PCI DSS Cloud
cloudDéfinition
Application du standard PCI DSS aux environnements cloud : définition du périmètre CDE, segmentation via VPC, audit des configurations et responsabilités partagées CSP/client.
Description
PCI DSS Cloud couvre l'application du standard PCI DSS v4.0 aux environnements de paiement hébergés dans le cloud. La définition précise du périmètre CDE (Cardholder Data Environment) dans le cloud et la répartition des responsabilités entre CSP et client selon le Shared Responsibility Model sont les enjeux fondamentaux.
Contexte cloud
AWS, Azure et GCP disposent de programmes de conformité PCI DSS (QSA Attestation of Compliance) couvrant leur infrastructure. Le client hérite de ces contrôles pour l'infrastructure sous-jacente mais reste entièrement responsable de la configuration des services cloud, du code applicatif et de la gestion des accès au CDE.
Points clés
- Segmentation réseau PCI dans le cloud : VPC/VNet dédié au CDE avec Security Groups/NSG n'autorisant que les flux stritement nécessaires, aucun accès direct depuis les systèmes hors périmètre
- Exigence 10 (logs) : CloudTrail + VPC Flow Logs + logs applicatifs centralisés dans un compte sécurité séparé avec rétention 12 mois (3 mois online)
- Tokenisation : utiliser AWS Payment Cryptography ou Azure Key Vault HSM pour ne jamais stocker de PAN en clair dans les services cloud
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis