Demander une démo

Accueil / Solutions / PCI DSS v4.0.1

Nouveau plan de norme · paiement par carte

PCI DSS v4.0.1 : les données de carte ne traînent nulle part.

La sensibilisation que l’exigence 12.6 attend, pour tout le personnel et pour ceux qui touchent la carte : caisses, centre d’appels, informatique.

  1. Niveau 1Ce qu’on ne garde jamaisLe numéro de carte, le cryptogramme, le code : où ils vivent, et où jamais.
  2. Niveau 2Le faux supportLes pièges qui visent ceux qui touchent la carte, et l’outil de trop.
  3. Niveau 3La fuiteReconnaître un incident sur les données de carte, et le signaler.
6 / 6

exigences de sensibilisation de PCI DSS v4.0.1 traitées, de 12.6.1 à 12.6.3.2, et 9.5.1.3 pour les terminaux de paiement : chacune a un contenu et une trace.

7histoires en trois niveaux, dont un module d’entrée
3parcours métiers avec examen
4procédures prêtes à signer
6exercices surprise

Pour qui.

PCI DSS s’adresse à toutes les entités qui stockent, traitent ou transmettent des données de titulaires de carte ou des données sensibles d’authentification, ou qui peuvent avoir un impact sur leur sécurité : commerçants, processeurs, acquéreurs, émetteurs et autres prestataires. L’obligation de s’y conformer et de le valider est fixée par les réseaux de cartes et les acquéreurs. Le programme de sensibilisation et sa revue restent les vôtres : Odeus en fournit le support et les traces datées, l’évaluateur décide.

Tout le personnel, puis ceux qui touchent la carte.

Tout le personnel suit trois niveaux : ce qu’on ne garde jamais, les pièges du faux support et de l’outil de trop, puis la fuite et le clic de trop. Puis trois parcours pour ceux qui touchent la carte, chacun avec son examen de 12 questions.

Caisses, guichets et agencesCentre d’appels et service clientInformatique et prestataires

4 procédures prêtes à adapter et à signer.

Rédigées à partir des textes, complétées une seule fois avec vos contacts et vos seuils, puis signées par chaque collaborateur juste après la situation qui les met en pratique.

Les procédures : politique de sécurité des données de cartes : mon engagement · données de cartes : ce qu’on ne garde jamais · usage acceptable des outils de travail · terminaux de paiement : inspecter, vérifier, signaler.

6 exercices surprise. En voici trois.

Ils arrivent un jour ouvré, sans prévenir, avec un compte à rebours, et chaque public reçoit les scénarios de son métier.

« Envoie-moi le numéro complet par ici »

Le colis « nouveau terminal »

« Support du fournisseur des terminaux » en ligne

Les traces que l’évaluateur peut demander.

  • Le programme de sensibilisation daté, par public
  • Qui a suivi quoi, avec quel résultat, par rôle
  • Le registre des signatures, version par version
  • Les résultats des exercices surprise
  • Les certificats « Sensibilisation couvrant l’exigence 12.6 de PCI DSS v4.0.1 », et pour les caisses « les exigences 12.6 et 9.5.1.3 »
console.odeus.ma
Console Odeus : calendrier du plan, par public

Voir le plan PCI DSS v4.0.1 sur vos propres groupes.

  • Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
  • Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
  • Fin du moisBilan chiffré. Vous décidez du déploiement.

Questions fréquentes

À qui s’adresse PCI DSS v4.0.1 ?

PCI DSS s’adresse à toutes les entités qui stockent, traitent ou transmettent des données de titulaires de carte ou des données sensibles d’authentification, ou qui peuvent avoir un impact sur leur sécurité : commerçants, processeurs, acquéreurs, émetteurs et autres prestataires. L’obligation de s’y conformer et de le valider est fixée par les réseaux de cartes et les acquéreurs.

Odeus remplace-t-il l’évaluateur ?

Non. Odeus fournit le support du programme de sensibilisation de l’exigence 12.6 et ses traces datées : qui a suivi quoi, avec quel résultat, qui a signé. L’évaluateur ou le questionnaire d’auto-évaluation décide.