La conformité PCI pour les propriétaires d'entreprise non techniques

La conformité PCI pour les propriétaires d'entreprise non techniques

Table des matières

Si votre entreprise accepte les cartes de crédit ou de débit, que ce soit en ligne, en magasin ou par téléphone, vous avez presque certainement entendu le terme « conformité PCI ». Votre banque acquéreuse vous a peut-être envoyé un questionnaire. Vous payez peut-être des frais mensuels de « non-conformité PCI ». Ou vous avez peut-être acquiescé pendant qu'un fournisseur de logiciels expliquait qu'il était « conforme PCI » sans vraiment comprendre ce que cela signifiait pour vous.

Ce guide s'adresse aux propriétaires d'entreprise, pas aux professionnels de la TI. Pas de jargon. Pas de soupe d'acronymes. Simplement une explication claire de ce qu'est la conformité PCI, ce qu'elle signifie pour votre entreprise, et les étapes les plus concrètes pour devenir conforme et le rester.

Qu'est-ce que la conformité PCI?

La norme PCI DSS, soit la Payment Card Industry Data Security Standard, est un ensemble de règles de sécurité créées par les principaux réseaux de cartes (Visa, Mastercard, American Express, Discover et JCB) pour protéger les données de carte de paiement des consommateurs. Ce n'est pas une loi gouvernementale, mais elle est de facto obligatoire pour toute entreprise qui accepte les paiements par carte. Votre banque acquéreuse (celle qui traite vos transactions par carte) exige votre conformité comme condition de votre contrat marchand.

Pensez à la conformité PCI comme à une inspection de bâtiment pour vos données de paiement. Tout comme un restaurant doit réussir des inspections sanitaires pour opérer, les entreprises qui traitent des paiements par carte doivent démontrer qu'elles respectent des normes de sécurité minimales pour protéger les données des titulaires de carte contre le vol.

La version actuelle est PCI DSS 4.0, devenue la seule version active le 31 mars 2024. Elle couvre 12 grands domaines de sécurité, de la configuration de votre réseau à la formation de vos employés.

Qui doit s'y conformer?

Toute entreprise qui accepte, traite, stocke ou transmet des données de carte de paiement doit se conformer à la norme PCI DSS. Cela comprend :

  • Les détaillants en ligne qui acceptent les paiements par carte sur leur site web
  • Les commerces physiques munis de terminaux de carte
  • Les restaurants et entreprises d'hôtellerie
  • Les cabinets de services professionnels qui acceptent des paiements par carte au téléphone
  • Les plateformes SaaS qui traitent des paiements au nom de leurs utilisateurs
  • Les organismes sans but lucratif qui acceptent des dons par carte

Si des données de carte passent un jour par vos systèmes ou entre vos mains, même brièvement, la norme PCI s'applique à vous.

Les 4 niveaux de conformité des marchands

Toutes les entreprises n'ont pas les mêmes exigences de conformité. Les normes PCI reconnaissent qu'un détaillant en commerce électronique mondial traitant 100 millions de transactions par année présente un risque différent d'une boutique locale traitant 500 transactions par mois. Les exigences de conformité sont réparties en quatre niveaux selon le volume annuel de transactions :

Niveau Transactions Visa/MC annuelles Exigences
Niveau 1 Plus de 6 millions Audit annuel sur place par un évaluateur de sécurité qualifié (QSA) + analyses réseau trimestrielles
Niveau 2 De 1 million à 6 millions Questionnaire d'auto-évaluation (SAQ) annuel + analyses réseau trimestrielles
Niveau 3 De 20 000 à 1 million (commerce électronique) SAQ annuel + analyses réseau trimestrielles
Niveau 4 Moins de 20 000 (commerce électronique) ou moins de 1 million (autre) SAQ annuel recommandé; des analyses trimestrielles peuvent être exigées par votre banque acquéreuse

La grande majorité des petites et moyennes entreprises sont des marchands de niveau 4. Pour la plupart, le chemin vers la conformité consiste à remplir le bon questionnaire d'auto-évaluation et à effectuer des analyses de vulnérabilité trimestrielles de tout système accessible depuis l'extérieur.

Ce que vous devez réellement faire

Voici une liste de vérification concrète pour le propriétaire de petite entreprise typique :

Étape 1 : Comprendre comment vous acceptez les paiements

La question la plus importante en matière de conformité PCI est la suivante : les données de carte touchent-elles jamais vos systèmes directement? Si vous utilisez une page de paiement entièrement hébergée (où les clients sont redirigés vers le site de votre processeur de paiement pour saisir les détails de leur carte), votre fardeau de conformité est nettement plus léger que si vous disposez d'une page de paiement sur mesure où les numéros de carte sont saisis directement sur votre propre page web.

Étape 2 : Choisir le bon questionnaire d'auto-évaluation

Il existe plusieurs types de SAQ, chacun adapté à un environnement de paiement différent. Votre processeur de paiement ou votre banque acquéreuse peut vous aider à identifier le bon. Le plus court est le SAQ A, qui s'applique aux marchands qui ont entièrement confié le traitement des données de carte à un fournisseur conforme PCI. Il compte moins de 30 exigences.

Étape 3 : Remplir le SAQ honnêtement

Passez en revue chaque question du SAQ. Pour les questions où vous répondez « Non » (c'est-à-dire que le contrôle n'est pas en place), vous devez soit mettre en place ce contrôle, soit travailler avec un professionnel pour déterminer si une approche alternative s'applique. Ne répondez jamais simplement « Oui » à des questions pour lesquelles vous n'avez pas réellement mis en place le contrôle : une non-conformité découverte après une brèche entraîne des pénalités bien plus importantes.

Étape 4 : Effectuer des analyses de vulnérabilité trimestrielles

La plupart des niveaux de marchand exigent des analyses trimestrielles de vos adresses IP accessibles de l'extérieur par un fournisseur d'analyse approuvé (ASV). Ces analyses automatisées vérifient les vulnérabilités de sécurité connues dans vos systèmes accessibles publiquement. De nombreuses banques acquéreuses et processeurs de paiement offrent des analyses ASV dans le cadre de leurs programmes de conformité.

Étape 5 : Soumettre votre attestation de conformité

Une fois votre SAQ complété et les analyses requises effectuées, soumettez votre attestation de conformité (AOC) à votre banque acquéreuse. Votre banque vous indiquera le processus et l'échéancier précis.

5 erreurs PCI courantes commises par les propriétaires d'entreprise

Erreur 1 : Présumer que votre processeur de paiement est responsable de votre conformité

Votre processeur est responsable de son infrastructure, pas de la vôtre. Si votre site web, votre système de point de vente ou les pratiques de vos employés créent une vulnérabilité, cela relève de votre responsabilité. Les deux parties partagent les obligations de conformité.

Erreur 2 : Stocker les numéros de carte « au cas où »

De nombreuses brèches impliquent des données de carte qui avaient été stockées inutilement. Ne stockez jamais de numéros de carte complets, de codes CVV ou de données de NIP. Utilisez la tokenisation pour stocker une référence à une carte plutôt que la carte elle-même.

Erreur 3 : Payer les frais de non-conformité plutôt que de devenir conforme

De nombreuses banques acquéreuses facturent des frais mensuels de non-conformité plutôt que d'imposer la mise en conformité. Payer ces frais ne vous rend pas conforme, et si une brèche survient, vous perdez les protections qu'offre la conformité.

Erreur 4 : Remplir le SAQ une seule fois et l'oublier

La conformité PCI est annuelle. Votre environnement évolue : nouveaux logiciels, nouveau personnel, nouveaux flux de paiement. Vous devez le réévaluer chaque année et chaque fois que des changements importants sont apportés à votre environnement de paiement.

Erreur 5 : Choisir le mauvais SAQ

Utiliser le SAQ A alors que votre environnement de paiement réel exige le SAQ D crée une fausse confiance. Si le questionnaire simplifié ne décrit pas fidèlement la façon dont vous acceptez les paiements, vous pourriez avoir des failles de sécurité importantes qui restent non corrigées.

Comment votre processeur de paiement change tout

Voici l'élément le plus important de tout ce guide : le choix de votre processeur de paiement a un impact plus grand sur votre fardeau de conformité PCI que presque toute autre décision que vous prenez.

Un processeur de paiement comme TIB Finance qui utilise des champs de paiement hébergés ou une page de paiement hébergée garantit que les numéros de carte sont saisis directement dans l'environnement sécurisé et certifié PCI du processeur, jamais sur votre site web, votre serveur ou votre base de données. Cela signifie que vos systèmes ne sont jamais « dans le périmètre » des exigences PCI les plus lourdes.

Lorsque vous intégrez TIB Finance :

  • Les données de carte brutes ne touchent jamais vos serveurs
  • Vous recevez un jeton de paiement, et non un numéro de carte, à utiliser pour les charges futures
  • La plupart des intégrations de commerce électronique se qualifient pour le SAQ A, le questionnaire le plus simple
  • Votre périmètre est considérablement réduit, ce qui signifie moins de contrôles à mettre en place et à documenter
  • L'évaluation QSA annuelle de TIB Finance couvre l'infrastructure qui traite les données de carte de vos clients

Il ne s'agit pas simplement d'une question de commodité pour la conformité. Il s'agit d'une véritable sécurité. Un système qui ne traite jamais de numéros de carte bruts ne peut pas les divulguer. La meilleure protection des données consiste à ne pas les stocker en premier lieu.

Si vous utilisez actuellement une intégration de paiement qui fait transiter des données de carte par votre environnement et que vous souhaitez comprendre comment simplifier votre posture de conformité, parlez à l'équipe TIB Finance au sujet d'une migration vers une solution de paiement hébergée.

Devenez conforme PCI, en toute simplicité

TIB Finance prend en charge l'essentiel du travail de conformité PCI en votre nom. Notre technologie de paiement hébergée fait en sorte que la plupart des marchands se qualifient pour le SAQ A, la voie la plus simple vers la conformité.

Découvrir nos solutions

Envie d'aller plus loin sur le volet technique de PCI 4.0? Lisez notre guide complet : PCI DSS 4.0 : ce que vous devez savoir. Pour des pratiques de sécurité plus larges, consultez Meilleures pratiques de sécurité des paiements pour 2025.