Início/Quem atendemos/Financeiro, fintechs e meios de pagamento

// Financeiro, fintechs e meios de pagamento

Certificado na parede não fecha a porta dos fundos.

Fintechs, adquirentes e gestoras respondem ao Banco Central, ao PCI DSS e à LGPD ao mesmo tempo. E em todos os casos que investigamos, a certificação estava em dia — a brecha estava em outro lugar.

// A dor do setor

O que a auditoria não pega.

01 / 04 — Diagnóstico

Os padrões que mais aparecem quando avaliamos empresas deste segmento.

01

Chave de acesso no repositórioCredencial em texto puro no histórico de commit. Continua lá mesmo depois de removida do código atual — e o histórico é público para quem tem acesso ao repositório.

02

Dado real em homologaçãoAmbiente de teste, que ninguém protege, rodando com número de cartão de cliente verdadeiro.

03

SIEM que vê tudo e alerta nadaA ferramenta está lá, coletando. Falta a regra que importava — e ninguém do outro lado lendo.

04

Tokenização parcialO fluxo novo tokeniza; o legado, que ainda processa metade do volume, não.

05

Antifraude confundido com segurançaSão coisas diferentes. Antifraude olha o comportamento da transação; não impede que alguém leia a base pela API.

06

Integração com parceiro sem escopoChave de terceiro com permissão ampla e sem rotação. Num caso real, foi por onde o ransomware entrou.

// O que está em jogo

Perder a licença

Aqui o pior cenário não é multa: é não poder mais operar. Perda de certificação ou sanção do regulador interrompe o negócio.

Calcular a exposição da sua empresa →

// Caso real

Uma empresa deste setor.

02 / 04 — Prova

Anonimizado, sob NDA. O padrão da falha permanece; a identificação, não.

Meios de pagamento · CVSS 9.4

PCI DSS auditado, tokenização, WAF, SIEM 24x7 e pentest anual. As chaves de acesso estavam no Git em texto puro, o ambiente de teste rodava com cartão real e o SIEM não tinha a regra que importava.

Ver as 6 autópsias completas →

// Por onde começar

Os serviços que fazem sentido aqui.

03 / 04 — Recomendação

Na ordem que costuma funcionar para este segmento.

// Perguntas do setor

O que perguntam nesta área.

04 / 04 — Dúvidas

Já fazemos pentest anual para o PCI. Precisa de outro?

O pentest de conformidade tem escopo definido pelo padrão. Ele responde "o ambiente de cartão está adequado?", não "o que um atacante conseguiria fazer na minha empresa?". São perguntas diferentes e o segundo costuma achar mais.

Vocês conhecem as exigências do Bacen?

Trabalhamos com os requisitos de segurança cibernética aplicáveis a instituições autorizadas, e o Imperium inclui a preparação para auditoria e a interlocução com o regulador.

Podemos ter problema por vocês acessarem dado financeiro?

O escopo é autorizado por escrito, o acesso é o mínimo necessário para comprovar cada achado, tudo sob NDA e com trilha de auditoria. Nada de PAN é extraído ou armazenado.

Atendemos outros setores também.
SaaS E-commerce Indústria Saúde

// Diagnóstico

Descubra o que está exposto na sua operação.

Uma conversa inicial para entender o seu cenário — com quem já avaliou empresas deste setor e sabe onde costuma doer.

Diagnóstico inicial Sem compromisso