PCI DSS

Obligatoire · Paiements

PCI DSS — sécurité des données de carte ramenée à ce dont vous avez réellement besoin.

Délimitation PCI DSS v4.0, accompagnement SAQ, remédiation des écarts et suivi continu — pensé pour les commerçants PME, pas pour les géants des réseaux de cartes.

Vue d'ensemble

Douze exigences, huit types de SAQ, une définition de CDE.

PCI DSS s'applique à toute organisation qui traite, stocke ou transmet des données de titulaires de cartes. Ses exigences de conformité dépendent du volume de transactions, qui détermine votre niveau commerçant et votre méthode de validation. PCI DSS v4.0 est la seule version valide depuis le 31 mars 2024, en remplacement de la v3.2.1.

Avant d'appliquer l'une des 12 exigences, vous devez définir votre environnement des données titulaires (CDE) — les systèmes, personnes, processus et composants réseau qui stockent, traitent ou transmettent les données titulaires, ou peuvent affecter leur sécurité. La segmentation réseau isolant le CDE est l'outil le plus puissant pour réduire le périmètre PCI DSS et son coût. Une segmentation correcte peut ramener une mission SAQ D à SAQ C voire SAQ B-IP.

Niveaux commerçants

Définis par le volume annuel de transactions tous réseaux confondus. La plupart des PME sont en niveau 3 ou 4.

  • Niveau 1 — plus de 6M de transactions

    Évaluation QSA sur site + scan ASV trimestriel. Obligatoire pour tout commerçant ayant subi une violation, quel que soit le volume.

  • Niveau 2 — 1M à 6M

    SAQ annuel + scan ASV trimestriel.

  • Niveau 3 — 20K à 1M (e-commerce)

    SAQ annuel + scan ASV trimestriel.

  • Niveau 4 — moins de 20K e-commerce ou moins de 1M total

    SAQ annuel recommandé ; scan trimestriel pouvant être exigé par l'acquéreur.

Les 12 exigences (v4.0)

Ce que PCI DSS demande, en langage clair.

  1. 01Exig. 1

    Contrôles de sécurité réseau

    Pare-feux, routeurs, connexions réseau documentées — incluant des schémas du CDE et de la segmentation.

  2. 02Exig. 2

    Configurations sécurisées

    Pas de paramètres par défaut fournisseur, durcissement appliqué à tous les systèmes du périmètre.

  3. 03Exig. 3

    Protéger les données de compte stockées

    Minimiser le stockage, cryptographie forte pour les numéros de compte primaires (PAN).

  4. 04Exig. 4

    Protéger les données en transit

    Chiffrement sur les réseaux publics, gestion des certificats, abandon des protocoles faibles.

  5. 05Exig. 5

    Protéger contre les logiciels malveillants

    Déploiement anti-malware avec contrôles de sensibilisation au phishing (nouveau focus en v4.0).

  6. 06Exig. 6

    Développer et maintenir des systèmes sécurisés

    Cadence de patching, développement sécurisé, gestion des scripts de pages de paiement (nouveau en v4.0 — Exig. 6.4.3).

  7. 07Exig. 7

    Restreindre l'accès aux composants

    Need-to-know, gestion des accès à privilèges, contrôles d'accès basés sur les rôles.

  8. 08Exig. 8

    Identifier les utilisateurs et authentifier les accès

    Identifiants utilisateurs uniques ; MFA exigée pour tout accès au CDE (nouveau en v4.0) ; politique de mot de passe forte.

  9. 09Exig. 9

    Restreindre l'accès physique

    Contrôle des zones sensibles, protection des supports, gestion des visiteurs.

  10. 10Exig. 10

    Journaliser et surveiller tous les accès

    Auditer tous les accès aux composants et aux données titulaires ; protéger les journaux contre la modification.

  11. 11Exig. 11

    Tester la sécurité régulièrement

    Scans de vulnérabilités trimestriels (ASV), tests d'intrusion annuels, tests de segmentation.

  12. 12Exig. 12

    Politique de sécurité

    Évaluations de risques, documentation des rôles, gestion des tiers, programme formel de sensibilisation (Exig. 12.6).

Sanctions et conséquences

Les amendes courent au mois. Puis viennent les coûts de violation.

Non-conformité combinée à une violation : le pire des scénarios. Votre banque acquéreur vous placera probablement en programme de non-conformité, déclenchant des amendes mensuelles de 5 000 € à 100 000 € selon le réseau. Ajoutez les coûts d'investigation forensique, le remplacement des cartes des porteurs concernés, la responsabilité des pertes liées à la fraude, l'éventuelle exclusion des réseaux de cartes, et — si des résidents européens sont affectés — les obligations de notification RGPD en plus.

Compléter le mauvais SAQ est en lui-même un manquement. Nous confirmons le bon SAQ avant tout travail, et utilisons une segmentation CDE correcte pour maintenir votre mission au niveau le plus simple applicable.

  • Amendes mensuelles

    5 K€–100 K€

    selon le réseau et la sévérité, en non-conformité.

  • Scans ASV trimestriels

    Obligatoires

    pour les niveaux 1, 2, 3 — et souvent exigés du niveau 4 par l'acquéreur.

  • Recouvrement ISO 27001

    40–50 %

    de PCI DSS satisfait par un SMSI existant — significativement moins cher que de partir de zéro.

Notre approche

Réduire le périmètre, analyser, valider.

Ce que nous livrons

  • Confirmation du SAQ — garantit que vous complétez le bon pour votre environnement de paiement
  • Délimitation CDE et stratégie de segmentation réseau — le plus grand levier de réduction du coût de conformité
  • Analyse d'écarts par rapport aux 12 exigences (v4.0)
  • Soutien à la soumission annuelle du SAQ et gestion des scans ASV trimestriels
  • Coordination des tests d'intrusion annuels
  • Programme formel de sensibilisation (Exig. 12.6) — formation annuelle plus prise de connaissance signée de la politique
  • Réutilisation d'ISO 27001 existant — éviter la duplication où le SMSI couvre déjà l'exigence
  • Gestion du calendrier de conformité continue — ne jamais manquer un scan trimestriel ou une échéance annuelle

Calendrier type

Programme continu. La validation annuelle est le jalon formel ; les contrôles tournent toute l'année.

  1. Semaines 1–3

    Périmètre et analyse d'écarts

    Définition du CDE, revue de la segmentation, confirmation du SAQ, analyse d'écarts par rapport aux 12 exigences.

  2. Mois 2–4

    Remédiation

    Combler les écarts — MFA dans le CDE, gestion des scripts de pages de paiement, programme formel de sensibilisation, gestion des journaux.

  3. Annuellement

    Cycle de validation

    Soumission du SAQ, test d'intrusion annuel, mise à jour de la formation de sensibilisation, revue de la politique.

  4. Trimestriellement

    Scans ASV

    Scans externes par un Approved Scanning Vendor ; remédiation des constats avant validation du scan.

FAQ

Questions fréquentes.

Avons-nous toujours besoin de PCI DSS si nous utilisons Stripe / PayPal / Adyen ?
Oui — mais à un niveau bien plus simple. Les pages de paiement entièrement hébergées vous ramènent typiquement au SAQ A (22 questions). Si votre site peut être modifié pour intercepter les données de carte (par ex. vous chargez le script de paiement directement), vous tombez peut-être en SAQ A-EP (191 questions). Le bon SAQ dépend de l'intégration précise ; se tromper est en lui-même un manquement.
Que se passe-t-il si nous sommes non conformes et subissons une violation ?
Conséquences à plusieurs niveaux : amendes mensuelles de non-conformité de votre acquéreur (5 K€–100 K€), coûts d'investigation forensique (mission PFI), remplacement des cartes des porteurs concernés, responsabilité des pertes liées à la fraude, exclusion potentielle des réseaux de cartes, et — si des résidents européens sont affectés — obligations de notification RGPD et amendes RGPD potentielles en plus.
ISO 27001 réduit-elle notre travail PCI DSS ?
Significativement. Une organisation avec un SMSI ISO 27001 existant satisfait typiquement 40 à 50 % des exigences PCI DSS via les contrôles de sécurité et la documentation existants — notamment contrôle d'accès, chiffrement, gestion des vulnérabilités, politique de sécurité, gestion des incidents et sensibilisation. L'effort additionnel pour atteindre PCI DSS sur ISO 27001 est substantiellement plus faible que de partir de zéro.
Avons-nous besoin d'un Qualified Security Assessor (QSA) ?
Obligatoire uniquement pour les commerçants de niveau 1. Pour les niveaux 2-4, l'auto-évaluation SAQ suffit — mais engager un QSA volontairement peut être utile pour des environnements complexes ou en préparation d'une possible montée en niveau 1. Nous travaillons aux côtés des QSA quand ils sont engagés et préparons votre documentation au standard QSA quoi qu'il arrive.
À quelle fréquence a lieu la validation ?
Soumission annuelle du SAQ ou du RoC. Scans externes trimestriels par un Approved Scanning Vendor (ASV). Test d'intrusion annuel minimum. Formation de sensibilisation annuelle. En pratique, PCI DSS est un programme continu — la validation annuelle est le jalon formel, mais les contrôles sous-jacents doivent être maintenus toute l'année.
Comment la segmentation réseau réduit-elle notre périmètre ?
La segmentation réseau isole le CDE du reste de votre environnement IT. Le PCI Security Standards Council ne l'exige pas strictement — mais les organisations qui mettent en œuvre une segmentation correcte réduisent dramatiquement leur effort et leur coût. Un environnement correctement segmenté peut vous faire passer de SAQ D (329 questions) à SAQ C (160) voire SAQ B-IP (83). Des tests de segmentation sont requis pour valider l'isolation.