Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cardholder Data Environment PCI-DSS

conformite

Définition

Le Cardholder Data Environment (CDE, Environnement des Données de Titulaires de Carte) est le concept central autour duquel s'organise le standard PCI-DSS (Payment Card Industry Data Security Standard). Il désigne l'ensemble des personnes, processus et technologies qui stockent, traitent ou transmettent des données de titulaires de carte (Cardholder Data, CHD) ou des données d'authentification sensibles (Sensitive Authentication Data, SAD), ainsi que les composants système directement connectés ou qui pourraient avoir un impact sur la sécurité de cet environnement. La délimitation précise du CDE est l'exercice de scoping le plus critique dans une démarche PCI-DSS : plus le CDE est large, plus le nombre de contrôles applicables est important et plus la conformité est coûteuse et complexe. Les organisations ont donc intérêt à réduire leur CDE au minimum via la segmentation réseau, la tokenisation et la minimisation des données de carte. Les données de titulaires de carte (CHD) sont définies comme le Primary Account Number (PAN, numéro de carte à 16 chiffres), accompagné éventuellement du nom du titulaire, de la date d'expiration et du code de service. Le PAN est l'élément central : sa présence détermine si un composant est dans le CDE. Les données d'authentification sensibles (SAD) incluent les données de piste magnétique complètes, les CVV/CVC et les codes PIN : elles ne doivent jamais être stockées après autorisation. La segmentation réseau est le principal mécanisme de réduction du CDE : les systèmes hors périmètre de paiement sont isolés du CDE via des firewalls, des VLANs et des contrôles d'accès stricts, réduisant le nombre de systèmes soumis aux contrôles PCI-DSS. Une segmentation efficace doit être documentée et testée périodiquement. En PCI-DSS v4.0 (en vigueur depuis mars 2024, applicable en remplacement de v3.2.1 depuis mars 2024), le concept de CDE est renforcé avec des exigences sur la documentation du flux de données de titulaires de carte (data flow diagram) et sur la vérification de la segmentation.

Définition et composants du CDE

Le Cardholder Data Environment (CDE) comprend tous les composants (personnes, processus, technologies) qui stockent, traitent ou transmettent des CHD ou SAD. Mais aussi tous les composants connectés au CDE ou pouvant impacter sa sécurité (AD, DNS, NTP, outils de monitoring, SIEM, postes d'administration). Ce périmètre étendu est l'une des sources de complexité majeure dans les démarches PCI-DSS.

Les données CHD (Cardholder Data) comprennent le PAN (Primary Account Number, les 16 chiffres de la carte), le nom du porteur, la date d'expiration et le code de service. Le PAN est l'élément déclencheur : tout système stockant, traitant ou transmettant un PAN entre dans le CDE. Les données SAD (Sensitive Authentication Data) comprennent les données de piste complètes, le CAV2/CVC2/CVV2/CID, et les PINs — elles ne doivent jamais être stockées après autorisation de transaction.

Réduction du CDE par la segmentation

La segmentation réseau est la principale stratégie pour réduire le CDE : isoler les systèmes de paiement du reste du SI via des firewalls, VLANs, zones DMZ dédiées, et contrôles d'accès stricts. Un système hors-CDE n'est soumis qu'aux exigences PCI-DSS relatives à son niveau de connexion (ex. : patch management, hardening de base), pas aux 300+ contrôles du standard complet.

La tokenisation est complémentaire à la segmentation : remplacer le PAN par un token aléatoire dans les systèmes aval (CRM, ERP, reporting) permet de sortir ces systèmes du CDE. Seul le vault de tokenisation et le système de paiement initial restent dans le CDE. Des prestataires certifiés P2PE (Point-to-Point Encryption) peuvent chiffrer les données de carte dès la saisie, réduisant encore davantage le CDE.

Documentation et scoping PCI-DSS v4.0

PCI-DSS v4.0 renforce les exigences de documentation du CDE : un diagramme de flux des données de titulaires de carte (data flow diagram) doit montrer comment les CHD circulent dans l'organisation, quels systèmes les traitent et comment ils sont protégés. Ce diagramme doit être maintenu à jour et revu au moins annuellement ou lors de changements significatifs.

Le scoping annuel est une exigence formelle de PCI-DSS v4.0 : l'organisation doit confirmer annuellement (et documenter) la précision et la complétude de son CDE. Cette confirmation implique d'examiner les flux de données CHD, de vérifier la segmentation, et d'identifier tout nouveau système entrant dans le CDE suite aux changements de l'année écoulée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis