoais (art. 46) e a comunicar à ANPD e aos titulares os incidentes que possam causar risco ou dano relevante (art. 48). A Resolução CD/ANPD nº 15/2024 fixa o prazo de três dias úteis para essa comunicação. No comércio eletrônico, o Decreto nº 7.962/2013, que regulamenta o Código de Defesa do Consumidor, determina que o fornecedor utilize mecanismos de segurança eficazes para pagamento e para tratamento de dados do consumidor.

Onde atuamos

Cada risco do varejo e o serviço que responde a ele

SOC 24×7 e MDR

Monitoramento contínuo de lojas, centros de distribuição, nuvem e e-commerce, com detecção e contenção de ransomware antes da criptografia.

Segurança em nuvem

WAF e proteção de APIs para o e-commerce e o app, prevenção de vazamento de dados (DLP) e DevSecOps no ciclo de desenvolvimento.

Pentest

Testes de intrusão em checkout, APIs, aplicativos e rede de lojas, alinhados ao que o PCI DSS pede.

Detecção em rede

NDR para enxergar movimentação lateral entre lojas, PDVs, centros de distribuição e a sede.

Identidades e acessos

MFA, gestão de acessos privilegiados e controle de contas de terceiros, franqueados e prestadores.

GRC

Mapeamento dos requisitos do PCI DSS e da LGPD aos controles internos e organização das evidências para auditorias e adquirentes.

Black Friday e datas de pico

O pico de vendas é também o pico de ataques

Black Friday, Natal e datas comemorativas concentram tráfego, promoções e equipes sobrecarregadas. É quando os golpes com cupons e sites falsos se multiplicam, os robôs testam credenciais em massa e um DDoS ou um ransomware causa o maior prejuízo.

A preparação começa semanas antes: pentest e correção das falhas antes do congelamento de mudanças, revisão das regras de WAF e de proteção contra bots, backups testados e fora do alcance do atacante, um plano de resposta a incidentes ensaiado com o time e monitoramento reforçado durante a campanha. Para os clientes, vale orientar sobre os canais oficiais da loja. Leia sobre phishing e engenharia social com IA.

“
Ambas disponibilizaram o suporte necessário e nos acompanharam durante todo o processo.
Afro Vasconcelos Diretor de Tecnologia, Pague Menos, sobre a Fortinet e a Network Secure
Ler o case Pague Menos →
Perguntas frequentes

Dúvidas comuns sobre segurança no varejo

Sim, em escopo reduzido. Terceirizar o checkout diminui o ambiente de dados de cartão, mas o lojista continua responsável pela página que carrega o pagamento, pelos scripts que ela executa e pela validação anual de conformidade junto ao adquirente.

O 6.4.3 pede inventário, autorização e garantia de integridade de cada script executado na página de pagamento, com justificativa para cada um. O 11.6.1 exige um mecanismo que detecte alterações não autorizadas nessa página e alerte a equipe. Ambos são obrigatórios desde 31 de março de 2025.

Se o incidente puder acarretar risco ou dano relevante aos titulares, sim. A LGPD exige a comunicação à ANPD e aos titulares, e a Resolução CD/ANPD nº 15/2024 fixa o prazo de três dias úteis, contados do conhecimento de que o incidente afetou dados pessoais.

O PCI DSS pede teste de intrusão ao menos uma vez a cada 12 meses e após mudanças significativas. No varejo, vale programar o teste antes do congelamento de mudanças que antecede as datas de pico, com tempo para corrigir o que for encontrado.

Sua operação está pronta para o próximo pico?

Converse com um especialista e veja onde estão as lacunas entre o PCI DSS, a LGPD e os seus controles.

Fale com um especialista →