PCI DSS (Payment Card Industry Data Security Standard)
Définition
Le PCI DSS (norme de sécurité des données de l’industrie des cartes de paiement) est un référentiel international qui fixe les règles à respecter dès qu’une entreprise stocke, traite ou transmet des données de carte bancaire. Il est piloté par le PCI Security Standards Council, fondé par Visa, Mastercard, American Express, Discover et JCB.
Concrètement, si votre boutique e-commerce encaisse par carte, vous êtes concerné — même si vous sous-traitez le paiement à un prestataire. La norme compte 12 exigences principales réparties en 6 objectifs : sécuriser le réseau, protéger les données stockées, maintenir un programme de vulnérabilité, mettre en place un contrôle d’accès strict, surveiller et tester les réseaux, et formaliser une politique de sécurité.
La version actuelle est PCI DSS v4.0, entrée en vigueur le 31 mars 2022, avec une transition obligatoire depuis le 31 mars 2025. Les nouvelles exigences sont plus orientées vers la sécurisation continue et la personnalisation des contrôles selon le risque réel.
Analogie
Imaginez que votre site e-commerce soit un coffre-fort dans une boutique. Les données de carte bancaire, ce sont les bijoux à l’intérieur. Le PCI DSS, c’est l’ensemble des règles de sécurité du bâtiment : serrures certifiées, caméras, registre des personnes qui ont la clé, alarme, procédure en cas d’effraction.
Vous pouvez décider de ne jamais garder les bijoux chez vous et de les confier à un transporteur blindé (un prestataire de paiement certifié). C’est ce que font la majorité des marchands Shopify, WooCommerce ou PrestaShop : ils utilisent Stripe, Adyen, PayPal ou Mollie, qui assument la conformité à votre place. Mais si vous stockez ne serait-ce qu’un numéro de carte, même temporairement, vous entrez dans le périmètre PCI DSS.
Formule
Le niveau de conformité dépend du volume annuel de transactions :
| Niveau | Volume annuel (Visa/Mastercard) | Exigences typiques |
|---|---|---|
| **Niveau 4** | < 20 000 transactions e-commerce | SAQ A ou A-EP, scan trimestriel |
| **Niveau 3** | 20 000 à 1 million | SAQ + scan ASV trimestriel |
| **Niveau 2** | 1 à 6 millions | SAQ + scan ASV + audit annuel |
| **Niveau 1** | > 6 millions ou breach | Audit QSA sur site, ROC annuel |
Exemple concret : une boutique française réalisant 45 000 transactions par an avec un panier moyen de 68 € génère environ 3,06 M€ de chiffre d’affaires. Elle est classée Niveau 3 et doit produire un SAQ A-EP (si elle utilise un formulaire de paiement hébergé avec redirection) ainsi qu’un scan ASV trimestriel par un prestataire agréé.
À retenir : le nombre de transactions compte plus que le chiffre d’affaires. Une boutique de luxe avec 8 000 commandes à 2 000 € reste en Niveau 4.
Tableau comparatif : PCI DSS vs autres normes
| Critère | PCI DSS | RGPD | ISO 27001 |
|---|---|---|---|
| **Objet** | Données de carte bancaire | Données personnelles | Système de management sécurité |
| **Origine** | Secteur privé (réseaux de cartes) | UE (règlement) | Organisation internationale |
| **Sanction** | Amendes contractuelles + suspension | Jusqu’à 4 % du CA mondial | Perte de certification |
| **Qui est concerné** | Tout acteur touchant une carte | Tout responsable de traitement | Volontaire |
| **Preuve** | SAQ, ROC, AOC | Registre, DPO, analyse d’impact | Audit de certification |
| **Fréquence** | Annuelle + scans trimestriels | Continue | Audit tous les 3 ans |
Point clé : le PCI DSS n’est pas une loi. C’est un contrat entre votre banque acquéreur et vous. Mais en cas de fuite, la banque peut vous facturer les frais de réémission des cartes (souvent 3 à 5 € par carte compromise), suspendre votre compte marchand, et vous inscrire sur une liste noire partagée entre acquéreurs.
Applications concrètes en e-commerce
1. Choix du prestataire de paiement
Si vous utilisez un PSP certifié PCI DSS Level 1 (Stripe, Adyen, Mollie, PayPal), vous remplissez généralement un SAQ A — le questionnaire le plus léger, environ 22 questions. Vous n’avez pas à auditer votre serveur.
2. Formulaire de paiement sur votre site
Si vous intégrez un formulaire de carte directement sur votre page (même via iframe), vous basculez en SAQ A-EP : environ 139 questions, scan ASV obligatoire, et validation des scripts JavaScript tiers. C’est le cas de nombreuses boutiques qui personnalisent trop leur checkout.
3. Stockage de données
Stocker le CVV est strictement interdit après autorisation. Stocker le PAN complet (numéro de carte) exige un chiffrement, une tokenisation ou une troncature. En pratique, moins de 5 % des marchands ont un besoin réel de stocker un PAN.
4. Sous-traitance
Si vous passez par un prestataire d’hébergement, un transporteur ou un outil d’abonnement, vérifiez son AOC (Attestation of Compliance). Un prestataire non conforme vous expose à une rupture de la chaîne de responsabilité.
Idées reçues fréquentes
« Je suis sur Shopify, donc je suis conforme. »
Faux. Shopify est certifié PCI DSS Level 1 pour sa plateforme, mais vous restez responsable de votre configuration : applications tierces, scripts de tracking, formulaires personnalisés. Une app mal codée peut vous faire sortir du périmètre SAQ A.
« Le PCI DSS ne concerne que les grosses entreprises. »
Faux. Une boutique à 500 commandes par an est en Niveau 4 et doit remplir un SAQ. La différence, c’est que les contrôles sont allégés, pas absents.
« Une fois certifié, je suis tranquille. »
Faux. La conformité est ponctuelle : elle vaut pour l’année en cours. Un changement de prestataire, une nouvelle intégration ou une faille découverte vous oblige à réévaluer.
« Le RGPD suffit. »
Faux. Le RGPD protège les personnes, le PCI DSS protège les transactions. Une fuite de cartes déclenche les deux : notification CNIL sous 72 h et procédure auprès de votre acquéreur.
« Tokeniser, c’est compliqué. »
Faux. Stripe, Adyen et Braintree proposent la tokenisation en une ligne de code. Le token remplace le numéro de carte, vous ne stockez plus rien de sensible.
Termes liés
- SAQ (Self-Assessment Questionnaire) : auto-évaluation annuelle obligatoire pour les Niveaux 2 à 4.
- ROC (Report on Compliance) : rapport d’audit détaillé pour le Niveau 1.
- AOC (Attestation of Compliance) : document synthétique prouvant la conformité.
- ASV (Approved Scanning Vendor) : société agréée pour les scans de vulnérabilité externes.
- QSA (Qualified Security Assessor) : auditeur certifié PCI.
- Tokenisation : remplacement du PAN par un jeton non sensible.
- 3-D Secure : protocole d’authentification renforcée (DSP2 en Europe), complémentaire au PCI DSS.
- PSP (Payment Service Provider) : prestataire de paiement, souvent certifié Level 1.
- PAN (Primary Account Number) : le numéro de carte à 16 chiffres.
- CVV : code de sécurité à 3 chiffres, interdit au stockage.