À retenir
- PCI DSS est imposée par les réseaux de cartes, via votre banque (l'acquéreur), pas par une loi.
- Paiement par redirection ou dans un cadre (iframe) du prestataire : questionnaire simplifié SAQ A.
- Formulaire de carte sur votre propre page (direct post, JavaScript) : questionnaire SAQ A-EP, beaucoup plus exigeant.
- Depuis 2025, les scripts de la page de paiement sont au cœur des exigences, parce que c'est là qu'agissent les skimmers.
- Après un vol de cartes, la banque peut exiger une enquête par un expert agréé (PFI).
Qui impose PCI DSS ?
La norme est rédigée par le PCI Security Standards Council, fondé par les grands réseaux de cartes. Mais ce sont les réseaux (Visa, Mastercard…) et surtout votre banque acquéreuse qui en exigent le respect : c'est elle qui détermine votre niveau et la façon de prouver votre conformité. Le PCI SSC ne reçoit pas les rapports de conformité et n'inflige pas d'amendes.
Chez Visa par exemple, une boutique qui traite moins de 20 000 transactions en ligne par an est de niveau 4, le plus léger : elle remplit en général un questionnaire d'auto-évaluation (SAQ).
Quel questionnaire pour votre boutique ?
- SAQ A : le paiement est entièrement confié au prestataire, par redirection vers sa page ou par un cadre (iframe) qu'il héberge. C'est la configuration la plus simple et la plus sûre.
- SAQ A-EP : votre page affiche elle-même le formulaire de carte et l'envoie au prestataire (direct post, formulaire JavaScript). Le PCI SSC considère que ces méthodes ne protègent pas contre le vol transparent des données, d'où des exigences bien plus lourdes.
- SAQ D : tous les autres cas, notamment si des numéros de carte passent par votre serveur.
Ce qui a changé en 2025 : les scripts de la page de paiement
La version 4.0 de PCI DSS a ajouté deux exigences devenues obligatoires le 31 mars 2025 : tenir l'inventaire des scripts de la page de paiement en autorisant et vérifiant chacun (6.4.3), et détecter toute modification non autorisée de cette page (11.6.1). Elles visent directement les skimmers.
Pour le SAQ A, le PCI SSC a publié en janvier 2025 une mise à jour : ces deux exigences sont retirées du questionnaire, mais le marchand doit désormais confirmer que son site n'est pas exposé à des attaques par script pouvant affecter son système de paiement. Selon la FAQ du PCI SSC, ce critère concerne les paiements en iframe (pas les redirections complètes) : le marchand le remplit soit en appliquant lui-même ces protections, soit en obtenant de son prestataire la confirmation écrite que sa solution les inclut quand elle est intégrée selon ses instructions.
Après un vol de cartes
Les réseaux de cartes ou votre banque peuvent exiger une enquête par un PCI Forensic Investigator (PFI), un expert indépendant agréé. Il remet un rapport préliminaire puis final à la banque et aux réseaux, qui en déduisent les cartes à risque.
- Ne pas éteindre les systèmes compromis : les isoler du réseau
- Ne pas s'y connecter ni changer les mots de passe sans l'accord de l'enquêteur
- Conserver tous les journaux et noter chaque action entreprise
- Prévenir votre banque et votre prestataire de paiement
Nos recommandations pour une petite boutique
Étape 1
Passer en redirection ou iframe
Si votre module de paiement affiche un formulaire de carte sur votre page, changez de mode d'intégration : c'est la protection la plus efficace contre les skimmers.
Étape 2
Demander la confirmation au prestataire
Avec une iframe, obtenez par écrit que sa solution couvre les protections de scripts exigées.
Étape 3
Surveiller la page de paiement
Toute modification de la page de commande ou nouveau script doit déclencher une alerte.
Étape 4
Réduire la surface d'attaque
Modules à jour, modules inutilisés supprimés, aucun module piraté.
Questions fréquentes
Mon prestataire de paiement est certifié PCI DSS, suis-je couvert ?
Pas entièrement. Sa certification couvre sa plateforme, pas votre site. Si un script malveillant modifie votre page pour afficher un faux formulaire, la carte est volée avant d'atteindre le prestataire.
Quelles amendes en cas de non-conformité ?
Elles relèvent des contrats entre votre banque et les réseaux de cartes et ne sont pas publiées par le PCI SSC. Renseignez-vous auprès de votre banque ; méfiez-vous des montants qui circulent sans source.
Sources officielles
- PCI SSC : FAQ générale
- PCI SSC : mise à jour du SAQ A (2025)
- PCI SSC : critère d'éligibilité SAQ A
- PCI SSC : exigences e-commerce après le 31 mars 2025
- PCI SSC : Responding to a Cardholder Data Breach
- Visa : niveaux de marchands
Ce guide est une information générale, vérifiée à la date indiquée ; il ne constitue pas un conseil juridique.