Voltar ao blog

Blog

PCI DSS 12.6: o que o auditor quer ver (e o que um curso anual não comprova)

O requisito pede um programa formal de conscientização que inclua phishing e engenharia social. A evidência não é uma captura de tela.

PCI DSS 12.6: o que o auditor quer ver (e o que um curso anual não comprova)

PCI DSS 12.6 pede um programa formal de conscientização que inclua phishing e engenharia social, com revisão pelo menos anual. Um curso de 40 minutos uma vez por ano não produz essa evidência.

O que o auditor quer ver

O que o auditor quer ver é histórico: cada campanha com canal, isca, alcance e resultado, mais registro de formação por pessoa. Isso é um subproduto de operar o programa, não uma pasta montada três semanas antes.

O termo PCI DSS 12.6 é a definição curta. Esta nota existe para a busca long-tail "PCI DSS 12.6 capacitação".

Simular phishing nativo — e-mail e QR — deixa constância de comportamento. O treinamento adaptativo deixa constância de conclusão. O botão de reporte deixa constância de gesto defensivo. Juntos são um programa. Um PDF de política na intranet não é.

ISO 27001 e o resto do mapeamento

ISO/IEC 27001 controle A.6.3 exige conscientização e capacitação pertinente ao papel de cada pessoa. A Whalemate produz essa evidência como registro de formação exportável. A organização é certificada ISO/IEC 27001:2022 pela A-LIGN; o detalhe de confiança está no Trust Center.

O mapeamento de controles — ISO 27001, PCI e as normas que a ficha de conformidade declara — está na página de conformidade. Esta nota não substitui essa ficha nem inventa um artigo de lei local.

Como se opera, não como se maquia

Um programa que só existe no mês da auditoria não é 12.6. Um programa que corre simulações, atribui formação ao falhar e exporta o registro pode ser mostrado. Bancos têm a própria ficha de indústria; o caso Banco del Sol é um relato de cliente, não um certificado PCI.

Smishing e outros vetores fora do canal nativo são executados como serviço profissional quando o alcance está autorizado. Não se vendem como feature de autoatendimento para inflar um controle.

Ver o guia completo do tema

Perguntas

Perguntas frequentes

O que a PCI DSS 12.6 exige?

Um programa formal de conscientização que inclua phishing e engenharia social, com revisão pelo menos anual. Um curso de 40 minutos uma vez por ano não produz essa evidência.

O que o auditor quer ver?

Histórico: cada campanha com canal, isca, alcance e resultado, mais registro de formação por pessoa. Isso é um subproduto de operar o programa, não uma pasta montada três semanas antes da auditoria.

Um curso anual cumpre 12.6?

Não. O requisito pede programa e evidência específica de phishing e engenharia social, não conteúdo genérico de segurança.

Onde está o mapeamento de controles?

Na página de conformidade. ISO/IEC 27001 A.6.3 exige conscientização pertinente ao papel. O Trust Center declara a certificação ISO/IEC 27001:2022 da Whalemate (A-LIGN).

Gostaria de se aprofundar neste tema?

Abra este artigo diretamente no Claude ou ChatGPT — faça perguntas, peça um resumo ou explore ideias relacionadas.

Abrir com ClaudeAbrir com ChatGPT