À qui s’adresse PCI DSS v4.0.1
PCI DSS v4.0.1 est le standard de sécurité des données de cartes de paiement publié par le PCI Security Standards Council en juin 2024. Ce n’est pas une loi marocaine.
PCI DSS s’adresse à toutes les entités qui stockent, traitent ou transmettent des données de titulaires de carte ou des données sensibles d’authentification, ou qui peuvent avoir un impact sur leur sécurité : commerçants, processeurs, acquéreurs, émetteurs et autres prestataires. L’obligation de s’y conformer et de le valider est fixée par les réseaux de cartes et les acquéreurs.
Les données de carte, et ce qu’on ne garde jamais
| Famille | Contenu | Règle |
|---|---|---|
| Données du titulaire | Numéro de carte, nom du titulaire, date d’expiration, code service | Le numéro de carte décide de tout : dès qu’il est présent, ce qui l’accompagne est protégé comme lui ; à l’écran, il s’affiche masqué |
| Données sensibles d’authentification | Piste magnétique ou son équivalent sur la puce, cryptogramme, code PIN | Jamais conservées après l’autorisation du paiement, même chiffrées ; seule exception, un émetteur de cartes, pour un besoin métier documenté, dans des systèmes protégés |
Les exigences de sensibilisation
| Exigence | Ce qu’elle demande |
|---|---|
| 12.6.1 | Un programme formel qui fait connaître à tout le personnel la politique et les procédures de sécurité, et son rôle dans la protection des données de titulaires. Le personnel comprend salariés, temporaires, sous-traitants et consultants |
| 12.6.2 | Un programme revu au moins tous les 12 mois et mis à jour selon les nouvelles menaces ; exigé depuis le 31 mars 2025 |
| 12.6.3 | Une formation à l’embauche puis au moins tous les 12 mois, par plusieurs moyens de communication ; chacun confirme au moins tous les 12 mois, par écrit ou par voie électronique, avoir lu et compris la politique et les procédures |
| 12.6.3.1 | Une formation aux menaces qui visent les données de carte, notamment le phishing et l’ingénierie sociale, et au signalement |
| 12.6.3.2 | Une formation à l’usage acceptable des outils de travail, selon la politique d’usage de l’organisation (12.2.1) |
L’évaluateur peut interroger le personnel pour vérifier qu’il a suivi la formation et connaît son rôle.
Les terminaux de paiement
L’exigence 9.5.1.3 demande que le personnel des lieux où se trouvent des terminaux de paiement sache reconnaître une tentative de falsification ou de remplacement. Quatre comportements :
- Vérifier l’identité de toute personne qui se présente pour réparer ou entretenir un terminal, avant de la laisser intervenir.
- Ne jamais installer, remplacer ni renvoyer un terminal sans vérification.
- Être attentif aux comportements suspects autour des terminaux.
- Signaler ces comportements et tout signe de falsification ou de substitution aux personnes désignées.
Ce que la norme ne dit pas
| Idée reçue | Ce que dit PCI DSS v4.0.1 |
|---|---|
| « PCI DSS interdit d’envoyer un numéro de carte par email » | Il exige qu’un numéro envoyé par une messagerie soit protégé par une cryptographie forte (4.2.2). C’est la procédure de l’organisation qui interdit l’email |
| « On n’a pas le droit de recevoir un cryptogramme au téléphone » | Il interdit de le conserver après l’autorisation. Il passe par le canal de paiement prévu, et ne s’écrit pas |
| « La sensibilisation, c’est la conformité PCI » | 12.6 est une section de l’exigence 12, une petite partie de la norme. Le reste relève de l’organisation et de son évaluateur |
Bâtir un programme en 7 points
- Tout le personnel, y compris temporaires, sous-traitants et consultants.
- Votre politique et vos procédures, lues et confirmées chaque année.
- Les données de carte : ce qu’on ne garde jamais, où vit le numéro.
- Le phishing et l’ingénierie sociale, mis en situation.
- Des parcours par métier : caisses et agences, centre d’appels, informatique.
- Une revue annuelle du programme, datée.
- Des traces : qui a suivi quoi, quand, avec quel résultat.
Le plan PCI DSS v4.0.1 d’Odeus applique ces sept points. Son certificat dit : « Sensibilisation couvrant l’exigence 12.6 de PCI DSS v4.0.1 », et pour les caisses « les exigences 12.6 et 9.5.1.3 ».