Aller au contenu

International · Sécurité des données de cartes

Logiciel PCI-DSS : les exigences cartes, prouvées toute l'année.

PCI-DSS est le standard du PCI Security Standards Council pour la protection des données de cartes de paiement. Il s'applique dès lors qu'une organisation stocke, traite ou transmet ces données, quel que soit son volume de transactions.

Le cadre

PCI-DSS : Sécurité des données de cartes.

Toute organisation qui stocke, traite ou transmet des données de cartes de paiement, quel que soit son volume de transactions.

Douze exigences, six objectifs

Le standard organise ses exigences autour de six objectifs : construire et maintenir un réseau sécurisé, protéger les données de compte, gérer les vulnérabilités, contrôler les accès, surveiller et tester, maintenir une politique de sécurité de l'information.

Le périmètre est la vraie question

Ce qui coûte cher n'est pas le standard en lui-même, c'est l'étendue de l'environnement des données de cartes. Réduire ce périmètre est le premier levier, avant toute mesure technique supplémentaire.

La validation dépend de votre profil

Selon votre statut et votre volume, la validation passe par un questionnaire d'auto-évaluation ou par un audit conduit par un évaluateur qualifié. Ce sont les marques de cartes et votre acquéreur qui déterminent ce qui vous est demandé.

Un standard qui évolue par versions

Le PCI Security Standards Council publie des versions successives, avec des dates de retrait annoncées pour les précédentes et des exigences dont l'application est parfois différée. Travailler ce standard suppose donc de savoir sur quelle version on se situe, et ce qui devient exigible à quelle échéance.

Couverture fonctionnelle

Ce que Normetis contient pour PCI-DSS.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • 12 exigences auditables alignées sur les exigences du standard.
  • Chaque exigence décrite et référencée.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité PCI-DSS : synthèse, écarts, preuves rattachées.
  • Plan de traitement des écarts.

En pratique

Là où PCI-DSS coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

Le périmètre s'étend tout seul

Un nouveau service, une intégration, un prestataire : le périmètre bouge et la documentation reste à l'état antérieur. La date de dernière évaluation, portée par chaque exigence, le rend visible.

Douze exigences, des centaines de points de contrôle

Le standard est détaillé. Ce qui manque en pratique n'est pas la connaissance des exigences, c'est la trace de ce qui a été fait, quand, et par qui.

Un sujet que personne ne porte entièrement

Sécurité, développement, exploitation et métier interviennent tous. Sans propriétaire par exigence, chacun suppose que l'autre s'en occupe, et l'écart survit d'une année sur l'autre.

Ce que l'outil ne fait pas

  • Il ne remplace pas les validations officielles (QSA, SAQ) du PCI SSC.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

PCI-DSS dans l'outil, en pratique.

Normetis rend-il conforme au standard PCI-DSS ?

Non. Il structure le suivi et conserve les preuves. Les validations officielles, questionnaire d'auto-évaluation ou audit par un évaluateur qualifié, relèvent du cadre du PCI SSC et de votre acquéreur.

À partir de quel volume est-on concerné ?

Le standard s'applique dès qu'on stocke, traite ou transmet des données de cartes. Le volume détermine le mode de validation attendu, pas l'applicabilité du standard.

Que couvrent les 12 exigences pré-chargées ?

Elles reprennent la structure du standard, chacune décrite et référencée, avec son statut de couverture, ses preuves rattachées et ses actions correctives.

Et si nous externalisons complètement le paiement ?

Externaliser réduit le périmètre, il ne le supprime pas systématiquement. Ce qui reste à votre charge se détermine sur votre architecture réelle, avec votre acquéreur.

La validation se refait-elle chaque année ?

C'est un exercice périodique, dont le rythme dépend de votre profil et de ce que demande votre acquéreur. L'essentiel se joue entre deux validations : c'est le dispositif qui doit tenir, pas le dossier constitué pour la précédente.

Nos prestataires entrent-ils dans le périmètre ?

Un prestataire qui stocke, traite ou transmet des données de cartes pour votre compte, ou qui peut influer sur la sécurité de cet environnement, entre dans la discussion. Savoir ce qui est couvert par qui est une question de contrat et de preuve, pas de confiance.

Souvent gérés ensemble

Les organisations soumises à PCI-DSS gèrent souvent aussi :

ISO 27001

93 exigences

Sécurité de l'information

SOC 2

13 exigences

Trust Services Criteria (AICPA)

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

PCI-DSS vous attend, déjà structuré.

12 exigences auditables dès la création du compte.