Si votre entreprise est chargée de traiter des paiements par carte bancaire, la conformité à la norme PCI DSS est un élément essentiel pour protéger les données des cartes de paiement de vos clients et préserver votre entreprise des conséquences désastreuses d’une fuite de données.
La triste réalité est que la fraude à la carte bancaire ne cesse d’augmenter et, selon le réseau Consumer Sentinel de la Commission fédérale du commerce, les signalements de fraude à la carte bancaire ont augmenté de 104 % entre le premier trimestre 2019 et le premier trimestre 2020.
La protection des données des titulaires de cartes n’a jamais été aussi importante, et la norme PCI DSS jette les bases nécessaires au maintien des mesures de sécurité rigoureuses requises pour protéger ces données sensibles. Notre guide sur la conformité à la norme PCI DSS vous explique le fonctionnement de cette norme, à qui elle s’applique et les mesures que vous devez prendre pour vous y conformer.
Qu’est-ce que la norme PCI DSS ?
La norme PCI DSS (Payment Card Industry Data Security Standard) est un ensemble de normes de sécurité destinées à réduire le risque de fraude à la carte de crédit et à renforcer la sécurité des données relatives aux cartes de paiement. Elle a été créée en 2004 par les quatre principaux émetteurs de cartes de crédit : Visa, Mastercard, Discover et American Express. La norme PCI DSS a évolué au fil des ans et est désormais régie par le Conseil des normes de sécurité PCI (PCI SSC). Le PCI SSC définit et gère ces normes, tandis que leur respect est assuré par chaque société émettrice de cartes de crédit.
À qui s’applique la norme PCI DSS ?
La norme PCI DSS s’applique à toute organisation qui stocke, traite ou transmet des données de titulaires de cartes. Afin de déterminer les exigences de conformité applicables à chaque entreprise, le PCI SCC a mis en place un système à quatre niveaux qui classe les entreprises en fonction du volume de leurs transactions et du niveau de risque.
Niveau 1 – Les commerçants traitant plus de 6 millions de transactions par an, ou ceux dont les données ont déjà fait l’objet d’une violation.
Niveau 2 – Commerçants traitant entre 1 et 6 millions de transactions par an.
Niveau 3 – Commerçants traitant entre 20 000 et 1 million de transactions par an.
Niveau 4 – Commerçants traitant moins de 20 000 transactions par an.
Malgré la mise en place de plusieurs niveaux, les exigences restent les mêmes pour tous les commerçants et prestataires de services, tous secteurs confondus.

Comment les données des titulaires de carte pourraient-elles être compromises ?
Pour accéder aux données sensibles des titulaires de cartes, les cybercriminels tenteront d’exploiter toutes les failles de sécurité de vos systèmes d’exploitation et de vos appareils. Cela peut se faire notamment par :
- Lecteurs de cartes
- Système de point de vente
- Base de données du système de paiement
- Réseaux de stockage
- Portails en ligne
- Réseau sans fil
- Documents papier
Quelles sont les 12 exigences de la norme PCI DSS ?
La norme PCI DSS comprend 12 exigences destinées à protéger les données des titulaires de cartes et à prévenir les violations de données. Ces normes s’appliquent non seulement aux commerçants, mais également à toute autre entreprise qui stocke, traite ou transmet des données de titulaires de cartes.
1. Mettre en place et maintenir une configuration de pare-feu afin de protéger les données des titulaires de cartes
Un pare-feu est un dispositif de sécurité réseau qui surveille le trafic réseau entrant et sortant et décide de bloquer ou non certains types de trafic en fonction d’un ensemble défini de règles de sécurité. Il constitue votre première ligne de défense contre les menaces de sécurité et doit être régulièrement testé, géré et mis à jour.
2. N’utilisez pas les paramètres par défaut fournis par le fournisseur pour les mots de passe système et autres paramètres de sécurité
Les cybercriminels ont souvent recours aux mots de passe et paramètres par défaut pour compromettre les systèmes. Il est essentiel que vous modifiiez immédiatement tous les identifiants par défaut avant d’intégrer de nouveaux systèmes à votre réseau.
3. Protéger les données des titulaires de carte stockées
La protection des données des titulaires de carte, qu’elles soient sous forme physique ou numérique, est essentielle pour se conformer à la norme PCI DSS. Les cybercriminels ciblent fréquemment les données des titulaires de cartes stockées, puis les utilisent pour effectuer des transactions frauduleuses. Lorsque le stockage de ces données s’avère nécessaire, vous devez vous assurer que les mesures de sécurité appropriées sont en place afin de répondre aux différentes exigences légales, réglementaires et de conformité.
4. Crypter la transmission des données des titulaires de carte sur les réseaux publics ou ouverts
Lorsque les données des titulaires de carte sont transmises sur des réseaux facilement accessibles, les cybercriminels peuvent tenter de les intercepter. Pour garantir la sécurité de ces données, celles-ci doivent être chiffrées à l’aide de méthodes de chiffrement robustes et de protocoles de sécurité tels que Secure Shell (SSH), IPSec et Transport Layer Security (TLS).
5. Utilisez un logiciel antivirus et mettez-le régulièrement à jour
Un logiciel antivirus doit être installé sur tous les systèmes critiques de l’entreprise afin d’empêcher l’intrusion de logiciels malveillants dans votre réseau. Cela contribuera à protéger les données des titulaires de cartes et offrira une protection renforcée contre les nouveaux virus.
6. Développer et assurer la maintenance de systèmes et d’applications sécurisés
Les cybercriminels exploitent souvent les failles de sécurité de votre système pour accéder aux données sensibles des titulaires de cartes. Les fournisseurs de réseaux publient régulièrement des correctifs destinés à corriger ces failles ; il est donc essentiel que vous les installiez dès leur publication. Ces correctifs sont indispensables pour maintenir vos systèmes à jour, stables et à l’abri des logiciels malveillants et autres menaces.
7. Limitez l’accès aux données des titulaires de carte aux seules personnes qui en ont besoin dans le cadre de leur activité professionnelle
L’accès aux données des titulaires de carte ne doit être accordé qu’aux personnes qui en ont réellement besoin. Les erreurs commises par les employés restent la principale cause de toutes les fuites de données; il convient donc de mettre en place des contrôles d’accès rigoureux afin de garantir que seuls les membres du personnel qui doivent effectuer des transactions y aient accès.
8. Identifier et authentifier l’accès aux composants du système
Chaque membre du personnel ayant accès à des informations sensibles doit se voir attribuer un identifiant unique. Cela vous permettra de savoir qui accède à quels systèmes et à quel moment.
9. Limiter l’accès physique aux données des titulaires de carte
L’accès physique aux systèmes informatiques contenant les données des titulaires de cartes doit être réservé au personnel autorisé. Cela permettra d’empêcher toute personne non autorisée d’accéder physiquement aux systèmes ou d’imprimer des copies papier de données sensibles.
10. Suivre et contrôler tous les accès aux ressources du réseau et aux données des titulaires de carte
L’accès aux ressources du réseau et aux données des titulaires de carte doit faire l’objet d’une surveillance étroite, et toutes les activités doivent être consignées. Cette piste d’audit peut permettre de détecter les comportements malveillants et d’identifier une violation de sécurité.
11. Tester régulièrement les systèmes et les procédures de sécurité
De nouvelles vulnérabilités apparaissent sans cesse ; il est donc important de tester régulièrement vos systèmes et vos processus afin de garantir le maintien de la sécurité. La norme PCI DSS recommande également de réaliser régulièrement des tests d’intrusion et d’utiliser des systèmes de détection et de prévention des intrusions afin d’assurer la sécurité des données des titulaires de cartes.
12. Mettre en place une politique relative à la sécurité de l’information pour l’ensemble du personnel
Une politique de sécurité rigoureuse, conforme à la norme PCI DSS, doit être mise en œuvre à l’échelle de l’entreprise. Cela permettra de définir des attentes claires pour votre personnel et de souligner l’importance de la sécurité des données au sein de votre organisation.
Pourquoi la conformité à la norme PCI DSS est-elle si importante ?
Le respect des exigences de la norme PCI DSS est essentiel si vous souhaitez pouvoir traiter des transactions par carte bancaire, protéger les données des titulaires de carte et réduire le risque d’une violation coûteuse. Bien que la norme PCI DSS ne soit pas une obligation légale, en vertu du RGPD, les données relatives aux cartes de crédit sont considérées comme des données à caractère personnel, ce qui signifie que vous êtes légalement tenu d’assurer la sécurité et la protection de ces données.
Que se passe-t-il si vous ne respectez pas la norme PCI DSS ?
Le non-respect de la norme PCI DSS peut entraîner de graves incidents de sécurité, tels que la fuite ou le vol de données relatives aux titulaires de cartes. Une fuite de données peut causer des dommages irréparables à votre entreprise et, outre les amendes exorbitantes, votre entreprise pourrait subir d’autres conséquences liées à son incapacité à protéger les données sensibles des titulaires de cartes. Parmi celles-ci, on peut citer :
- Risque accru de compromission des données des cartes de paiement
- Amendes et sanctions
- Charges de rémunération
- Perte de confiance des consommateurs
- Atteinte à la réputation de la marque
- Procédures judiciaires : frais, règlements à l’amiable et jugements
- Suppressions d’emplois
- Suspension de la possibilité de traiter les cartes de paiement
- Faire faillite
Conclusion
Les cybercriminels tirent parti de l’augmentation des transactions numériques et exploitent les failles des systèmes pour accéder aux données sensibles des titulaires de cartes. Pour lutter contre ces activités frauduleuses, il est essentiel que votre organisation soit conforme à la norme PCI DSS et prenne toutes les mesures nécessaires pour sécuriser les transactions de paiement et protéger les données de vos clients.