Conformité PCI-DSS Niveau Marchand
conformiteDéfinition
La conformité PCI-DSS (Payment Card Industry Data Security Standard) est calibrée selon un système de niveaux basés sur le volume de transactions de cartes traitées par an. Ce système de niveaux détermine les modalités de validation de la conformité (auto-évaluation ou audit par QSA), la fréquence des scans de vulnérabilités, et les types de tests de pénétration requis. Pour les marchands (commerçants acceptant les paiements par carte), quatre niveaux sont définis. Le niveau 1 concerne les marchands traitant plus de 6 millions de transactions Visa ou Mastercard par an, ou désignés comme niveau 1 par un réseau de cartes après un incident de sécurité : ils doivent passer un audit complet par un QSA qualifié (Report on Compliance, ROC), soumettre un AOC signé par le QSA et le marchand, et effectuer des scans de vulnérabilités trimestriels par un ASV (Approved Scanning Vendor). Le niveau 2 concerne les marchands traitant entre 1 et 6 millions de transactions : ils complètent un SAQ annuel approprié (avec ou sans l'aide d'un QSA) et effectuent des scans ASV trimestriels. Les niveaux 3 et 4 concernent les marchands avec des volumes plus faibles : SAQ annuel et scans ASV trimestriels selon les exigences du réseau de cartes. Pour les prestataires de services (organismes traitant ou transmettant des données cardholder pour le compte de marchands), les niveaux sont similaires mais distincts. Un prestataire de niveau 1 traite plus de 300 000 transactions par an et doit être audité par un QSA. Les prestataires de niveau 2 réalisent des SAQ annuels. La validation de la conformité PCI-DSS est gérée par les banques acquéreuses : elles exigent de leurs marchands et prestataires de services une preuve annuelle de conformité (AOC + SAQ ou ROC). Les marchands non conformes peuvent être soumis à des amendes contractuelles, des taux d'interchange majorés, ou dans les cas extrêmes, la résiliation de leur capacité à accepter des paiements par carte. PCI-DSS v4.0 (entré en vigueur en mars 2024, exigences futures d'ici mars 2025) introduit des nouvelles exigences incluant notamment : MFA pour tous les accès aux composants du CDE, revue des scripts de paiement en ligne, protection des pages de paiement contre les attaques de skimming, et exigences renforcées pour la gestion des mots de passe.
Niveaux de conformité PCI-DSS marchands et prestataires
Les niveaux de conformité PCI-DSS marchands : Niveau 1 (>6M transactions/an Visa ou Mastercard, ou désigné après incident) → ROC annuel par QSA + scans ASV trimestriels + test de pénétration annuel ; Niveau 2 (1-6M transactions) → SAQ annuel (Q) + scans ASV trimestriels + pentest annuel recommandé ; Niveau 3 (20 000 - 1M transactions e-commerce) → SAQ annuel + scans ASV trimestriels ; Niveau 4 (<20 000 transactions e-commerce ou tous marchands physiques <1M) → SAQ annuel + scans ASV trimestriels recommandés.
Pour les prestataires de services : Niveau 1 (>300 000 transactions/an) → ROC annuel par QSA + scans ASV trimestriels + pentest annuel ; Niveau 2 (<300 000 transactions) → SAQ D Prestataire de Services annuel + scans ASV trimestriels. Ces niveaux peuvent varier selon le réseau de cartes (Visa, Mastercard, American Express ont des définitions légèrement différentes).
SAQ : types et périmètres
Les Self-Assessment Questionnaires (SAQ) sont différenciés selon le modèle de traitement des paiements : SAQ A (e-commerce entièrement externalisé, périmètre minimal — pas de traitement de données cardholder en interne), SAQ A-EP (e-commerce avec scripts de paiement sur le site), SAQ B (terminaux physiques non connectés à Internet), SAQ B-IP (terminaux IP connectés à Internet via un réseau segmenté), SAQ C (applications de paiement connectées à Internet), SAQ C-VT (terminaux virtuels via navigateur), SAQ P2PE (paiements via solution P2PE certifiée), SAQ D Marchands (tous les autres marchands), SAQ D Prestataires (prestataires de services). Le choix du bon SAQ est critique : utiliser un SAQ inadapté peut conduire à une conformité partielle non reconnue.
La sélection du SAQ approprié est conditionnée par le modèle de traitement (comment les données cardholder transitent-elles dans l'environnement du marchand ?) et peut être validée avec l'acquéreur. Un marchand e-commerce utilisant une solution de paiement entièrement hébergée chez un PSP (ex. : Stripe, PayPal Checkout) peut typiquement utiliser le SAQ A, le moins contraignant.
PCI-DSS v4.0 : nouvelles exigences
PCI-DSS v4.0 (mars 2024 pour les exigences immédiates, mars 2025 pour les exigences futures) introduit plusieurs nouvelles exigences significatives : MFA obligatoire pour tous les accès aux composants du CDE (pas seulement les accès administrateurs — Requirement 8.4.2), inventaire et intégrité des scripts de paiement sur les pages e-commerce (protection contre les attaques Magecart de skimming — Requirement 6.4.3 et 11.6.1), rôles et responsabilités définis pour chaque exigence PCI-DSS (Requirement 12.1.2), et amélioration des exigences de tests d'intrusion (Requirement 11.4).
La migration de PCI-DSS v3.2.1 vers v4.0 est un projet de conformité significatif pour les organisations soumises à PCI-DSS. L'analyse des écarts (gap analysis) entre v3.2.1 et v4.0, suivie d'un plan de remédiation priorisant les nouvelles exigences immédiates, est la première étape de cette migration.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h