PCI DSS

Quel est votre niveau de préparation à une évaluation PCI DSS v4.0.1?

Si vous acceptez les paiements par carte, la question finit par arriver. Une banque, un prestataire de services de paiement ou un client vous demandera de prouver votre conformité à la norme PCI DSS. Six questions suffisent. Elles portent sur votre façon de traiter les données de titulaires de carte et donnent un niveau de préparation honnête, plus les gestes qui réduisent le plus vite votre portée et votre effort.

Évaluation de préparation PCI DSS

Qu'est-ce qui vous amène à la norme PCI DSS en ce moment?

Qu'est-ce que la norme PCI DSS?

La norme PCI DSS est la norme de sécurité des données de l'industrie des cartes de paiement, soit douze exigences que le PCI Security Standards Council tient à jour pour protéger les données de carte. Toute entreprise qui stocke, traite ou transmet des données de titulaires de carte doit s'y conformer. Autrement dit, la taille n'y change rien. La version courante est la 4.0.1, publiée le 11 juin 2024.

Qui doit se conformer à la norme PCI DSS?

Toute organisation qui traite des données de cartes de paiement, du commerce d'une seule personne au grand prestataire de services de paiement, en passant par le détaillant en ligne. Votre niveau de commerçant dépend du volume annuel de transactions, le niveau 1 dépassant les 6 millions et les niveaux 2 à 4 couvrant des tranches plus petites. Votre type de SAQ, lui, dépend de votre façon d'accepter les cartes. Les deux comptent. Ensemble, ils fixent l'ampleur de ce que vous devez prouver.

Qu'est-ce qui a changé dans la version 4.0?

Les douze exigences ne bougent pas. Mais la barre monte. La MFA couvre maintenant tous les accès au CDE, et non plus seulement les accès distants ou administrateurs, tandis que s'ajoutent les contrôles des scripts de page de paiement, les mesures contre l'hameçonnage, des mots de passe plus solides et l'approche personnalisée. La plupart des éléments à échéance différée sont devenus obligatoires le 31 mars 2025.

Questions fréquentes

Tout dépend de votre portée de départ. Un petit commerçant au SAQ A qui passe déjà par une redirection peut attester en quelques jours, tandis qu'une entreprise dont les données de carte sont éparpillées dans plusieurs systèmes prendra des mois à cartographier ses flux, à segmenter et à rassembler ses preuves. Réduire la portée d'abord raccourcit tout le reste.

Oui. La norme PCI DSS s'applique à toute entreprise qui accepte les paiements par carte, peu importe sa taille. Les plus petits commerçants valident d'habitude par un questionnaire d'auto-évaluation plutôt que par un audit complet, mais l'obligation reste la même. Votre banque acquéreuse peut exiger votre attestation de conformité (AOC) et imposer des pénalités.

Votre niveau de commerçant vient du volume de transactions et décide de votre mode de validation, alors que votre type de SAQ vient de votre façon d'accepter les cartes et décide des exigences qui s'appliquent. Il faut lire les deux axes séparément. Deux commerçants du même niveau peuvent donc remplir des SAQ complètement différents.

Non. Un prestataire conforme prend en charge les contrôles de la portion du flux qu'il gère, mais vous restez responsables de votre propre portée, de votre intégration et de chaque donnée que vous touchez. La norme attend une trace écrite des exigences que couvrent vos prestataires et de celles qui vous restent.

PARLONS-EN

Un spécialiste chevronné répond en moins d'une heure, 24/7.