AOC Attestation of Compliance PCI-DSS
conformiteDéfinition
L'Attestation of Compliance (AOC) est un document officiel PCI-DSS attestant qu'une organisation a été évaluée par un QSA (Qualified Security Assessor) agréé ou a réalisé une auto-évaluation (SAQ, Self-Assessment Questionnaire), et que les résultats confirment sa conformité aux exigences PCI-DSS applicables. L'AOC est le document de conformité PCI-DSS principal que les marchands et les prestataires de services partagent avec leurs banques acquéreuses et leurs partenaires commerciaux. L'AOC existe en deux versions selon le type d'évaluation. L'AOC pour les rapports ROC (Report on Compliance) est produit par un QSA après une évaluation complète sur site, destinée aux marchands de niveau 1 (plus de 6 millions de transactions Visa/MC par an) et aux prestataires de services de niveau 1. L'AOC pour les SAQ (Self-Assessment Questionnaire) est produit par le marchand ou prestataire lui-même, avec ou sans l'assistance d'un QSA, pour les organisations de niveau 2 à 4. L'AOC contient des informations essentielles : l'identification de l'organisation évaluée, le type d'évaluation (ROC ou SAQ, et le type de SAQ utilisé), la date d'évaluation, la portée de l'évaluation (services et systèmes couverts), les résultats par exigence (conforme/non-conforme/non-applicable), et les signatures du dirigeant responsable (affirmant l'exactitude des informations) et du QSA (pour les évaluations par un tiers). L'AOC a une durée de validité d'un an. Les banques acquéreuses et les réseaux de cartes (Visa, Mastercard) exigent que les marchands et prestataires de services maintiennent une AOC valide en permanence. Le non-renouvellement de l'AOC peut entraîner des amendes contractuelles de la part de l'acquéreur, ou dans les cas extrêmes, la résiliation de l'accord de traitement de paiements. Le Verizon Payment Security Report publié annuellement fournit des statistiques sur la conformité PCI-DSS mondiale, montrant le taux de conformité au moment de l'évaluation (généralement élevé) vs. lors des contrôles intermédiaires (souvent plus faible), soulignant l'importance d'une conformité continue et pas seulement au moment de l'audit.
AOC ROC vs AOC SAQ
Deux types d'AOC existent selon le type d'évaluation. L'AOC de niveau ROC (Report on Compliance) est produite par un QSA après évaluation complète, obligatoire pour les marchands de niveau 1 (>6 M transactions/an) et les prestataires niveau 1. Ce document de plusieurs pages certifie la conformité complète après examen approfondi de tous les contrôles PCI-DSS applicables.
L'AOC de niveau SAQ (Self-Assessment Questionnaire) est produite par le marchand lui-même (niveaux 2-4) en s'appuyant sur le questionnaire d'auto-évaluation adapté à son modèle de traitement des paiements. Des SAQ spécialisés existent selon le cas : SAQ A pour les marchands redirigeant vers un site de paiement tiers (périmètre minimal), SAQ B pour les TPE sans connexion réseau, SAQ D pour les marchands avec environnements complexes, etc.
Durée de validité et obligations de renouvellement
L'AOC est valide pendant un an à compter de la date d'évaluation. Les acquéreurs (banques) exigent un AOC valide de leurs marchands et des prestataires de services auxquels ils délèguent des fonctions de traitement. Un programme de conformité PCI-DSS sérieux planifie la réévaluation annuelle avec suffisamment d'avance pour éviter toute période sans AOC valide.
Les réseaux de cartes maintiennent des listes de prestataires de services conformes (ex. : Visa Global Registry of Service Providers, Mastercard SDP List). Un prestataire figurant sur ces listes rassure ses clients marchands et évite la nécessité de remettre l'AOC manuellement à chaque client lors d'une évaluation fournisseur.
AOC et partage avec les partenaires
L'AOC est souvent demandée lors des audits fournisseurs et des évaluations de risques tiers. Elle est confidentielle et doit être partagée sous accord de confidentialité. Certaines parties de l'AOC (notamment les résultats détaillés et les non-conformités identifiées) sont plus sensibles que d'autres et doivent être protégées.
Le partage de l'AOC ne transfère pas la responsabilité de conformité : un marchand utilisant un prestataire de paiement certifié PCI-DSS n'est pas exempté de toutes les obligations PCI-DSS. Il doit s'assurer que les services du prestataire couvrent bien les composants de son environnement de paiement, et maintenir sa propre conformité pour les parties de l'environnement non couvertes par le prestataire.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h