Pular para o conteúdo principal

Processamento de Pagamentos PCI e Não-PCI

A Orkestral recebe uma solicitação de pagamento, identifica o meio utilizado, aplica o fluxo ativo e encaminha a transação ao Provedor de Serviços de Pagamento (PSP) adequado.

O caminho percorrido depende da presença de dados de cartão:

  • no cenário PCI, a transação utiliza dados de cartão de crédito ou débito;
  • no cenário Não-PCI, o pagamento não utiliza o número do cartão (PAN) nem outros dados sensíveis do cartão.

Antes de começar

Para que um pagamento seja processado:

  • o PSP precisa estar contratado, ativo e configurado;
  • deve existir um fluxo ativo para o meio de pagamento;
  • as credenciais do PSP devem ser válidas;
  • o PSP deve aceitar o país, a moeda e o meio de pagamento da transação.
informação

O fluxo ativo define o PSP principal e, quando configurados, os PSPs alternativos. Se não houver um fluxo ativo ou um PSP compatível, o pagamento não poderá ser processado.

Comparando os cenários

CaracterísticaPCINão-PCI
Meios mais comunsCartão de crédito e débitoPIX, boleto, transferência e carteiras digitais
Dados de cartãoUtiliza dados protegidos do cartãoNão utiliza PAN, validade ou código de segurança
Formas de envioDados para uso imediato ou tokenDados próprios do meio de pagamento
Token de cartãoPode ser criado e reutilizadoNão se aplica
Seleção do PSPDefinida pelo fluxo ativoDefinida pelo fluxo ativo
ResultadoRetorno inicial e possíveis atualizações posterioresRetorno inicial e possíveis atualizações posteriores

Fluxo Não-PCI

O cenário Não-PCI é usado quando a transação não precisa transportar ou processar dados de cartão.

[ Cliente ] ──► [ Orkestral ] ──► [ Fluxo ativo ] ──► [ PSP ]
│ │
└──────── [ Resultado ] ◄──────────────┘

Como funciona

  1. O cliente envia os dados da transação, como valor, moeda, meio de pagamento e informações exigidas pelo método escolhido;
  2. A Orkestral valida os dados e registra a transação;
  3. O fluxo ativo avalia as condições configuradas;
  4. A plataforma seleciona o PSP correspondente ao caminho encontrado;
  5. A solicitação é adaptada ao formato esperado pelo PSP;
  6. O PSP processa o pagamento e devolve o resultado;
  7. A Orkestral atualiza a transação e retorna a resposta ao cliente.

O PSP também pode enviar uma atualização posterior, por exemplo, quando um pagamento iniciado ainda depende de confirmação.

Fluxo PCI sem token

Neste cenário, os dados do cartão são informados para realizar o pagamento atual, sem recuperar um cartão salvo anteriormente.

[ Checkout ou SDK ] ──► [ Processamento seguro ]


[ Fluxo ativo ] ──► [ PSP ]
│ │
└─ [ Resultado ] ◄─┘

Como funciona

  1. O portador informa os dados do cartão em um checkout ou SDK integrado;
  2. Os dados são transmitidos por um canal seguro;
  3. A Orkestral valida as informações necessárias para o pagamento;
  4. A transação é criada e o fluxo ativo seleciona o PSP;
  5. Os dados são enviados ao PSP somente para processar a autorização;
  6. O PSP retorna o resultado;
  7. A Orkestral atualiza a transação e devolve a resposta ao cliente.
cuidado

Nunca envie dados reais de cartão por logs, mensagens, URLs, ferramentas de suporte ou ambientes de teste. A captura deve ocorrer apenas pelos componentes de integração aprovados.

Fluxo PCI com token

O token representa um cartão armazenado de forma protegida. Ele permite iniciar novos pagamentos sem que o cliente envie novamente o número completo do cartão.

[ Cliente + token ] ──► [ Recuperação segura temporária ]


[ Fluxo ativo ] ──► [ PSP ]
│ │
└─ [ Resultado ] ◄─┘

Armazenando o cartão

  1. O portador informa os dados do cartão no checkout ou SDK;
  2. A integração envia os dados para o processo seguro de tokenização;
  3. As informações persistidas são criptografadas;
  4. A plataforma registra apenas a referência do token e metadados mascarados, como os últimos dígitos e a bandeira;
  5. O token é devolvido para ser usado em pagamentos posteriores.

Pagando com o token

  1. O cliente envia o token junto aos dados da nova transação;
  2. A Orkestral valida a associação do token com o cliente;
  3. Os dados necessários são recuperados temporariamente no ambiente protegido;
  4. O fluxo ativo seleciona o PSP;
  5. O pagamento é enviado ao PSP;
  6. Depois do processamento, os dados recuperados não são incluídos na resposta, nos eventos ou nas notificações.

Removendo o token

Quando um cartão salvo não deve mais ser utilizado, o cliente solicita a remoção. A referência é invalidada e o objeto protegido correspondente é removido, impedindo novos pagamentos com aquele token.

informação

O código de segurança do cartão, também conhecido como CVV, CVC ou PIN conforme o PSP, não é armazenado com o token.

PSP principal e alternativos

Os cenários PCI e Não-PCI utilizam o mesmo princípio de roteamento. A plataforma tenta o PSP principal definido pelo fluxo ativo. Se ele não conseguir processar a transação e houver alternativas configuradas, a próxima opção é tentada na ordem definida.

[ Fluxo ativo ] ──► [ PSP principal ] ──falha──► [ PSP alternativo ]
│ │
sucesso sucesso
│ │
└────────► [ Resultado ] ◄─────┘

Uma recusa válida do emissor ou do PSP não significa necessariamente que outro provedor será tentado. A tentativa de um alternativo depende da natureza da falha e das regras aplicáveis ao processamento.

Responsabilidades

ParticipanteResponsabilidades principais
ClienteUsar os componentes aprovados, proteger suas credenciais e não armazenar nem registrar dados sensíveis recebidos durante a integração
OrkestralValidar e rotear a transação, proteger os dados em trânsito e em repouso, restringir acessos e manter dados sensíveis fora de logs e eventos
PSPAutorizar ou recusar o pagamento, proteger os dados recebidos e informar o resultado ou as atualizações posteriores

Proteção dos dados

Durante o cenário PCI:

  • a comunicação ocorre por HTTPS;
  • os dados persistidos do cartão são criptografados;
  • o acesso ao conteúdo protegido é restrito aos componentes autorizados;
  • referências e metadados utilizam informações mascaradas;
  • dados sensíveis não aparecem em logs, eventos ou notificações;
  • ambientes de desenvolvimento e testes não utilizam cartões reais.

Esses controles ajudam a proteger os dados do portador e a manter o ambiente alinhado aos requisitos PCI DSS aplicáveis.

Resultados e atualizações

O primeiro retorno informa o resultado disponível naquele momento. Dependendo do meio de pagamento e do PSP, o estado pode mudar posteriormente.

SituaçãoO que acontece
Pagamento aprovadoA transação é atualizada com a identificação e o estado retornados pelo PSP
Pagamento pendenteA transação aguarda uma confirmação posterior do PSP
Pagamento recusadoA resposta informa que o pagamento não foi autorizado
Falha técnicaA plataforma pode tentar um PSP alternativo quando o fluxo e o tipo da falha permitirem
Atualização posteriorUm webhook ou evento atualiza o estado da transação

Boas práticas

  • Prefira tokens para pagamentos recorrentes ou para cartões salvos;
  • Não armazene PAN ou código de segurança em sua aplicação;
  • Não inclua dados sensíveis em logs ou mensagens de erro;
  • Valide webhooks antes de atualizar o estado do pedido;
  • Use identificadores de transação para conciliação e suporte;
  • Faça testes apenas com os cartões e ambientes disponibilizados para essa finalidade;
  • Mantenha um fluxo ativo e PSPs alternativos quando o seu modelo de operação exigir maior disponibilidade.

Perguntas frequentes

Qual é a diferença entre PCI e Não-PCI?

O cenário PCI processa dados de cartão de crédito ou débito. O Não-PCI processa meios que não utilizam esses dados, como PIX, boleto e transferência.

É obrigatório salvar o cartão para fazer um pagamento PCI?

Não. O pagamento pode usar os dados somente na transação atual. O token é necessário apenas quando o cartão deve ser referenciado novamente.

O token contém o número completo do cartão?

Não. Ele funciona como uma referência opaca para os dados mantidos no ambiente protegido.

A Orkestral armazena o código de segurança?

Não. O código de segurança é usado apenas quando necessário para o processamento e não é persistido com o token.

O que acontece se o token for inválido ou tiver sido removido?

O pagamento não é enviado ao PSP. O cliente precisa usar outro token válido ou informar novamente os dados do cartão por um componente aprovado.

O resultado de um pagamento é sempre definitivo?

Não. Alguns meios e PSPs retornam um estado inicial e enviam a confirmação definitiva posteriormente.