Demander une démo

Ressources / Guide

PCI DSS v4.0.1 : ce que l’exigence 12.6 attend de la sensibilisation du personnel

Par Majid Dioury, fondateur d’Odeus · Mis à jour le 10 octobre 2026

La réponse courte

PCI DSS v4.0.1 demande un programme formel de sensibilisation pour tout le personnel (exigence 12.6.1), revu au moins tous les 12 mois (12.6.2), avec une formation à l’embauche puis au moins tous les 12 mois et une confirmation écrite de lecture des politiques et procédures (12.6.3). La formation couvre le phishing et l’ingénierie sociale (12.6.3.1) et l’usage acceptable des outils (12.6.3.2). Aux caisses, le personnel apprend à repérer un terminal falsifié (9.5.1.3).

À qui s’adresse PCI DSS v4.0.1

PCI DSS v4.0.1 est le standard de sécurité des données de cartes de paiement publié par le PCI Security Standards Council en juin 2024. Ce n’est pas une loi marocaine.

PCI DSS s’adresse à toutes les entités qui stockent, traitent ou transmettent des données de titulaires de carte ou des données sensibles d’authentification, ou qui peuvent avoir un impact sur leur sécurité : commerçants, processeurs, acquéreurs, émetteurs et autres prestataires. L’obligation de s’y conformer et de le valider est fixée par les réseaux de cartes et les acquéreurs.

Les données de carte, et ce qu’on ne garde jamais

FamilleContenuRègle
Données du titulaireNuméro de carte, nom du titulaire, date d’expiration, code serviceLe numéro de carte décide de tout : dès qu’il est présent, ce qui l’accompagne est protégé comme lui ; à l’écran, il s’affiche masqué
Données sensibles d’authentificationPiste magnétique ou son équivalent sur la puce, cryptogramme, code PINJamais conservées après l’autorisation du paiement, même chiffrées ; seule exception, un émetteur de cartes, pour un besoin métier documenté, dans des systèmes protégés

Les exigences de sensibilisation

ExigenceCe qu’elle demande
12.6.1Un programme formel qui fait connaître à tout le personnel la politique et les procédures de sécurité, et son rôle dans la protection des données de titulaires. Le personnel comprend salariés, temporaires, sous-traitants et consultants
12.6.2Un programme revu au moins tous les 12 mois et mis à jour selon les nouvelles menaces ; exigé depuis le 31 mars 2025
12.6.3Une formation à l’embauche puis au moins tous les 12 mois, par plusieurs moyens de communication ; chacun confirme au moins tous les 12 mois, par écrit ou par voie électronique, avoir lu et compris la politique et les procédures
12.6.3.1Une formation aux menaces qui visent les données de carte, notamment le phishing et l’ingénierie sociale, et au signalement
12.6.3.2Une formation à l’usage acceptable des outils de travail, selon la politique d’usage de l’organisation (12.2.1)

L’évaluateur peut interroger le personnel pour vérifier qu’il a suivi la formation et connaît son rôle.

Les terminaux de paiement

L’exigence 9.5.1.3 demande que le personnel des lieux où se trouvent des terminaux de paiement sache reconnaître une tentative de falsification ou de remplacement. Quatre comportements :

  1. Vérifier l’identité de toute personne qui se présente pour réparer ou entretenir un terminal, avant de la laisser intervenir.
  2. Ne jamais installer, remplacer ni renvoyer un terminal sans vérification.
  3. Être attentif aux comportements suspects autour des terminaux.
  4. Signaler ces comportements et tout signe de falsification ou de substitution aux personnes désignées.

Ce que la norme ne dit pas

Idée reçueCe que dit PCI DSS v4.0.1
« PCI DSS interdit d’envoyer un numéro de carte par email »Il exige qu’un numéro envoyé par une messagerie soit protégé par une cryptographie forte (4.2.2). C’est la procédure de l’organisation qui interdit l’email
« On n’a pas le droit de recevoir un cryptogramme au téléphone »Il interdit de le conserver après l’autorisation. Il passe par le canal de paiement prévu, et ne s’écrit pas
« La sensibilisation, c’est la conformité PCI »12.6 est une section de l’exigence 12, une petite partie de la norme. Le reste relève de l’organisation et de son évaluateur

Bâtir un programme en 7 points

  1. Tout le personnel, y compris temporaires, sous-traitants et consultants.
  2. Votre politique et vos procédures, lues et confirmées chaque année.
  3. Les données de carte : ce qu’on ne garde jamais, où vit le numéro.
  4. Le phishing et l’ingénierie sociale, mis en situation.
  5. Des parcours par métier : caisses et agences, centre d’appels, informatique.
  6. Une revue annuelle du programme, datée.
  7. Des traces : qui a suivi quoi, quand, avec quel résultat.

Le plan PCI DSS v4.0.1 d’Odeus applique ces sept points. Son certificat dit : « Sensibilisation couvrant l’exigence 12.6 de PCI DSS v4.0.1 », et pour les caisses « les exigences 12.6 et 9.5.1.3 ».

Sources officielles

  1. PCI Security Standards Council, PCI DSS v4.0.1 : Requirements and Testing Procedures (juin 2024)

Un pilote d’un mois, des résultats mesurés.

  • Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
  • Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
  • Fin du moisBilan chiffré. Vous décidez du déploiement.

Questions fréquentes

À quelle fréquence former le personnel selon PCI DSS v4.0.1 ?

À l’embauche, puis au moins tous les 12 mois (exigence 12.6.3). Le programme lui-même est revu au moins tous les 12 mois (exigence 12.6.2).

Odeus remplace-t-il l’évaluateur ou le questionnaire d’auto-évaluation ?

Non. Odeus fournit le support du programme de sensibilisation de l’exigence 12.6 et ses traces datées. L’évaluateur ou le questionnaire d’auto-évaluation décide.