8 - Comparatif PCI DSS avec autres cadres normatifs

Ce chapitre positionne PCI DSS par rapport à d’autres normes et référentiels : ISO 27001, NIST, RGPD, DORA, etc.


Tableau comparatif synthétique

CadreDomaineObligatoire ?PortéeÉvaluationPérimètre typique
PCI DSSPaiement (carte)Oui (contractuel)PAN/SADQSA / SAQe-commerce, banques
ISO 27001SSI généraleNon (volontaire ou imposée client)SI entierAudit certifiéEntreprises multisites
RGPDDonnées persoOui (légal)Données à caractère persoCNIL / autoToute entreprise traitant des données
NIST CSFCadre cybersécuritéNon (guide)OrganisationnelleInterne / tiersUSA, multinationales
DORAFinance / résilienceOui (UE, 2025)SI critiques financiersSupervision nationaleBanques, assurances, PSF

Points communs et différences

  • PCI DSS et ISO 27001 partagent des exigences communes : contrôle d’accès, gestion des logs, sécurité réseau
  • RGPD impose une gouvernance documentaire proche de PCI (registre, accountability)
  • DORA ajoute la dimension résilience opérationnelle, absente de PCI
  • NIST est plus flexible (cadre) vs PCI (standard rigide)

Intégration multi-normes (approche croisée)

DomaineNormes concernéesHarmonisation possible
AuthentificationPCI (8), ISO (A.9), NIST (IA-2), DORA (ICT)MFA partout, logique RBAC
JournalisationPCI (10), ISO (A.12.4), NIST (AU-2)SIEM centralisé
GouvernancePCI (12), ISO (A.5), RGPD (art.24-30)Politique unique, registres partagés

Info

Une approche unifiée permet de réduire les efforts de conformité, en mutualisant les preuves, outils, audits et responsabilités.


Conclusion

PCI DSS ne doit pas être traité isolément : il s’inscrit dans un écosystème normatif, souvent lié aux exigences contractuelles, réglementaires ou industrielles spécifiques.