Tous les référentiels
Standard sectorielMondial

PCI DSS

PCI DSS v4.0.1

Le Payment Card Industry Data Security Standard s’applique à toute organisation qui stocke, traite ou transmet des données de titulaires de carte. La version 4.0 est devenue la seule version active en avril 2024, et ses exigences à date différée sont devenues obligatoires le 31 mars 2025. La validation se fait par questionnaire d’auto-évaluation ou par une évaluation sur site par un Qualified Security Assessor, selon le volume de transactions.

Qui il concerne

  • Les commerçants qui acceptent les paiements par carte, à des niveaux fixés par leur acquéreur selon le volume de transactions.
  • Les prestataires de services qui traitent des données de cartes ou influent sur leur sécurité : processeurs de paiement, hébergeurs, passerelles.
  • Les éditeurs d’applications de paiement, au titre du PCI Secure Software Standard associé.

Ce que l'audit vérifie

  1. 01Commerçants et prestataires de niveau 1 : évaluation annuelle sur site par un QSA produisant un Report on Compliance et une Attestation of Compliance.
  2. 02Niveaux inférieurs : questionnaire annuel d’auto-évaluation correspondant au canal de paiement, plus des scans externes trimestriels par un Approved Scanning Vendor.
  3. 03Douze exigences en six groupes, de la sécurité réseau aux politiques.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Délimiter l’environnement des données de cartes2 à 4
Analyse d’écarts face aux 12 exigences2 à 4
Remédiation et segmentation8 à 24
Évaluation, scans, attestation2 à 8

Preuves à avoir sous la main

  • Périmètre de l’environnement des données de cartes et schémas réseau
  • Schémas de flux des données de cartes
  • Configurations de pare-feu et de segmentation et leurs tests
  • Enregistrements de chiffrement et de gestion des clés
  • Gestion des vulnérabilités et scans ASV trimestriels
  • Rapports de tests de pénétration
  • Preuves de contrôle d’accès et de MFA
  • Journalisation et revue quotidienne des journaux
  • Analyses de risques ciblées exigées par la v4.0
  • Politiques et formation de sensibilisation à la sécurité

Dates

  • Les exigences à date différée de PCI DSS v4.0 sont devenues obligatoires
Toutes les échéances réglementaires

Questions fréquentes

Ai-je besoin d’un QSA ?
Les commerçants de niveau 1 et la plupart des prestataires de services, oui. Les commerçants plus petits s’auto-évaluent avec le questionnaire que leur acquéreur indique, mais beaucoup choisissent une revue par un QSA pour plus d’assurance.
Puis-je réduire le périmètre ?
Oui, et c’est le levier le plus puissant : la tokenisation, les pages de paiement hébergées et la segmentation réseau tiennent les données de cartes à l’écart de l’essentiel de votre environnement, ce qui réduit ce que l’évaluation couvre.

Aller plus loin