PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) est une norme internationale de sécurité des données pour le secteur des cartes de paiement. Elle a été élaborée par les principaux systèmes de paiement (Visa, MasterCard, MIR et autres) et est obligatoire pour toutes les organisations qui stockent, transmettent ou traitent des données de cartes bancaires.
Contents
- Qu'est-ce que PCI DSS en termes simples
- Les 12 exigences de PCI DSS
- Objectif 1 : Protection du réseau
- Objectif 2 : Protection des données de cartes
- Objectif 3 : Gestion des vulnérabilités
- Objectif 4 : Contrôle des accès
- Objectif 5 : Surveillance et tests
- Objectif 6 : Sécurité de l'information
- Comment obtenir un certificat PCI DSS
Qu'est-ce que PCI DSS en termes simples
PCI DSS (Payment Card Industry Data Security Standard) est un ensemble de règles de sécurité destiné aux entreprises qui acceptent les paiements par carte bancaire. Ces règles sont conçues pour protéger les données des porteurs de carte contre le vol et la fraude.
Imaginez que vous ouvrez un magasin et souhaitez accepter les paiements par carte. Vous ne pouvez pas simplement commencer à traiter les données de cartes — vous devez prouver que votre système est sécurisé. PCI DSS, c'est comme une réglementation technique qui dit : « Voici ce que vous devez faire pour garantir la sécurité des données de vos clients ».
La norme a été élaborée par le PCI Security Standards Council (PCI SSC), fondé par Visa, MasterCard, American Express, Discover et JCB. Aujourd'hui, PCI DSS est obligatoire pour toutes les organisations qui stockent, traitent ou transmettent des données de cartes de paiement — des grandes banques aux petites boutiques en ligne.
En Russie, la norme PCI DSS s'applique à toutes les organisations travaillant avec les cartes Mir, ainsi qu'avec les systèmes de paiement internationaux. Découvrez comment la sécurité des paiements est assurée dans l'article Fintech.
Les 12 exigences de PCI DSS
La norme se compose de 12 exigences principales regroupées en 6 objectifs clés :
Objectif 1 : Protection du réseau
- Exigence 1 : installation et maintenance de pare-feu (firewalls) pour protéger les données de cartes.
- Exigence 2 : abandon des mots de passe d'usine sur les équipements. Tous les mots de passe doivent être remplacés par des mots de passe uniques.
Objectif 2 : Protection des données de cartes
- Exigence 3 : protection des données de cartes stockées (PAN, CVV/CVC) par chiffrement.
- Exigence 4 : chiffrement de la transmission des données de cartes sur les réseaux ouverts (Internet).
Objectif 3 : Gestion des vulnérabilités
- Exigence 5 : utilisation et mise à jour régulière des logiciels antivirus.
- Exigence 6 : développement et maintenance de systèmes et d'applications sécurisés.
Objectif 4 : Contrôle des accès
- Exigence 7 : accès aux données de cartes réservé aux employés qui en ont besoin pour leur travail.
- Exigence 8 : identification et authentification des accès aux systèmes (authentification multifacteur obligatoire).
- Exigence 9 : restriction de l'accès physique aux données de cartes.
Objectif 5 : Surveillance et tests
- Exigence 10 : surveillance et audit de toutes les actions des utilisateurs.
- Exigence 11 : tests réguliers des systèmes de sécurité.
Objectif 6 : Sécurité de l'information
- Exigence 12 : mise en œuvre de politiques de sécurité de l'information.
Découvrez comment ces exigences sont mises en œuvre dans la pratique dans l'article Sécurité du cloud.
Comment obtenir un certificat PCI DSS
Le processus d'obtention d'un certificat PCI DSS dépend du niveau de conformité (Level 1-4), déterminé par le nombre de transactions traitées par an :
- Niveau 1 : plus de 6 millions de transactions par an. Un audit externe (audit QSA) et un Rapport de conformité (ROC) sont requis.
- Niveau 2 : de 1 à 6 millions de transactions. Un questionnaire d'auto-évaluation (SAQ) et un scan trimestriel du réseau sont requis.
- Niveau 3 : de 20 000 à 1 million de transactions. Le remplissage du SAQ et le scan trimestriel sont requis.
- Niveau 4 : moins de 20 000 transactions. Le remplissage du SAQ est requis.
Pour passer la certification, il est nécessaire de :
- Déterminer votre niveau de conformité.
- Remplir le questionnaire d'auto-évaluation (SAQ) approprié ou subir un audit externe.
- Éliminer toutes les vulnérabilités identifiées.
- Réaliser un scan trimestriel du réseau ASV.
- Préparer les documents (AoC — Attestation of Compliance).
Découvrez comment se préparer à un audit de sécurité de l'information dans l'article Tests de certification.
Frequently asked questions
Qu'est-ce que le PCI DSS, en termes simples ?
PCI DSS est un ensemble international de règles de sécurité destiné aux entreprises qui acceptent les paiements par carte bancaire. Ces règles protègent les données des clients contre le vol et la fraude. Si votre entreprise accepte les cartes, vous êtes tenu de respecter PCI DSS. Lisez la sécurité des paiements dans l'article Fintech.
Qui a besoin du PCI DSS ?
PCI DSS concerne toutes les organisations qui acceptent, transmettent ou stockent des données de cartes de paiement. Ce sont les banques, les boutiques en ligne, les systèmes de paiement, les services de livraison, les hôtels, les restaurants — toute activité travaillant avec les cartes. Même si vous avez une petite boutique en ligne, vous êtes tenu de respecter PCI DSS.
Quelles sont les 12 exigences du PCI DSS ?
Les 12 exigences couvrent six domaines : protection du réseau (pare-feu, changement des mots de passe), protection des données de cartes (chiffrement), gestion des vulnérabilités (antivirus, mises à jour), contrôle des accès (authentification, restriction des droits), surveillance et tests, politiques de sécurité de l'information. La liste complète des exigences figure dans l'article Sécurité du cloud.
Combien de temps le certificat PCI DSS est-il valide ?
Le certificat PCI DSS est valide 12 mois. Après 10 mois, vous devez entamer la procédure de renouvellement — passer un nouvel audit ou remplir un nouveau questionnaire d'auto-évaluation et effectuer un scan trimestriel du réseau. Le certificat doit être renouvelé chaque année.
Que se passe-t-il si vous ne respectez pas le PCI DSS ?
Le non-respect du PCI DSS entraîne des conséquences graves : amendes des systèmes de paiement (jusqu'à 100 000 $ par mois), suspension de l'acceptation des paiements, actions en justice de clients lésés et pertes de réputation. Dans certains cas — retrait de la licence d'acceptation des paiements. Lisez les risques de sécurité dans l'article Fraude.
Comment se préparer à un audit PCI DSS ?
Pour préparer l'audit, il faut : réaliser une revue interne de la sécurité (vous pouvez commander un test de certification), mettre en œuvre le chiffrement des données de cartes, configurer des pare-feu et un système de surveillance, former les employés aux règles de sécurité, préparer la documentation des politiques de sécurité. Il est recommandé de faire appel à un spécialiste qualifié (QSA).
Quelle est la différence entre le PCI DSS et l'ISO 27001 ?
PCI DSS est une norme de sécurité spécialisée pour les données de paiement. ISO 27001 est une norme générale de management de la sécurité de l'information, adaptée à toutes les données. PCI DSS est obligatoire pour les entreprises qui acceptent les cartes. ISO 27001 est volontaire, mais souvent exigée par les grands clients et dans les appels d'offres. Ces normes peuvent se compléter mutuellement.
Other terms in «Information Security»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate pci dss into your infrastructure. We will protect your data from threats.