Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SAQ PCI-DSS

conformite

Définition

La SAQ (Self-Assessment Questionnaire, Questionnaire d'Auto-évaluation) est l'outil d'évaluation de conformité PCI-DSS disponible pour les marchands et prestataires de services ne pouvant pas atteindre les volumes ou le statut nécessitant un ROC (Report on Compliance) réalisé par un QSA externe. La SAQ permet aux organisations d'auto-évaluer leur conformité aux exigences PCI-DSS applicables à leur environnement spécifique. Le PCI SSC propose plusieurs types de SAQ, chacun adapté à un contexte spécifique d'acceptation des cartes et à un niveau d'externalisation différent. La SAQ A est la plus simple : elle s'applique aux marchands e-commerce ayant entièrement externalisé le traitement des cartes à un prestataire certifié PCI-DSS, sans aucun stockage, traitement ou transmission de CHD en interne. Elle ne comprend que 22 exigences. La SAQ D, à l'opposé, est la plus complète : elle s'applique à tous les marchands ne pouvant utiliser aucune autre SAQ et couvre l'ensemble des exigences PCI-DSS. Les types de SAQ intermédiaires incluent : SAQ A-EP (e-commerce avec page de paiement hébergée partiellement en interne), SAQ B (terminaux imprint et terminaux dial-out sans stockage électronique), SAQ B-IP (terminaux IP sans stockage de CHD), SAQ C (POS ou systèmes connectés à Internet, sans stockage électronique de CHD), SAQ C-VT (paiement par terminal virtuel via navigateur web), et SAQ P2PE-HW (terminaux P2PE validés PCI SSC). La SAQ est accompagnée d'une AOC (Attestation on Compliance) que le représentant légal de l'organisation doit signer, certifiant que les réponses reflètent fidèlement l'état de conformité. Cette signature engage la responsabilité de l'organisation : une fausse déclaration peut entraîner la révocation de la capacité à accepter les cartes et des pénalités contractuelles des marques de paiement. En PCI-DSS v4.0, les SAQ ont été révisées pour refléter les nouvelles exigences. Les marchands soumis à la SAQ A ont vu leurs obligations légèrement augmenter avec l'ajout d'exigences sur la sensibilisation aux menaces de phishing et la gestion des prestataires tiers.

Types de SAQ et critères d'éligibilité

Le PCI SSC propose neuf types de SAQ selon le mode d'acceptation des cartes et le niveau d'externalisation : SAQ A (e-commerce 100% externalisé, 22 exigences), SAQ A-EP (e-commerce avec redirection, 191 exigences), SAQ B (terminaux physiques dial-out sans stockage, 41 exigences), SAQ B-IP (terminaux IP, 83 exigences), SAQ C (systèmes POS connectés, 160 exigences), SAQ C-VT (terminal virtuel navigateur, 151 exigences), SAQ D-Merchant (cas général marchand, 285 exigences), SAQ D-Service Provider (prestataires, 285 exigences), SAQ P2PE-HW (solutions P2PE validées, 38 exigences).

L'éligibilité à une SAQ doit être vérifiée rigoureusement : une organisation utilisant la mauvaise SAQ (moins contraignante que sa situation réelle) est en non-conformité PCI-DSS. Les acquéreurs et les marques de paiement peuvent contester le type de SAQ utilisé lors d'un incident ou d'un audit.

Processus de complétion de la SAQ

La SAQ se complète en répondant à chaque exigence applicable par : « en place », « en place avec CCW (Compensating Controls Worksheet) », « non en place », ou « N/A (non applicable) ». Chaque réponse positive doit être justifiée et documentée. Les réponses « non en place » doivent être accompagnées d'un plan de remédiation.

Un ISA (Internal Security Assessor, qualifié PCI SSC) peut aider à compléter la SAQ et valider les réponses. Pour les organisations souhaitant une validation externe sans passer par un ROC complet, un QSA peut assister à la complétion de la SAQ et co-signer l'AOC (optionnel pour certains niveaux).

AOC et obligation de transmission

L'AOC (Attestation on Compliance) accompagnant la SAQ est signée par un dirigeant de l'organisation (C-level ou équivalent) et certifie que la SAQ reflète fidèlement l'état de conformité. L'AOC est transmise à l'acquéreur (la banque traitant les transactions de carte) qui peut la demander annuellement. Les marques de paiement (Visa, Mastercard) peuvent également la demander directement.

Les délais de transmission et les exigences varient selon les acquéreurs et les marques. Un retard dans la soumission de la SAQ/AOC peut entraîner des pénalités de non-conformité (amendes mensuelles) et, dans les cas graves, la révocation du droit d'accepter les cartes d'une marque particulière.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis