# PCI DSS 4.0.1: Controles com Prazo Futuro e Evidências de Backup

> Os requisitos do PCI DSS 4.0.1 com prazo futuro são agora obrigatórios. Veja o que todo QSA busca em controles de backup, restauração e integridade, e o que os auditores mais apontam.

Source: https://loopbackup.com/pt/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: pt

---

## Em Resumo

O PCI DSS 4.0.1 substituiu o 4.0 em junho de 2024. O prazo de transição da versão 3.2.1 expirou em março de 2024, e os **requisitos com prazo futuro** tornaram-se obrigatórios em **31 de março de 2025**. Toda avaliação a partir dessa data está sendo pontuada de acordo com o conjunto completo de regras.

A causa mais comum de uma avaliação reprovada em 2026 não são as novas regras de autenticação ou de scripts, mas sim a **insuficiência de evidências de backup e recuperação**.

## O que o 4.0.1 exige para backups

Diversos requisitos abordam diretamente o backup e a restauração:

- **Requisito 9.4**, manuseio seguro de mídias e armazenamento offline de backups
- **Requisito 12.10**, plano de resposta a incidentes que inclua procedimentos de recuperação
- **Requisito 6.5**, evidências de gestão de mudanças cobrindo configurações de backup
- **Requisito 10**, logs de auditoria para acesso a backups, retidos por pelo menos 12 meses (3 meses imediatamente disponíveis)

O novo "Customised Approach" permite propor controles alternativos, mas a exigência de **evidências objetivas** é alta: testes de restauração documentados, retenção de logs e cadeia de custódia.

## O que os auditores mais apontam

1. Nenhum teste de restauração documentado nos últimos 12 meses
2. Contas de administrador de backup compartilhadas entre operadores
3. Nenhuma segregação entre credenciais de produção e credenciais de backup
4. Backups armazenados na mesma zona de impacto da produção
5. Nenhuma verificação de integridade nos dados restaurados

## Como o [Loop Backup](/) ajuda

O [Loop Backup](/cloud-backup-for-business) oferece backups imutáveis, logs de auditoria por operador, acesso administrativo baseado em funções e relatórios de teste de restauração com um clique que satisfazem os QSAs. Veja [Por que um acesso separado para backup é importante](/why-separate-backup-access).

## Conclusão

O PCI DSS 4.0.1 não é mais algo "por vir", ele está sendo avaliado hoje. Se seu último teste de restauração documentado tem mais de um ano, você já está em não conformidade.
