PCI DSS — sécurité des données de carte ramenée à ce dont vous avez réellement besoin.
Délimitation PCI DSS v4.0, accompagnement SAQ, remédiation des écarts et suivi continu — pensé pour les commerçants PME, pas pour les géants des réseaux de cartes.
Vue d'ensemble
Douze exigences, huit types de SAQ, une définition de CDE.
PCI DSS s'applique à toute organisation qui traite, stocke ou transmet des données de titulaires de cartes. Ses exigences de conformité dépendent du volume de transactions, qui détermine votre niveau commerçant et votre méthode de validation. PCI DSS v4.0 est la seule version valide depuis le 31 mars 2024, en remplacement de la v3.2.1.
Avant d'appliquer l'une des 12 exigences, vous devez définir votre environnement des données titulaires (CDE) — les systèmes, personnes, processus et composants réseau qui stockent, traitent ou transmettent les données titulaires, ou peuvent affecter leur sécurité. La segmentation réseau isolant le CDE est l'outil le plus puissant pour réduire le périmètre PCI DSS et son coût. Une segmentation correcte peut ramener une mission SAQ D à SAQ C voire SAQ B-IP.
Niveaux commerçants
Définis par le volume annuel de transactions tous réseaux confondus. La plupart des PME sont en niveau 3 ou 4.
Niveau 1 — plus de 6M de transactions
Évaluation QSA sur site + scan ASV trimestriel. Obligatoire pour tout commerçant ayant subi une violation, quel que soit le volume.
Niveau 2 — 1M à 6M
SAQ annuel + scan ASV trimestriel.
Niveau 3 — 20K à 1M (e-commerce)
SAQ annuel + scan ASV trimestriel.
Niveau 4 — moins de 20K e-commerce ou moins de 1M total
SAQ annuel recommandé ; scan trimestriel pouvant être exigé par l'acquéreur.
Les 12 exigences (v4.0)
Ce que PCI DSS demande, en langage clair.
- 01Exig. 1
Contrôles de sécurité réseau
Pare-feux, routeurs, connexions réseau documentées — incluant des schémas du CDE et de la segmentation.
- 02Exig. 2
Configurations sécurisées
Pas de paramètres par défaut fournisseur, durcissement appliqué à tous les systèmes du périmètre.
- 03Exig. 3
Protéger les données de compte stockées
Minimiser le stockage, cryptographie forte pour les numéros de compte primaires (PAN).
- 04Exig. 4
Protéger les données en transit
Chiffrement sur les réseaux publics, gestion des certificats, abandon des protocoles faibles.
- 05Exig. 5
Protéger contre les logiciels malveillants
Déploiement anti-malware avec contrôles de sensibilisation au phishing (nouveau focus en v4.0).
- 06Exig. 6
Développer et maintenir des systèmes sécurisés
Cadence de patching, développement sécurisé, gestion des scripts de pages de paiement (nouveau en v4.0 — Exig. 6.4.3).
- 07Exig. 7
Restreindre l'accès aux composants
Need-to-know, gestion des accès à privilèges, contrôles d'accès basés sur les rôles.
- 08Exig. 8
Identifier les utilisateurs et authentifier les accès
Identifiants utilisateurs uniques ; MFA exigée pour tout accès au CDE (nouveau en v4.0) ; politique de mot de passe forte.
- 09Exig. 9
Restreindre l'accès physique
Contrôle des zones sensibles, protection des supports, gestion des visiteurs.
- 10Exig. 10
Journaliser et surveiller tous les accès
Auditer tous les accès aux composants et aux données titulaires ; protéger les journaux contre la modification.
- 11Exig. 11
Tester la sécurité régulièrement
Scans de vulnérabilités trimestriels (ASV), tests d'intrusion annuels, tests de segmentation.
- 12Exig. 12
Politique de sécurité
Évaluations de risques, documentation des rôles, gestion des tiers, programme formel de sensibilisation (Exig. 12.6).
Sanctions et conséquences
Les amendes courent au mois. Puis viennent les coûts de violation.
Non-conformité combinée à une violation : le pire des scénarios. Votre banque acquéreur vous placera probablement en programme de non-conformité, déclenchant des amendes mensuelles de 5 000 € à 100 000 € selon le réseau. Ajoutez les coûts d'investigation forensique, le remplacement des cartes des porteurs concernés, la responsabilité des pertes liées à la fraude, l'éventuelle exclusion des réseaux de cartes, et — si des résidents européens sont affectés — les obligations de notification RGPD en plus.
Compléter le mauvais SAQ est en lui-même un manquement. Nous confirmons le bon SAQ avant tout travail, et utilisons une segmentation CDE correcte pour maintenir votre mission au niveau le plus simple applicable.
Amendes mensuelles
5 K€–100 K€
selon le réseau et la sévérité, en non-conformité.
Scans ASV trimestriels
Obligatoires
pour les niveaux 1, 2, 3 — et souvent exigés du niveau 4 par l'acquéreur.
Recouvrement ISO 27001
40–50 %
de PCI DSS satisfait par un SMSI existant — significativement moins cher que de partir de zéro.
Notre approche
Réduire le périmètre, analyser, valider.
Ce que nous livrons
- Confirmation du SAQ — garantit que vous complétez le bon pour votre environnement de paiement
- Délimitation CDE et stratégie de segmentation réseau — le plus grand levier de réduction du coût de conformité
- Analyse d'écarts par rapport aux 12 exigences (v4.0)
- Soutien à la soumission annuelle du SAQ et gestion des scans ASV trimestriels
- Coordination des tests d'intrusion annuels
- Programme formel de sensibilisation (Exig. 12.6) — formation annuelle plus prise de connaissance signée de la politique
- Réutilisation d'ISO 27001 existant — éviter la duplication où le SMSI couvre déjà l'exigence
- Gestion du calendrier de conformité continue — ne jamais manquer un scan trimestriel ou une échéance annuelle
Calendrier type
Programme continu. La validation annuelle est le jalon formel ; les contrôles tournent toute l'année.
Semaines 1–3
Périmètre et analyse d'écarts
Définition du CDE, revue de la segmentation, confirmation du SAQ, analyse d'écarts par rapport aux 12 exigences.
Mois 2–4
Remédiation
Combler les écarts — MFA dans le CDE, gestion des scripts de pages de paiement, programme formel de sensibilisation, gestion des journaux.
Annuellement
Cycle de validation
Soumission du SAQ, test d'intrusion annuel, mise à jour de la formation de sensibilisation, revue de la politique.
Trimestriellement
Scans ASV
Scans externes par un Approved Scanning Vendor ; remédiation des constats avant validation du scan.
FAQ