P2PE Point-to-Point Encryption
conformiteDéfinition
La P2PE (Point-to-Point Encryption, Chiffrement de Bout en Bout) est une solution de sécurité des paiements qui chiffre les données de la carte dès leur saisie sur le terminal de paiement jusqu'à leur déchiffrement dans un environnement sécurisé géré par un prestataire de services de paiement certifié. L'objectif est de s'assurer que les données de carte ne circulent jamais en clair dans les systèmes du marchand, réduisant ainsi drastiquement son Cardholder Data Environment (CDE) et donc la portée de ses obligations PCI-DSS. Le PCI SSC maintient un programme de validation des solutions P2PE (P2PE Programme) : les prestataires fournissant des solutions P2PE peuvent soumettre leur solution à une évaluation par un P-QSA (Point-to-Point Encryption Qualified Security Assessor) pour obtenir une validation P2PE. La liste des solutions P2PE validées est publiée sur le site du PCI SSC. Les marchands utilisant une solution P2PE validée bénéficient d'une réduction significative de leurs obligations de conformité PCI-DSS, car les données de carte dans le terminal chiffré sont hors de portée des contrôles PCI-DSS. Techniquement, une solution P2PE comprend plusieurs composants : le dispositif de point d'interaction (POI, terminal de paiement) qui chiffre les données dès la saisie, le système de déchiffrement et de gestion des clés géré par le prestataire P2PE dans un environnement sécurisé (Hardware Security Module, HSM), l'application marchande qui ne reçoit que des données chiffrées (et ne peut donc pas les lire), et les procédures de gestion des appareils de paiement (sécurisation physique, anti-tampering). La gestion des clés cryptographiques est le cœur de la sécurité P2PE : les clés de chiffrement doivent être générées, stockées et gérées dans des HSM certifiés FIPS 140-2 niveau 3 (ou équivalent), avec des procédures strictes de séparation des connaissances (split knowledge) et de contrôle double (dual control). Une compromise des clés rendrait toutes les transactions chiffrées déchiffrables par l'attaquant. Pour les marchands, l'adoption d'une solution P2PE validée PCI SSC peut permettre de passer d'une SAQ D complète (300+ exigences) à une SAQ P2PE-HW (38 exigences seulement), représentant une réduction massive des coûts et de la complexité de conformité.
Principe de fonctionnement de la P2PE
La P2PE chiffre les données de carte (PAN et données de piste) immédiatement à la saisie dans le terminal de paiement (POI, Point of Interaction) à l'aide de clés cryptographiques. Le marchand ne reçoit que des données chiffrées qu'il ne peut pas déchiffrer : son système de caisse, son réseau et ses serveurs ne traitent jamais de données de carte en clair. Le déchiffrement intervient uniquement dans l'environnement sécurisé du prestataire P2PE.
Le PCI SSC valide les solutions P2PE via son programme P2PE. Les solutions validées sont listées sur le site du PCI SSC. Un marchand utilisant une solution P2PE validée peut réduire son CDE au seul terminal physique (et les processus de gestion de l'appareil), sortant tous les autres systèmes du périmètre PCI-DSS. Cette réduction représente une économie substantielle en coûts de conformité.
Gestion des clés et HSM
La sécurité de la P2PE repose entièrement sur la gestion sécurisée des clés cryptographiques. Les clés sont générées, stockées et utilisées dans des HSM (Hardware Security Modules) certifiés FIPS 140-2 niveau 3. Les procédures de gestion des clés doivent respecter le split knowledge (la clé est divisée en plusieurs parties connues de personnes différentes) et le dual control (deux personnes autorisées sont nécessaires pour toute opération sur les clés).
La rotation des clés, la destruction sécurisée des clés expirées, et la procédure en cas de suspicion de compromission des clés sont des exigences critiques. Un compromis des clés de déchiffrement exposerait l'ensemble des transactions passées chiffrées avec ces clés. La gestion des HSM est typiquement externalisée au prestataire P2PE, qui en assume la responsabilité de sécurité.
Impact sur la conformité PCI-DSS du marchand
Sans P2PE, un marchand physique utilisant un système de caisse connecté est généralement soumis à la SAQ C ou SAQ D. Avec une solution P2PE validée, il peut utiliser la SAQ P2PE-HW (38 exigences seulement, contre 300+ pour une SAQ D). Cette réduction massive simplifie la conformité et réduit les coûts d'évaluation annuelle.
Il est important de distinguer les solutions P2PE validées PCI SSC des solutions de chiffrement présentées comme « P2PE » par des prestataires non validés. Seules les solutions figurant sur la liste officielle du PCI SSC permettent la réduction du périmètre. Les marchands doivent vérifier la présence de leur solution sur cette liste avant de déclarer une réduction du CDE à leur acquéreur.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h