Aller au contenu

Conformité pour les Appareils Mobiles

PCI DSS

Qu'est-ce que la PCI DSS ?

La Payment Card Industry Data Security Standard ou PCI DSS a été développée pour encourager et améliorer la sécurité des données des titulaires de cartes et pour faciliter l'adoption à grande échelle de mesures de sécurité des données cohérentes à l'échelle mondiale. Elle s'applique à tous les commerçants et fournisseurs de services qui traitent, transmettent ou stockent des données de titulaires de cartes. Si votre organisation gère des paiements par carte, elle doit s'y conformer - sous peine de subir des pénalités financières ou même de se voir retirer la possibilité d'accepter des paiements par carte. La norme PCI DSS a été lancée en 2004 et est le fruit d'une collaboration entre les principales marques de cartes de crédit : American Express, Discover, JCB, MasterCard et Visa.

Dois-je me conformer à la PCI DSS ?

Toutes les organisations qui acceptent les cartes de crédit et de débit ou qui stockent, traitent et/ou transmettent des données de titulaires de cartes doivent se conformer à la norme. Les exigences de conformité des commerçants et des fournisseurs de services diffèrent en fonction d'un certain nombre de facteurs, notamment la taille de l'organisation et le volume de transactions qu'elle effectue.

Quelles sont les sanctions en cas de non-conformité ?

La PCI DSS est une norme et non une loi. Elle est appliquée par le biais de contrats entre les commerçants, les banques acquéreuses et les marques de paiement. Chaque marque de paiement peut infliger des amendes aux banques acquéreuses en cas de violation de la conformité PCI DSS, et les banques acquéreuses peuvent retirer aux commerçants non conformes la possibilité d'accepter les paiements par carte. Il convient également de rappeler qu'une violation de la PCI DSS est toujours une violation du RGPD (GDPR), car les données des titulaires de cartes sont classées comme des données personnelles au titre de la réglementation. Ainsi, en plus de toute mesure d'application de la part de votre banque acquéreuse, votre organisation pourrait faire face à des amendes administratives pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel (le montant le plus élevé étant retenu) en vertu du RGPD.

Comment devenir conforme à la PCI DSS ?

La PCI DSS spécifie 12 exigences organisées en 6 objectifs de contrôle :

1. Construire et maintenir un réseau sécurisé :
    - Installer et maintenir une configuration de pare-feu pour protéger les données des titulaires de cartes
    - Ne pas utiliser les valeurs par défaut fournies par les fournisseurs pour les mots de passe système et autres paramètres de sécurité
2. Protéger les données des titulaires de cartes :
    - Protéger les données stockées des titulaires de cartes
    - Chiffrer la transmission des données des titulaires de cartes sur les réseaux publics ouverts
3. Maintenir un programme de gestion des vulnérabilités (vulnerability management) :
    - Utiliser et mettre à jour régulièrement des logiciels ou programmes antivirus
    - Développer et maintenir des systèmes et des applications sécurisés
4. Mettre en œuvre des mesures de contrôle d'accès strictes :
    - Restreindre l'accès aux données des titulaires de cartes en fonction des besoins de l'entreprise (principe du moindre privilège)
    - Attribuer un identifiant unique à chaque personne disposant d'un accès informatique
    - Restreindre l'accès physique aux données des titulaires de cartes
5. Surveiller et tester régulièrement les réseaux :
    - Suivre et surveiller tous les accès aux ressources réseau et aux données des titulaires de cartes
    - Tester régulièrement les systèmes et processus de sécurité
6. Maintenir une politique de sécurité des informations :
    - Maintenir une politique qui traite de la sécurité des informations pour les employés et les sous-traitants