International · Sécurité des données de cartes
Logiciel PCI-DSS : les exigences cartes, prouvées toute l'année.
PCI-DSS est le standard du PCI Security Standards Council pour la protection des données de cartes de paiement. Il s'applique dès lors qu'une organisation stocke, traite ou transmet ces données, quel que soit son volume de transactions.
Le cadre
PCI-DSS : Sécurité des données de cartes.
Toute organisation qui stocke, traite ou transmet des données de cartes de paiement, quel que soit son volume de transactions.
Le périmètre est la vraie question
La validation dépend de votre profil
Un standard qui évolue par versions
Couverture fonctionnelle
Ce que Normetis contient pour PCI-DSS.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- 12 exigences auditables alignées sur les exigences du standard.
- Chaque exigence décrite et référencée.
- Statuts de couverture prêts à l'emploi.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de conformité PCI-DSS : synthèse, écarts, preuves rattachées.
- Plan de traitement des écarts.
En pratique
Là où PCI-DSS coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
Le périmètre s'étend tout seul
Douze exigences, des centaines de points de contrôle
Un sujet que personne ne porte entièrement
Ce que l'outil ne fait pas
- Il ne remplace pas les validations officielles (QSA, SAQ) du PCI SSC.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
PCI-DSS dans l'outil, en pratique.
Normetis rend-il conforme au standard PCI-DSS ?
Non. Il structure le suivi et conserve les preuves. Les validations officielles, questionnaire d'auto-évaluation ou audit par un évaluateur qualifié, relèvent du cadre du PCI SSC et de votre acquéreur.
À partir de quel volume est-on concerné ?
Le standard s'applique dès qu'on stocke, traite ou transmet des données de cartes. Le volume détermine le mode de validation attendu, pas l'applicabilité du standard.
Que couvrent les 12 exigences pré-chargées ?
Elles reprennent la structure du standard, chacune décrite et référencée, avec son statut de couverture, ses preuves rattachées et ses actions correctives.
Et si nous externalisons complètement le paiement ?
Externaliser réduit le périmètre, il ne le supprime pas systématiquement. Ce qui reste à votre charge se détermine sur votre architecture réelle, avec votre acquéreur.
La validation se refait-elle chaque année ?
C'est un exercice périodique, dont le rythme dépend de votre profil et de ce que demande votre acquéreur. L'essentiel se joue entre deux validations : c'est le dispositif qui doit tenir, pas le dossier constitué pour la précédente.
Nos prestataires entrent-ils dans le périmètre ?
Un prestataire qui stocke, traite ou transmet des données de cartes pour votre compte, ou qui peut influer sur la sécurité de cet environnement, entre dans la discussion. Savoir ce qui est couvert par qui est une question de contrat et de preuve, pas de confiance.
Texte de référence : Bibliothèque de documents du PCI SSC.
À lire aussi : Ce qui compte comme preuve de conformité, et ce qui n'en est pas une.
Souvent gérés ensemble
Les organisations soumises à PCI-DSS gèrent souvent aussi :
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
PCI-DSS vous attend, déjà structuré.
12 exigences auditables dès la création du compte.