Introduction à PCI DSS

Qu’est-ce Que PCI DSS ?

Le Payment Card Industry Data Security Standard (PCI DSS) est un standard international de sécurité de l’information destiné à protéger les données des cartes de paiement (PAN, SAD). Il est défini par le PCI SSC (Payment Card Industry Security Standards Council).

Info

Le PCI DSS est applicable à toute entité qui stocke, traite ou transmet des données de cartes bancaires, quel que soit son secteur ou sa taille.

Historique du PCI DSS

VersionDatePoints clés
1.02004Première version, fusion des exigences des grandes marques
2.02010Amélioration de la flexibilité d’implémentation
3.x2013–2018Focus sur les tests de pénétration, segmentation, gestion des risques
4.02022Nouveau paradigme basé sur les résultats (“customized approach”), renforcement des contrôles

Qui est concerné ?

  • Commerçants (e-commerce, magasins physiques, marketplaces…)
  • Prestataires de services (hébergement, traitement de paiements, Cloud)
  • Émetteurs, acquéreurs et processeurs de cartes

Objectifs de la norme

  • Protéger les données de carte (PAN et SAD)
  • Réduire la surface d’attaque des systèmes traitant ces données
  • Fournir un cadre cohérent pour la conformité et l’audit

Structure de la norme

PCI DSS repose sur :

  • 6 objectifs de sécurité
  • 12 exigences principales
  • Plusieurs centaines de sous-exigences techniques détaillées

PCI SSC et les marques de cartes

Le PCI SSC est soutenu par :

  • Visa
  • Mastercard
  • American Express
  • Discover
  • JCB

Ce sont les marques qui exigent la conformité PCI DSS dans leurs contrats.

Quote

“PCI DSS is a security standard, not a law. However, its application is often contractually mandatory.” — PCI SSC