Skip to main content

Les directives de conformité POS garantissent un traitement sécurisé des paiements pour les commerçants, protégeant en fin de compte les données des clients finaux. Si vous acceptez des paiements via un système de point de vente (POS), une compréhension de base de la conformité POS (également appelée la norme PCI DSS) est votre ticket pour éviter la perte de confiance des clients et les frais de non-conformité.

Dans ce guide, je vais explorer des sujets clés, notamment les bases de la conformité POS, les exigences de la norme PCI DSS, comment devenir conforme PCI DSS, et d'autres stratégies pour maintenir la conformité. À la fin, vous aurez une compréhension claire de la façon de naviguer et de respecter efficacement la conformité POS.

Qu'est-ce que le PCI DSS ?

Le Standard de sécurité des données de l'industrie des cartes de paiement (PCI DSS) est un ensemble de directives à suivre si vous collectez, traitez, transmettez ou stockez des données de cartes de crédit ou de débit.

Vous voulez plus de The CFO Club ?

Créez un compte gratuit pour terminer la lecture de cet article et rejoindre une communauté de CFO et de cadres financiers modernes qui accèdent à des cadres éprouvés, des outils et des analyses pour naviguer dans la finance guidée par l’IA.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Supposons que vous teniez une boutique en ligne. Lorsqu'un client vous paie avec sa carte de débit ou de crédit, votre système collecte et traite ces informations sensibles afin de recevoir le paiement — c'est là que réside le problème.

Il y a toujours un risque qu'une personne — comme un employé ayant des droits d'accès — utilise les informations de carte des clients pour voler de l'argent ou les revendre à des cybercriminels. La conformité PCI garantit la sécurité des données du titulaire de carte en protégeant votre entreprise contre les violations de sécurité.

Lorsqu'un titulaire de carte est victime d'une fraude, il perd confiance dans votre entreprise et dans l'institution financière qui a émis la carte. C'est précisément pour cette raison qu'AMEX, MasterCard, Visa, JCB et Discover ont décidé de créer le PCI Security Standards Council (PCI SSC), l'organisme qui administre le PCI et les normes de sécurité connexes.

Mon entreprise doit-elle être conforme PCI ?

Oui. Toute entreprise qui accepte des paiements par carte de débit ou de crédit ou qui traite, transmet ou stocke des données de carte doit être conforme PCI, quels que soient les autres facteurs.

La conformité PCI est nécessaire même si vous n'effectuez qu'une seule transaction par carte de débit ou de crédit. Vous devez compléter un questionnaire d'auto-évaluation (SAQ) chaque année et vous faire auditer trimestriellement pour rester conforme PCI. 

Le SAQ spécifique à remplir dépend du niveau de conformité auquel vous appartenez (nous y reviendrons dans la section suivante).

Rejoignez le collectif de CFO tech le plus innovant d'Amérique du Nord.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Comment devenir conforme PCI ?

Il existe plusieurs étapes à suivre pour s'assurer de respecter les bonnes directives PCI lors de l'acceptation de paiements par carte via des terminaux POS ou un site e-commerce :

1. Déterminez votre niveau PCI

Les lignes directrices PCI classent les entreprises en quatre niveaux, principalement selon le nombre de transactions :

Déterminez votre niveau PCI infographie
  • Niveau 1 : Commerçants traitant plus de six millions de transactions Visa ou MasterCard par an, ou ayant été victime d'une violation de données.
  • Niveau 2 : Commerçants traitant plus d'un million et moins de six millions de transactions Visa ou MasterCard par an.
  • Niveau 3 : Commerçants traitant plus de 20 000 et moins d'un million de transactions e-commerce Visa ou MasterCard par an.
  • Niveau 4 : Tous les autres.

2. Informez-vous sur les exigences du PCI DSS

Certaines exigences du PCI DSS s'appliquent à tous, d'autres dépendent de votre niveau PCI. Voici quelques-unes des plus courantes :

  • SAQ annuel : Les entreprises de niveau 2, 3 et 4 doivent soumettre un SAQ chaque année. Le SAQ spécifique à soumettre dépend de votre niveau précis et de votre modèle d'activité.
  • Attestation de conformité (AOC) : L'AOC est une déclaration officielle indiquant que vous avez respecté toutes les exigences de la conformité PCI. Les entreprises de tous niveaux doivent soumettre l'AOC chaque année pour rester conformes.
  • Analyse de réseau trimestrielle : Des analyses trimestrielles par un Fournisseur d'analyse agréé (ASV) sont requises pour les entreprises de niveau 1, 2 et 3. Si un commerçant de niveau 4 possède des adresses IP accessibles depuis l'extérieur (parce que leurs systèmes sont connectés à Internet et qu'ils stockent, traitent ou transmettent des données de titulaires de cartes), il doit également effectuer des analyses trimestrielles.

Voici quelques exemples d’exigences spécifiques à chaque niveau :

  • Exigences d'évaluation : Les évaluations de niveau 1 sont plus intensives et impliquent un audit sur site par un évaluateur de sécurité qualifié (QSA). Au cours de l'audit, le QSA peut évaluer et examiner les contrôles, politiques et procédures mis en place pour garantir la sécurité. Les niveaux 2, 3 et 4 ont la liberté d'effectuer des auto-évaluations à l'aide des SAQ appropriés.
  • Exigences relatives aux tests d'intrusion : Les commerçants de niveau 1 doivent effectuer chaque année des tests d'intrusion internes et externes. Les autres niveaux n'y sont pas obligés, mais il est fortement recommandé de les réaliser pour améliorer la sécurité.
  • Documentation et collecte de preuves : Les entreprises de niveau 1 doivent fournir une documentation approfondie, collecter des preuves et procéder à une validation par un QSA. Les autres niveaux doivent également préparer de la documentation et des preuves, mais le processus est beaucoup moins rigoureux et géré généralement en interne.

3. Répondre aux exigences PCI DSS

Vous devrez peut-être effectuer différentes étapes pour vous conformer aux directives PCI en fonction de votre infrastructure actuelle et de votre niveau PCI. Voici un aperçu rapide :

  • Remplir un questionnaire d'auto-évaluation (SAQ) : La première étape consiste à compléter un SAQ PCI DSS, selon votre niveau et les critères d'éligibilité mentionnés dans le SAQ. Le PCI SSC recommande de vérifier auprès de votre prestataire de paiement que vous avez choisi le bon SAQ. Répondre à ce questionnaire vous aide à valider votre conformité aux normes PCI. Si vous traitez un gros volume de transactions, vous devrez peut-être réaliser un audit tiers au lieu d'un SAQ.
  • Réaliser vos premiers scans de vulnérabilité : Les commerçants doivent s'associer à un ASV pour effectuer des scans de vulnérabilité trimestriels (internes et externes). Si l'ASV découvre des vulnérabilités, vous devrez les corriger.
  • Effectuer votre premier test d'intrusion annuel : Chaque année, vous devez réaliser un test d'intrusion manuel afin d'identifier les méthodes qu'un adversaire pourrait utiliser pour s'introduire dans vos systèmes et accéder à vos informations. Ce test permet aussi de confirmer que les contrôles exigés par le PCI DSS, tels que le périmètre, la gestion des vulnérabilités, la méthodologie et la segmentation, sont en place.
  • Traiter les vulnérabilités : Les vulnérabilités identifiées lors des tests doivent être traitées immédiatement. Si vous avez déjà atteint la conformité PCI avant d'accepter les paiements par carte, et qu'une violation de données survient, vous pourriez écoper d'une amende. Faire appel à un professionnel et au PCI DSS pour résoudre les vulnérabilités peut s’avérer judicieux.
  • Se faire auditer : Les grands commerçants doivent se faire auditer par un tiers plutôt que de soumettre un SAQ. Ne lancez l’audit que lorsque vous avez mené une auto-évaluation et que vous êtes certain(e) d’être en conformité.

À retenir : Vous devrez mettre en place diverses mesures pour satisfaire à ces exigences. Par exemple, pour réussir le scan de vulnérabilité et les tests d'intrusion, vous devrez installer des pare-feu et des antivirus afin de constituer un réseau sécurisé, chiffrer les données des titulaires de carte et appliquer des mesures de contrôle d'accès.

Consultez le guide de référence PCI DSS pour en savoir plus sur la manière de satisfaire aux exigences PCI DSS.

4. Soumettre les documents requis

L'ensemble du processus et des étapes effectués jusqu'à présent doivent être soigneusement documentés. Les documents à soumettre incluent :

  • SAQ applicable 
  • AOC
  • Rapport de conformité (ROC)
  • Rapports de scans réseau
  • Rapports de tests d'intrusion
  • Preuves des contrôles de sécurité
  • Un plan de rapport sur les incidents

La façon intelligente d’être conforme PCI

Savoir ce qui se passe en coulisses est essentiel, mais il existe une manière plus efficace d’atteindre la conformité que de suivre la voie manuelle. En un mot ? Délégation.

Plusieurs plateformes proposent des terminaux de point de vente, des applications POS, des passerelles de paiement et d'autres systèmes nécessaires pour accepter les paiements de façon sécurisée tout en restant conforme.

Des plateformes comme Revel Systems, ACID POS, Lightspeed et Square proposent une infrastructure prête à l’emploi qui élimine la complexité des démarches manuelles de conformité. Ces solutions prêtes à l’emploi sont un excellent moyen de réduire le coût de la conformité tout en vous permettant de commencer à utiliser un POS immédiatement.

Coût de la conformité PCI

Le coût exact de la conformité PCI dépend de facteurs tels que la taille et l’emplacement de votre entreprise, le volume annuel de transactions, et la manière dont vous acceptez et traitez les paiements par carte, en présentiel ou en ligne.

Cependant, il peut également y avoir des coûts spécifiques à votre entreprise. Par exemple, vous pouvez décider d’investir dans la formation de vos employés ou de passer à un système de point de vente compatible EMV.

Bien qu’il n’y ait aucune estimation unique du coût de la conformité PCI, il est possible d’établir quelques fourchettes générales. Prenons un autre exemple. Généralement, le coût de maintien de la conformité PCI pour les petites entreprises varie entre 300 $ et 600 $.

Cependant, le coût de la formation, de la mise en place de politiques et de la mise à jour de vos logiciels et matériels n’est pas inclus ici, et peut s’élever à plusieurs milliers de dollars selon votre situation actuelle. Pour les grandes entreprises, le coût pour rester en règle peut être nettement supérieur, allant de 60 000 $ à 100 000 $ par an.

Coût de la non-conformité PCI

Le coût de la non-conformité PCI devrait vous inquiéter plus que celui de la conformité. Les amendes pour non-conformité ne sont pas publiées ou rapportées officiellement, mais on estime qu’elles s’élèvent entre 5 000 $ et 10 000 $ par mois en pénalités jusqu’à ce que vous résolviez le problème.

Cela n’inclut même pas les coûts que vous aurez à supporter en cas de fraude ou de violation de données. Faire face à une fraude ou une fuite de données peut impliquer de couvrir les pertes financières et le coût de litiges onéreux, en plus de la perte de réputation. Prenons l’exemple de Target — l’entreprise a déclaré avoir dû payer plus de 200 millions de dollars suite à une fuite de données de cartes bancaires, dont 18,5 millions en règlements judiciaires.

La conformité POS est essentielle pour la gestion de la réputation

Au lieu de voir la conformité POS comme une contrainte, considérez-la comme un investissement pour protéger les données de vos clients contre les pirates et les violations de données qui pourraient nuire à votre réputation.

La conformité PCI peut sembler complexe, mais travailler avec le bon partenaire facilite grandement le processus. Évidemment, le moyen le plus simple de rester conforme est d’utiliser des solutions prêtes à l’emploi qui offrent des logiciels POS et des équipements conformes.

Vous souhaitez en savoir plus sur le pilotage d’une fonction financière technologique et intelligente ? Abonnez-vous à notre newsletter gratuite.

Arjun Ruparelia

Arjun est un comptable devenu écrivain. Après un passage en recherche sur les actions, il s'est consacré à l'écriture à plein temps pour des marques B2B. Depuis, Arjun a écrit pour des sociétés d'investissement, des consultants et des marques SaaS dans le domaine de la comptabilité et de la finance. Il adore discuter business, bilans et burgers.