Quel est votre niveau de préparation à une évaluation PCI DSS v4.0.1?
Si vous acceptez les paiements par carte, la question finit par arriver. Une banque, un prestataire de services de paiement ou un client vous demandera de prouver votre conformité à la norme PCI DSS. Six questions suffisent. Elles portent sur votre façon de traiter les données de titulaires de carte et donnent un niveau de préparation honnête, plus les gestes qui réduisent le plus vite votre portée et votre effort.
Évaluation de préparation PCI DSS
Qu'est-ce que la norme PCI DSS?
La norme PCI DSS est la norme de sécurité des données de l'industrie des cartes de paiement, soit douze exigences que le PCI Security Standards Council tient à jour pour protéger les données de carte. Toute entreprise qui stocke, traite ou transmet des données de titulaires de carte doit s'y conformer. Autrement dit, la taille n'y change rien. La version courante est la 4.0.1, publiée le 11 juin 2024.
Qui doit se conformer à la norme PCI DSS?
Toute organisation qui traite des données de cartes de paiement, du commerce d'une seule personne au grand prestataire de services de paiement, en passant par le détaillant en ligne. Votre niveau de commerçant dépend du volume annuel de transactions, le niveau 1 dépassant les 6 millions et les niveaux 2 à 4 couvrant des tranches plus petites. Votre type de SAQ, lui, dépend de votre façon d'accepter les cartes. Les deux comptent. Ensemble, ils fixent l'ampleur de ce que vous devez prouver.
Qu'est-ce qui a changé dans la version 4.0?
Les douze exigences ne bougent pas. Mais la barre monte. La MFA couvre maintenant tous les accès au CDE, et non plus seulement les accès distants ou administrateurs, tandis que s'ajoutent les contrôles des scripts de page de paiement, les mesures contre l'hameçonnage, des mots de passe plus solides et l'approche personnalisée. La plupart des éléments à échéance différée sont devenus obligatoires le 31 mars 2025.