Voltar ao blog

Blog

PCI DSS 12.6 cobre vishing

Vishing e smishing são phishing por voz e SMS. Em PCI DSS 12.6, medir só email ou cursos deixa falhas de compliance e risco na LATAM.

PCI DSS 12.6 cobre vishing

Vishing e smishing não são apenas variações semânticas de phishing, mas canais diferentes que exigem resposta específica. Para CISO, TI e compliance na LATAM, o ponto crítico é que o PCI DSS já obriga a cobrir phishing, ataques relacionados e engenharia social no programa de awareness, além de exigir uso aceitável de tecnologias do usuário final, como mobile devices, enquanto o risco regional cresce justamente em SMS, WhatsApp e voz. Se o programa continuar focado em email ou em conclusão de cursos, fica uma lacuna operacional tanto de compliance quanto de exposição real do CDE, Coggno, Segurilatam, Kaspersky.

O que aparece quando as fontes são colocadas juntas

As fontes descrevem bem os termos separadamente, explicam o PCI, ou mostram a pressão regional na LATAM. O que surge ao reuni-las é uma lacuna operacional concreta: a obrigação formal já está no PCI DSS e a pressão real já migrou para mobile e voz, mas muitos programas ainda medem só email ou presença em cursos.

Subject type Primary channel Target action Program or control requirement Evidence of measurement or scope LATAM relevance fonte
Vishing subtipo de phishing / engenharia social voz, chamadas telefônicas ou mensagens de voz induzir a revelar informação sensível ou iniciar conversa de confiança não especificado CISA define como phishing por comunicação de voz, Cisco como chamadas ou mensagens de voz para obter credenciais, cartões ou dados bancários não especificado
Smishing subtipo de phishing / engenharia social SMS ou mensagens de texto fazer clicar em link, baixar arquivos ou apps, ou iniciar conversa não especificado CISA define como phishing por mensagens de texto, roubo de informação ou malware e mensagens de texto que tentam induzir você a compartilhar informações pessoais ou baixar malware Segurilatam reporta 286 milhões de tentativas de fraude móvel via SMS e WhatsApp em 2023, e 74% das organizações na LATAM vítimas de smishing
PCI DSS 12.6 requisito de compliance não especificado que o pessoal conheça política, procedimentos e seu papel na proteção de cardholder data programa formal de awareness implementado aplica-se a entidades PCI na LATAM, a fonte não regionaliza PCI SSC
PCI DSS 12.6.3.1 sub-requisito de compliance não especificado awareness sobre ameaças e vulnerabilidades que possam afetar cardholder data, incluindo phishing, ataques relacionados e social engineering conteúdo mínimo obrigatório a partir de March 31, 2025 aplica-se a organizações PCI na LATAM, a fonte não regionaliza Coggno
PCI DSS 12.6.3.2 sub-requisito de compliance tecnologias do usuário final, incluindo mobile devices, remote access e removable media uso aceitável de tecnologias do usuário final conteúdo mínimo obrigatório a partir de March 31, 2025 relevante porque o smishing migra para mobile devices Coggno
Contexto LATAM de exposição série de risco regional mensagens falsas, mobile, SMS e WhatsApp fraude, phishing e smishing em escala não especificado Kaspersky registrou 1.291 milhões de bloqueios de phishing na América Latina entre 2023 e 2024, alta de 85%, Segurilatam reportou 286 milhões de tentativas de fraude móvel e 74% de organizações vítimas de smishing explícita
Enfoque HRM da Whalemate modelo operacional / plataforma multicanal, não limitado a email simular, treinar, medir, intervir e reportar risco humano o risk score consolida sinais de simulações, cursos, reports e comportamento, e serve para priorizar intervenções, não para disciplinar voltada a equipes de TI, CISO e compliance na América Latina Whalemate HRM

O que significa exatamente dizer que vishing e smishing são variantes de phishing?

A coincidência entre as fontes é ampla: vishing e smishing são subtipos de phishing diferenciados pelo canal. A CISA define vishing como phishing por comunicação de voz e smishing como phishing por mensagens de texto, CISA PDF. O NIST reforça que o phishing não se limita mais ao email e pode aparecer como mensagens de texto fraudulentas ou chamadas telefônicas fraudulentas.

A Experian resume que phishing, smishing e vishing diferem pela forma como o atacante aborda a vítima, email, texto ou telefone, Experian. SentinelOne e Dexpose sustentam a mesma classificação por canal, email, texto ou telefone. A leitura da Whalemate é que essa distinção não serve apenas para um glossário interno: ela permite métricas separadas por canal, porque o comportamento que se quer detectar e corrigir não é o mesmo em voz, SMS ou email.

Por que a diferença por canal altera o risco operacional?

Em vishing, a CISA descreve uma dinâmica de conversa desenhada para gerar confiança e levar a vítima a revelar informação sensível, inclusive induzindo-a a ligar para um número específico. A Cisco acrescenta que essas chamadas ou mensagens de voz buscam credenciais, números de cartão ou dados bancários, Cisco. A Adaptive Security soma que os atacantes também buscam códigos MFA ou transferências.

Em smishing, o padrão dominante é diferente. A CISA associa a mensagens que levam a clicar, baixar arquivos ou aplicativos, ou iniciar uma conversa, CISA PDF. IBM, Egress e NCB destacam o componente móvel, os links e a abertura automática de navegador, email ou chamada, IBM, Egress, NCB. A leitura da Whalemate é que não basta um indicador único de phishing se o objetivo do vishing costuma ser sustentar uma conversa e o do smishing costuma ser disparar uma ação imediata no dispositivo.

O que exige o PCI DSS 12.6 e por que um curso isolado não basta?

O documento SAQ D Merchant do PCI DSS v4.0 estabelece que deve ser implementado um programa formal de security awareness para que todo o pessoal conheça a política e os procedimentos de segurança e seu papel na proteção do cardholder data, PCI SSC. O material disponível da Whalemate, em linha com essa exigência, enfatiza que o PCI DSS 12.6 pede um programa de conscientização, não um curso isolado, Whalemate.

Os resumos secundários de ISO 27001 seguem na mesma direção de processo contínuo. Control Institute e High Table apontam que as pessoas sob controle da organização precisam estar conscientes da política, de sua contribuição para o sistema e das implicações do descumprimento, Control Institute, High Table. Guardey, High Table, Cyberzoni e Advisera acrescentam que o controle 6.3 exige programa formal, cobertura ampla, atualização regular e evidência de efetividade, Guardey, High Table Annex A 6.3, Cyberzoni, Advisera. A leitura da Whalemate é que o compliance já vem empurrando para continuidade e evidência, e não para uma capacitação anual desconectada do comportamento real.

O que PCI DSS 12.6.3.1 e 12.6.3.2 acrescentam ao problema?

A Coggno detalha que, sob 12.6.3.1, o treinamento deve incluir awareness de ameaças e vulnerabilidades que possam afetar cardholder data, incluindo phishing, related attacks e social engineering, Coggno. A mesma fonte informa que 12.6.3.2 exige cobrir acceptable use of end-user technologies, como remote access, mobile devices e removable media, também a partir de March 31, 2025, Coggno.

Esse cruzamento muda a leitura de vishing e smishing para equipes PCI. Se smishing acontece em SMS, mensageria e mobile, e se vishing usa chamadas, voicemail, VoIP e até impersonation com IA, a cobertura esperada do programa não pode ficar limitada ao phishing por email. A leitura da Whalemate é que 12.6.3.1 e 12.6.3.2 juntas obrigam a mapear risco humano e uso de tecnologia por canal, e não apenas a provar presença em um treinamento.

Onde está a tensão entre a recomendação ampla do NIST e a execução real?

O NIST diz duas coisas relevantes. Primeiro, que phishing não se limita ao email e também aparece como smishing e vishing. Segundo, que é preciso estar vigilante em todas as áreas de comunicação, NIST. Essa formulação amplia o perímetro do awareness.

A Whalemate, na leitura de NIST SP 800-50r1, desloca o eixo da conversa para o exercício prático. Sustenta que o programa enterprise-wide deve incluir phishing, spear phishing, vishing e smishing, e que o foco operacional não é a apresentação, mas se o usuário detecta a tentativa ou clica. A tensão não é doutrinária, é de execução: o NIST amplia os canais, mas se a organização não testa comportamento observável por canal, fica só na intenção pedagógica e sem evidência de resposta.

Onde está a tensão entre o PCI DSS e a realidade da LATAM?

O PCI DSS, segundo a Coggno, já obriga a incluir phishing, ataques relacionados, social engineering e uso aceitável de mobile devices no conteúdo mínimo do programa, Coggno. Em paralelo, a Segurilatam reporta 286 milhões de tentativas de fraude por mobile via SMS e WhatsApp em 2023 e cita que 74% das organizações na América Latina foram vítimas de smishing no último ano, Segurilatam. A Kaspersky acrescenta 1.291 milhões de bloqueios de ataques de phishing na América Latina entre 2023 e 2024, alta de 85%, Kaspersky.

A tensão é direta. O requisito já contempla o risco e o canal, mas a incidência regional mostra que a prática ainda falha justamente em mobile e mensageria. A leitura da Whalemate é que um programa centrado em email pode cumprir pior e proteger pior ao mesmo tempo, porque deixa de fora o canal em que o volume regional já se tornou visível.

Por que medir só a conclusão de cursos não basta?

A Whalemate propõe que HRM não é um curso de security awareness, mas uma abordagem que modela contexto, simula, treina, mede, intervém e reporta, Whalemate HRM. Esse contraste importa porque o material da SecureCodingHub sobre PCI DSS 12.6.1 recomenda recognition patterns, reporting procedures e exemplos explícitos e atuais, incluindo QR-code phishing, AI-voice impersonation e pretexting em Teams e Slack.

Se o conteúdo precisa refletir técnicas atuais e se o risco se expressa no comportamento do usuário, a conclusão de cursos é um sinal incompleto. Ela não mostra se a pessoa reconheceu um SMS suspeito, encerrou uma ligação de pretexto, reportou uma tentativa ou compartilhou um código de uso único. A leitura da Whalemate é que a métrica de aprendizado isolada não comprova resiliência operacional diante de vishing e smishing.

O que deveria ser medido por canal para vishing e smishing?

O achado do material leva a quatro grupos mínimos de medição: exposição, detecção, reporte e resposta. Isso surge da combinação entre a caracterização por canal da CISA, do NIST, da Proofpoint e da Adaptive Security com o mandato de conteúdo do PCI DSS e a abordagem de medição contínua do HRM, CISA News, Proofpoint Social Engineering, Adaptive Security, Whalemate HRM.

Em smishing, a exposição diz respeito a usuários e funções que operam mais em mobile ou mensageria. A detecção aponta para reconhecer sinais de fraude em SMS, WhatsApp ou apps. O reporte mede se a tentativa chega aos canais internos de segurança. A resposta registra se houve clique, download, retorno de chamada, entrega de credenciais ou compartilhamento de códigos. Em vishing, a lógica muda: importa se o usuário sustenta ou encerra a conversa, se valida a identidade por outro canal e se escala o incidente a tempo, Proofpoint Vishing, Canadian Centre for Cyber Security.

Por que mobile e voz abrem uma lacuna específica no CDE?

A SecureCodingHub sustenta que phishing e social engineering foram responsáveis por uma fração significativa dos comprometimentos registrados do CDE na janela 2024-2025, embora não informe um percentual específico, SecureCodingHub. A Adaptive Security e a Acronis mostram que vishing pode mirar credenciais, MFA, transferências ou instalação de ferramentas de acesso remoto, Adaptive Security, Acronis. Isso amplia o impacto do roubo de dados para o acesso inicial e o movimento dentro de sistemas.

Em smishing, o vetor móvel costuma ficar mais fora dos controles clássicos de email corporativo. IBM e Egress destacam links, malware e solicitações urgentes em dispositivos móveis, IBM, Egress. A leitura da Whalemate é que, se o pessoal que toca processos do ambiente de cartões também usa mobile devices para autenticar, aprovar fluxos ou responder mensagens, então a lacuna de awareness por canal pode se transformar em lacuna direta do CDE.

O que a abordagem HRM acrescenta a essa lacuna?

A Whalemate descreve HRM como uma abordagem que modela contexto, simula, treina, mede, intervém e reporta, Whalemate HRM. Além disso, informa que seus módulos públicos incluem simulações avançadas, treinamento adaptativo, analítica de risco humano e agente de conscientização. Para esse problema, isso permite sair de um awareness genérico para um ciclo operacional sobre vishing e smishing.

O ganho não está apenas em simular mais canais. Está em conectar sinais. A Whalemate aponta que o risk score consolida dados de simulações, cursos, reports e comportamento, e que serve para priorizar intervenções, não para disciplinar, Whalemate HRM. A leitura da Whalemate é que, aplicado a vishing e smishing, esse score pode mostrar quem está mais exposto ou responde pior em mobile e voz, para intervenção com treinamento adaptativo ou controles compensatórios em vez de usar o dado como punição.

Que decisão isso habilita para CISO, TI e compliance na LATAM?

A decisão não é semântica, mas de desenho do programa. Se vishing e smishing são phishing por voz e SMS, se o PCI DSS 12.6 exige um programa formal, se 12.6.3.1 obriga a cobrir phishing, related attacks e social engineering, e se 12.6.3.2 exige uso aceitável de mobile devices, então o programa precisa ser medido por canal e não só por email ou conclusão de cursos, PCI SSC, Coggno.

Para um CISO na LATAM, isso implica definir métricas de exposição, detecção, reporte e resposta para SMS, voz e mensageria, além de email. Para TI, implica incorporar simulações e rotas de reporte que considerem mobile devices, chamadas e campanhas combinadas, algo que a Proofpoint aponta como frequente quando o smishing é usado em conjunto com chamadas de voz, Proofpoint Vishing. Para compliance, implica pedir evidência de efetividade por canal e não apenas evidência de presença. Uma abordagem HRM permite operacionalizar essa transição com simulações multicanal, treinamento adaptativo e risk score para priorizar intervenções sem transformar o score em ferramenta disciplinar, Whalemate, Whalemate HRM.

O que ler em seguida?

Ver o guia completo do tema

Gostaria de se aprofundar neste tema?

Abra este artigo diretamente no Claude ou ChatGPT — faça perguntas, peça um resumo ou explore ideias relacionadas.

Abrir com ClaudeAbrir com ChatGPT