
Si votre magasin accepte les paiements par carte bancaire, la norme PCI DSS n'est pas facultative ; il s'agit de la norme de sécurité imposée par les réseaux de cartes bancaires à toute entreprise traitant des données des titulaires de cartes. La bonne nouvelle, c'est que la plupart des petits et moyens commerces peuvent s'y conformer avec bien moins d'efforts que ne le laisse craindre la liste des 12 exigences.
L'astuce consiste à réduire au minimum la quantité de données de cartes de paiement traitées par votre site ; ainsi, la majeure partie de la norme ne s'applique tout simplement pas à vous. Je vais vous expliquer ce qu'exige réellement la norme PCI DSS, puis vous présenter la manière concrète de vous mettre en conformité et de le rester.
Principaux enseignements
- La norme PCI DSS (Payment Card Industry Data Security Standard) s'applique à toute entreprise qui stocke, traite ou transmet des données de cartes de paiement.
- Le principal levier réside dans la réduction du périmètre : si votre processus de paiement confie la saisie des données de carte à un prestataire tel que Stripe ou PayPal, vous n'avez jamais accès aux données brutes des cartes et la plupart des exigences disparaissent.
- C'est votre niveau d'activité (volume de transactions) qui détermine si vous pouvez procéder à une auto-évaluation à l'aide d'un SAQ ou si vous devez faire appel à un auditeur externe ; la plupart des commerces procèdent à une auto-évaluation.
- La norme comprend 12 exigences réparties en 6 objectifs, allant du chiffrement et du contrôle d'accès à la journalisation et aux tests.
- La version 4 de la norme PCI DSS a introduit de nouvelles règles visant à lutter contre le « skimming » numérique ; il est donc désormais essentiel de bien gérer les scripts présents sur votre page de paiement.
- Il s'agit ici d'une question de conformité et non d'un conseil juridique ; c'est votre banque acquéreuse ou un QSA qui a le dernier mot quant aux mesures que vous devez prendre.
En quoi consiste réellement la norme PCI DSS, et qui veille à son application ?
PCI DSS est l'acronyme de « Payment Card Industry Data Security Standard », un ensemble de règles de sécurité géré par l' Conseil des normes de sécurité PCI, l'organisme mis en place par les principales marques de cartes bancaires. Toute entreprise qui stocke, traite ou transmet des données relatives aux titulaires de cartes est tenue de s'y conformer, ce qui concerne pratiquement toutes les boutiques en ligne.
Une chose qu’il convient de préciser d’emblée : la norme PCI DSS n’est pas une loi, mais une obligation contractuelle. Vous l'acceptez lorsque vous vous inscrivez auprès d'un prestataire de paiement ou d'une banque acquéreuse, et ce sont eux qui veillent à son respect. En cas de non-conformité, les sanctions sont infligées par les réseaux de cartes de crédit via votre banque, et leur montant augmente à mesure que la non-conformité se prolonge ; ce n'est donc pas une question à remettre à plus tard.
Au-delà des amendes, le véritable coût d'une erreur réside dans les conséquences d'une faille de sécurité : fuite de numéros de carte bancaire, rétrofacturations, audits d'investigation et perte de confiance que l'on ne parvient jamais à regagner entièrement. C'est là la véritable raison pour laquelle il faut prendre cette question au sérieux, et pas seulement pour les formalités administratives.
La meilleure stratégie : réduire le périmètre de votre conformité PCI
Voici l’aspect que la plupart des guides relèguent au bas de la liste de contrôle. La norme PCI DSS s’applique aux systèmes qui traitent des données de cartes bancaires ; ainsi, si vous organisez votre système de manière à ce que votre site ne traite jamais de numéros de carte bruts, la majeure partie de la norme ne s’applique plus à vous. C’est ce qu’on appelle « réduire votre périmètre d’application », et c’est de loin la décision la plus déterminante que vous puissiez prendre.
Concrètement, cela signifie confier la saisie effective des données de la carte à un prestataire conforme. Lorsque votre processus de paiement redirige vers une page de paiement, ou charge les champs relatifs à la carte dans une iframe provenant d’un prestataire tel que Stripe ou PayPal, les données sensibles leur sont directement transmises et ne transitent jamais par votre serveur. Stripe explique très bien cet effet de « scope » dans son propre Guide de conformité PCI.
Je ne dis pas que l'auto-hébergement d'un formulaire de carte complet n'est jamais une option valable ; de grandes entreprises, pour des raisons qui leur sont propres, le font. Mais pour la grande majorité des boutiques, l'externalisation de la saisie des données de carte permet de réduire au minimum l'auto-évaluation et d'éliminer des catégories entières de risques. Si vous utilisez WooCommerce, c'est également pour cette raison qu'il est important d'avoir une boutique bien configurée, avec le même souci de rigueur opérationnelle qui permet d'éviter des problèmes tels que Les e-mails et les renouvellements WooCommerce fonctionnent de manière fiable Cela permet également de garder vos paramètres de paiement bien organisés.
Quel niveau de validation vous concerne ?
La manière dont vous démontrez votre conformité dépend de votre volume de transactions, réparti en quatre niveaux de commerçants. Les grands commerçants (niveau 1, soit, en gros, six millions de transactions par carte ou plus par an) doivent se soumettre à un audit annuel sur site réalisé par un évaluateur de sécurité qualifié. La plupart des petits et moyens commerces se situent dans les niveaux 2 à 4 et valident leur conformité à l'aide d'un questionnaire d'auto-évaluation (SAQ).
Le formulaire SAQ que vous devez remplir dépend de la décision relative au champ d'application mentionnée ci-dessus. Si la gestion des cartes est entièrement externalisée à un prestataire, vous pouvez généralement prétendre à SAQ A, la plus courte. Si votre site affiche toujours la page de paiement mais ne stocke pas les données de carte bancaire, vous utilisez probablement SAQ A-EP, et si vous traitez directement des données de carte bancaire, vous vous exposez à un risque à long terme SAQ D. C'est votre banque acquéreuse qui confirme le montant exact ; mieux vaut donc vous renseigner auprès d'elle plutôt que de faire des suppositions.
On comprend pourquoi la réduction du périmètre est avantageuse : la différence entre le SAQ A et le SAQ D correspond à la différence entre quelques dizaines de contrôles et quelques centaines.
Les 12 exigences, en langage simple
Quel que soit votre niveau, la norme repose sur 12 exigences regroupées en 6 objectifs. Vous n'êtes pas obligé de les mémoriser, mais il est utile de comprendre ce qu'elles visent réellement à protéger ; vous trouverez donc ci-dessous un aperçu complet de l'ensemble.
| Objectif | Les exigences en termes simples |
|---|---|
| Mettre en place un réseau sécurisé | 1. Utilisez des pare-feu et des dispositifs de contrôle du réseau. 2. Modifiez les mots de passe et les paramètres par défaut fournis par les fournisseurs. |
| Protéger les données du compte | 3. Protégez toutes les données de carte enregistrées. 4. Cryptez les données de carte lors de leur transmission sur des réseaux ouverts. |
| Gérer les vulnérabilités | 5. Utilisez un logiciel de protection contre les logiciels malveillants. 6. Veillez à ce que vos systèmes et logiciels soient à jour et configurés de manière sécurisée. |
| Contrôle d'accès | 7. Limiter l'accès au strict nécessaire. 8. Attribuer des identifiants uniques et recourir à l'authentification multifactorielle (MFA). 9. Restreindre l'accès physique aux données. |
| Surveiller et tester | 10. Enregistrer et surveiller tous les accès. 11. Tester régulièrement la sécurité (y compris par des analyses). |
| Politique de sécurité | 12. Mettre en place une politique écrite en matière de sécurité de l'information et former le personnel. |
Si vous externalisez la saisie des données de carte bancaire, une grande partie de ces mesures est soit prise en charge par votre prestataire, soit réduite à des règles élémentaires de sécurité de votre site : mots de passe forts, authentification multifactorielle (MFA) sur les comptes administrateurs, logiciels mis à jour et protocole HTTPS systématique. Un hébergement fiable et axé sur la sécurité prend en charge une part importante de cette charge, ce qui constitue une raison supplémentaire pour laquelle le l'hébergement adapté à une petite entreprise Cela vaut la peine de bien le faire.
Quels sont les changements apportés à la norme PCI DSS v4 ?
La version actuelle est la norme PCI DSS v4 (v4.0.1), qui a entièrement remplacé l'ancienne version v3.2.1 ; ses nouvelles règles, dont l'entrée en vigueur est prévue pour 2025, deviendront obligatoires à cette date. Il s'agit pour l'essentiel d'une évolution des mêmes principes, avec davantage de souplesse quant à la manière de les respecter.
Le changement le plus important pour les boutiques en ligne concerne la « skimming » numérique, c'est-à-dire les attaques de type Magecart dans lesquelles un script malveillant est introduit subrepticement sur la page de paiement afin de voler les données de carte bancaire au moment où elles sont saisies. Les nouvelles règles (6.4.3 et 11.6.1) vous demandent de savoir exactement quels scripts s’exécutent sur votre page de paiement et de détecter toute modification non autorisée de celle-ci. La manière exacte dont elles s’appliquent dépend de votre configuration et de votre SAQ ; vérifiez donc celle qui vous concerne actuellement, mais l’orientation est claire : surveillez ce qui se charge sur votre page de paiement.
Il s'agit là d'une véritable amélioration, et non pas d'une simple mesure de façade. Le piratage des pages de paiement est l'un des modes d'attaque les plus courants contre les boutiques en ligne, et il passe souvent inaperçu pendant des mois ; une règle obligeant les commerçants à surveiller eux-mêmes leur processus de paiement s'imposait donc depuis longtemps.
Comment valider et rester en conformité
La mise en conformité est un processus continu, et non une démarche ponctuelle. Commencez par vérifier votre niveau de commerçant et votre SAQ auprès de votre acquéreur, puis remplissez ce questionnaire en toute honnêteté. Si des systèmes exposés à Internet sont concernés, vous devrez également faire réaliser chaque trimestre un scan de vulnérabilité externe par un prestataire agréé, et renouveler votre validation chaque année.
Entre deux validations, le travail consiste à respecter les règles de sécurité courantes : veiller à ce que tous les correctifs soient installés, restreindre strictement les accès administrateurs grâce à l’authentification multifactorielle (MFA), examiner les journaux et supprimer toutes les données de cartes bancaires dont vous n’avez pas réellement besoin (les données de cartes bancaires les plus sûres sont celles que vous ne stockez jamais). C'est en abordant cela comme un processus continu, plutôt que comme une course effrénée annuelle, que vous garantissez une sécurité réelle et ne vous contentez pas d'une simple conformité sur le papier.
Alors, dans quelle mesure devez-vous réellement vous en occuper ?
Si c'était ma boutique en ligne, je commencerais par choisir la solution la plus adaptée et je lui laisserais faire le gros du travail : j'utiliserais une intégration de paiement hébergée ou via iframe pour ne jamais avoir à manipuler les données brutes des cartes bancaires, ce qui me permettrait de suivre la voie « SAQ A » et de me débarrasser de la plupart des 12 exigences. Tout le reste relèverait alors simplement des bonnes pratiques de sécurité standard, plutôt que d'un projet spécifique.
Gérer soi-même les données des cartes bancaires est un choix légitime pour certaines entreprises, mais pour la quasi-totalité d'entre elles, cela représente plus de risques et de formalités administratives que cela n'en vaut la peine. Confiez vos données sensibles à un prestataire dont la mission exclusive est de les protéger, surveillez vos scripts de paiement et veillez à appliquer régulièrement les correctifs. C'est là une conformité que vous pouvez réellement respecter.
Vous avez besoin d'aide pour sécuriser le processus de paiement de votre boutique ?
Si vous souhaitez qu'une autre personne vérifie la configuration de vos paiements et la sécurité de votre site, travailler avec WpConsults ou m'envoyer un courriel. Prendre dès le début la bonne décision concernant le périmètre du projet vous évite le plus de travail et minimise les risques.
Journal des mises à jour
1er juillet 2026
- Réécriture axée sur la réduction du périmètre comme levier clé, mise à jour vers la norme PCI DSS v4, y compris les nouvelles règles relatives aux scripts des pages de paiement visant à lutter contre le skimming numérique, ajout d'un tableau présentant les 12 exigences en langage clair, et clarification des niveaux SAQ et des niveaux de commerçants.
Vous souhaitez que nos publications apparaissent plus souvent sur Google ?
En un clic, Google affichera ce site dans votre rubrique « À la une ».
