PCI DSS
Le PCI DSS (Payment Card Industry Data Security Standard) est un standard de sécurité créé par les grands réseaux de cartes (Visa, Mastercard, American Express, Discover, JCB) via le PCI Security Standards Council. Ce n’est pas une loi, mais une obligation contractuelle : toute organisation qui stocke, traite ou transmet des données de carte bancaire doit s’y conformer pour continuer à accepter les paiements par carte.
Les 4 grandes catégories d’exigences (12 exigences au total)
Section intitulée « Les 4 grandes catégories d’exigences (12 exigences au total) »- Réseau et systèmes sécurisés : pare-feu, pas de mots de passe par défaut, segmentation réseau pour isoler l’environnement de traitement des cartes.
- Protection des données : chiffrement des données de carte au repos et en transit, minimisation de leur stockage (ne jamais stocker le cryptogramme visuel/CVV après autorisation).
- Gestion des vulnérabilités : antivirus/EDR, développement sécurisé, correctifs de sécurité appliqués rapidement.
- Contrôle d’accès, supervision et tests : accès sur le principe du moindre privilège, authentification forte, journalisation, tests d’intrusion réguliers, scans de vulnérabilité trimestriels par un ASV agréé.
Les niveaux de conformité
Section intitulée « Les niveaux de conformité »Le niveau d’exigence (audit complet par un QSA vs auto-évaluation) dépend du volume annuel de transactions traité, pas de la taille de l’entreprise :
| Niveau | Volume annuel (Visa) | Validation requise |
|---|---|---|
| 1 | > 6 millions de transactions | Audit sur site par un QSA (Qualified Security Assessor) |
| 2 | 1 à 6 millions | Questionnaire d’auto-évaluation (SAQ) + scans ASV |
| 3 | 20 000 à 1 million (e-commerce) | SAQ + scans ASV |
| 4 | < 20 000 (e-commerce) | SAQ + scans ASV |
Réduire son périmètre de conformité
Section intitulée « Réduire son périmètre de conformité »La stratégie la plus courante pour une petite structure : ne jamais faire transiter les données de carte par ses propres systèmes, en délégant la collecte du paiement à un prestataire déjà certifié (redirection vers une page de paiement hébergée, iframe, ou tokenisation via un PSP comme Stripe, Adyen…). Le périmètre PCI DSS de l’entreprise s’en trouve considérablement réduit, voire quasiment éliminé pour les plus petits volumes (SAQ A).