Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Scoping PCI-DSS

conformite

Définition

Le scoping (définition du périmètre) est l'étape la plus critique et souvent la plus complexe de la conformité PCI-DSS. Il consiste à identifier avec précision tous les composants système (réseaux, systèmes, applications) qui sont dans le périmètre PCI-DSS, c'est-à-dire ceux qui stockent, traitent ou transmettent des données de compte (account data, incluant les PAN) ou qui sont connectés à ces systèmes de telle façon qu'ils pourraient affecter leur sécurité. PCI-DSS v4.0 (Requirement 12.5.2) exige que le périmètre PCI-DSS soit documenté et validé annuellement, ou lors de changements significatifs de l'environnement. Cette validation doit impliquer la direction, les équipes IT et sécurité, et le QSA (Qualified Security Assessor) pour les entités soumises à une évaluation par un tiers. Le cardholder data environment (CDE) constitue le cœur du périmètre : il comprend les systèmes qui stockent, traitent ou transmettent des données de compte, ainsi que les réseaux directement connectés à ces systèmes. Au-delà du CDE strict, les composants qui peuvent affecter la sécurité du CDE (passerelles réseau, systèmes d'authentification, systèmes de gestion, outils de supervision) sont également dans le périmètre ou font l'objet d'une évaluation de connexion. La segmentation réseau est le principal levier de réduction du périmètre PCI-DSS : en isolant les systèmes CDE dans un segment réseau séparé (via des firewalls, des VLAN, ou des zones de sécurité dédiées) avec des contrôles d'accès stricts, les autres systèmes de l'organisation peuvent être hors périmètre (out-of-scope) si l'isolation est correctement implémentée et validée. La validation de la segmentation (segmentation testing) est obligatoire dans PCI-DSS v4.0 : des tests de pénétration spécifiques doivent vérifier que la segmentation est efficace et que les systèmes hors périmètre ne peuvent pas accéder au CDE. Ces tests doivent être réalisés au moins annuellement et après toute modification significative des contrôles de segmentation.

Définition du CDE et composants dans le périmètre

Le Cardholder Data Environment (CDE) est le cœur du périmètre PCI-DSS : il comprend les systèmes stockant, traitant ou transmettant des données de compte (PAN, SAD, nom du titulaire). Les composants dans le périmètre PCI-DSS incluent : les systèmes CDE eux-mêmes, les systèmes connectés au CDE (réseaux, systèmes d'authentification, firewalls, proxies), les systèmes pouvant affecter la sécurité du CDE (outils de gestion, systèmes SIEM, terminaux d'administration), et les personnels ayant accès au CDE.

La documentation du périmètre (scoping documentation) doit inclure : un inventaire de tous les composants dans le périmètre, un diagramme du flux de données cardholder (Data Flow Diagram), un diagramme réseau montrant les frontières du CDE et les points de connexion, et une justification des décisions de scoping (pourquoi tel système est in-scope ou out-of-scope).

Segmentation réseau pour réduire le périmètre

La segmentation est le principal outil de réduction du périmètre PCI-DSS. Une segmentation efficace (techniquement validée) permet de limiter le CDE aux seuls systèmes de paiement, excluant tous les autres systèmes de l'organisation du périmètre PCI-DSS. Cette réduction est stratégique : moins de systèmes dans le périmètre = moins de contrôles à implémenter = coût de conformité réduit.

Les méthodes de segmentation acceptées par PCI-DSS incluent : firewalls avec règles restrictives entre CDE et reste du réseau, VLAN avec ACL strictes, micro-segmentation (SDN/NSX), réseaux physiquement séparés. La segmentation doit être documentée, testée (pentests de segmentation), et maintenue dans le temps.

Segmentation testing et validation annuelle

PCI-DSS v4.0 (Requirement 11.4.5) impose des tests de validation de la segmentation au moins une fois par an et après tout changement significatif. Ces tests de pénétration spécifiques vérifient que les systèmes hors périmètre ne peuvent pas accéder au CDE, que les règles de firewall sont correctement configurées, et qu'aucun chemin d'accès non autorisé n'existe.

Des erreurs de scoping fréquentes identifiées lors des audits PCI-DSS : oublier des systèmes CDE (ex. : un ancien serveur de traitement de paiements hors inventaire), ne pas inclure les systèmes de gestion des clés de chiffrement dans le périmètre, considérer un système de log comme hors périmètre alors qu'il collecte des logs du CDE, ou mal documenter les connexions entre systèmes dans et hors périmètre.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis