7 - Gouvernance de la conformité PCI DSS
Objectif
Mettre en œuvre une gouvernance efficace de la conformité PCI DSS dans l’entreprise, en s’appuyant sur une organisation claire, une documentation solide et une implication des parties prenantes.
Rôles et responsabilités
Rôle | Responsabilités clés |
---|---|
RSSI | Pilote la démarche PCI DSS, supervise les audits, assure la gouvernance SSI globale |
DSI / Infra | Implémente les contrôles techniques, maintient les configurations sécurisées |
QSA | Réalise l’audit PCI (ROC), conseille sur les preuves |
Métiers | Comprennent les impacts métier, coopèrent à la collecte des preuves |
Comptabilité / Finance | Suivent les implications contractuelles avec les acquéreurs |
Gouvernance documentaire
- Politique PCI DSS alignée sur la PSSI
- Registre des données PAN
- Cartographie du périmètre CDE
- Plan de mise en conformité (roadmap)
- Registres de formation/sensibilisation
- Rapports de scans, ROC, SAQ, ASV
Tip
L’ensemble des documents doit être centralisé et mis à jour annuellement.
Sensibilisation & formation
Cible | Fréquence | Support |
---|---|---|
Tous salariés | 1 fois/an minimum | e-learning, présentiel |
IT / Dev / Support | Formation ciblée PCI | Quiz, cas pratiques |
Commerçants | Messages simples (affiches, guides) | Support visuel |
Réunion annuelle de gouvernance
- Présentation du statut PCI
- Bilan des écarts de conformité
- Évaluation des incidents liés au PAN
- Planning des actions correctives
Intégration dans la PSSI
Élément PSSI | Lien avec PCI |
---|---|
Gestion des accès | Exigences 7 et 8 |
Journalisation | Exigence 10 |
Politique de sécurité | Exigence 12 |
Continuité d’activité | Complémentaire mais non exigée |
Gestion des tiers | Liée au périmètre PCI externalisé |
Warning
Toute modification du périmètre (ex : nouveau prestataire) doit déclencher une revue de conformité PCI.
Conclusion
La gouvernance PCI DSS ne repose pas uniquement sur des contrôles techniques, mais sur une démarche transverse et continue, impliquant IT, sécurité, métiers et direction.