ROC Report on Compliance PCI-DSS
conformiteDéfinition
Le ROC (Report on Compliance) est le rapport d'évaluation de conformité PCI-DSS le plus complet, produit par un QSA (Qualified Security Assessor) après un audit approfondi de l'environnement de paiement d'une organisation. Il constitue la preuve formelle de la conformité PCI-DSS pour les organisations soumises à cette exigence documentaire et est soumis aux acquéreurs et aux marques de paiement comme attestation de conformité. Le ROC est obligatoire pour les marchands de niveau 1 (traitement de plus de 6 millions de transactions par an pour Visa/Mastercard, ou tout marchand ayant subi une violation de données) et pour les prestataires de services de niveau 1 (traitement de plus de 300 000 transactions par an, ou tout prestataire désigné par une marque de paiement). Pour les niveaux inférieurs, une SAQ (Self-Assessment Questionnaire) accompagnée d'un AOC (Attestation of Compliance) est suffisante. Le ROC suit une structure imposée par le PCI SSC, organisée autour des 12 exigences de PCI-DSS et de leurs sous-exigences. Pour chaque exigence, le QSA documente le contrôle en place, les procédures d'évaluation utilisées, les preuves collectées (captures d'écran, configurations, logs, résultats de tests), et sa conclusion : en place, non applicable, ou non en place. Le ROC de conformité totale est ensuite résumé dans un AOC (Attestation on Compliance) signé par le QSA et par un dirigeant de l'organisation. PCI-DSS v4.0 introduit des évolutions dans le ROC : nouvelles exigences à documenter (notamment sur la sécurité des pages de paiement web, l'authentification multi-facteurs étendue), possibilité pour les organisations de personnaliser leur approche de conformité via la nouvelle approche « customized » (alternative à l'approche traditionnelle « defined »), et renforcement des exigences de tests de pénétration. Le ROC représente un investissement significatif en temps et en ressources : plusieurs mois de préparation, plusieurs jours d'audit sur site, et un coût de plusieurs dizaines à centaines de milliers d'euros selon la complexité de l'environnement. La préparation rigoureuse (gap analysis, remédiation des écarts, pré-audit) est essentielle pour maximiser les chances de succès.
Champ d'application et structure du ROC
Le ROC est requis pour les marchands niveau 1 (>6M transactions/an pour Visa/MC, ou ayant subi une violation) et les prestataires de services niveau 1 (>300K transactions/an). Il couvre les 12 exigences PCI-DSS et leurs sous-exigences, pour un total de 300+ contrôles à évaluer. PCI-DSS v4.0 (applicable depuis mars 2024) introduit 64 nouvelles exigences dont 13 futures exigences.
Pour chaque contrôle, le QSA documente dans le ROC : l'exigence PCI-DSS, les procédures d'évaluation utilisées (interview, observation, inspection des systèmes, tests), les résultats de chaque procédure, et la conclusion finale. La documentation des preuves est critique : sans preuve documentée, un contrôle ne peut être conclu « en place ».
ROC versus SAQ
Les marchands de niveaux 2, 3 et 4 peuvent utiliser une SAQ (Self-Assessment Questionnaire) au lieu d'un ROC. La SAQ est auto-déclarée par le marchand, éventuellement avec l'assistance d'un QSA ou d'un ISA (Internal Security Assessor). Il existe plusieurs types de SAQ (A, A-EP, B, B-IP, C, C-VT, D, P2PE) selon le mode d'acceptation des cartes et le niveau d'externalisation de l'environnement de paiement.
La SAQ A est la moins contraignante (e-commerce 100% externalisé via un prestataire certifié, sans stockage/traitement/transmission de CHD en interne). La SAQ D est la plus complète, couvrant toutes les exigences applicables, pour les marchands ne pouvant utiliser aucune autre SAQ. Le recours à un QSA pour aider à compléter une SAQ est recommandé pour les organisations peu familières avec PCI-DSS.
AOC et soumission aux acquéreurs
L'AOC (Attestation on Compliance) est un document de synthèse (2-3 pages) co-signé par le QSA et un dirigeant de l'organisation (COO, CTO, ou équivalent), certifiant que le ROC reflète fidèlement l'état de conformité de l'organisation. L'AOC est le document principal transmis aux acquéreurs et aux marques de paiement comme preuve de conformité. Le ROC complet n'est généralement pas partagé (confidentialité commerciale) mais peut être demandé par les marques de paiement.
La conformité PCI-DSS est annuelle : un nouveau ROC (ou une nouvelle SAQ) doit être réalisé chaque année pour maintenir la conformité. Des scans trimestriels de vulnérabilités par un ASV (Approved Scanning Vendor) sont également requis comme contrôle continu entre les évaluations annuelles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h