Aller au contenu

PCI DSS

Le PCI DSS (Payment Card Industry Data Security Standard) est un standard de sécurité créé par les grands réseaux de cartes (Visa, Mastercard, American Express, Discover, JCB) via le PCI Security Standards Council. Ce n’est pas une loi, mais une obligation contractuelle : toute organisation qui stocke, traite ou transmet des données de carte bancaire doit s’y conformer pour continuer à accepter les paiements par carte.

Les 4 grandes catégories d’exigences (12 exigences au total)

Section intitulée « Les 4 grandes catégories d’exigences (12 exigences au total) »
  • Réseau et systèmes sécurisés : pare-feu, pas de mots de passe par défaut, segmentation réseau pour isoler l’environnement de traitement des cartes.
  • Protection des données : chiffrement des données de carte au repos et en transit, minimisation de leur stockage (ne jamais stocker le cryptogramme visuel/CVV après autorisation).
  • Gestion des vulnérabilités : antivirus/EDR, développement sécurisé, correctifs de sécurité appliqués rapidement.
  • Contrôle d’accès, supervision et tests : accès sur le principe du moindre privilège, authentification forte, journalisation, tests d’intrusion réguliers, scans de vulnérabilité trimestriels par un ASV agréé.

Le niveau d’exigence (audit complet par un QSA vs auto-évaluation) dépend du volume annuel de transactions traité, pas de la taille de l’entreprise :

Niveau Volume annuel (Visa) Validation requise
1 > 6 millions de transactions Audit sur site par un QSA (Qualified Security Assessor)
2 1 à 6 millions Questionnaire d’auto-évaluation (SAQ) + scans ASV
3 20 000 à 1 million (e-commerce) SAQ + scans ASV
4 < 20 000 (e-commerce) SAQ + scans ASV

La stratégie la plus courante pour une petite structure : ne jamais faire transiter les données de carte par ses propres systèmes, en délégant la collecte du paiement à un prestataire déjà certifié (redirection vers une page de paiement hébergée, iframe, ou tokenisation via un PSP comme Stripe, Adyen…). Le périmètre PCI DSS de l’entreprise s’en trouve considérablement réduit, voire quasiment éliminé pour les plus petits volumes (SAQ A).