● Guide après un piratage

PCI DSS : ce que doit faire un e-commerçant

Dès que vous acceptez la carte bancaire en ligne, vous êtes concerné par PCI DSS, la norme de sécurité des cartes de paiement. Bonne nouvelle : pour une petite boutique bien configurée, c'est surtout une question de choix technique.

06 52 86 53 11

Mis à jour le 24 septembre 2026

À retenir

  • PCI DSS est imposée par les réseaux de cartes, via votre banque (l'acquéreur), pas par une loi.
  • Paiement par redirection ou dans un cadre (iframe) du prestataire : questionnaire simplifié SAQ A.
  • Formulaire de carte sur votre propre page (direct post, JavaScript) : questionnaire SAQ A-EP, beaucoup plus exigeant.
  • Depuis 2025, les scripts de la page de paiement sont au cœur des exigences, parce que c'est là qu'agissent les skimmers.
  • Après un vol de cartes, la banque peut exiger une enquête par un expert agréé (PFI).

Qui impose PCI DSS ?

La norme est rédigée par le PCI Security Standards Council, fondé par les grands réseaux de cartes. Mais ce sont les réseaux (Visa, Mastercard…) et surtout votre banque acquéreuse qui en exigent le respect : c'est elle qui détermine votre niveau et la façon de prouver votre conformité. Le PCI SSC ne reçoit pas les rapports de conformité et n'inflige pas d'amendes.

Chez Visa par exemple, une boutique qui traite moins de 20 000 transactions en ligne par an est de niveau 4, le plus léger : elle remplit en général un questionnaire d'auto-évaluation (SAQ).

Quel questionnaire pour votre boutique ?

  • SAQ A : le paiement est entièrement confié au prestataire, par redirection vers sa page ou par un cadre (iframe) qu'il héberge. C'est la configuration la plus simple et la plus sûre.
  • SAQ A-EP : votre page affiche elle-même le formulaire de carte et l'envoie au prestataire (direct post, formulaire JavaScript). Le PCI SSC considère que ces méthodes ne protègent pas contre le vol transparent des données, d'où des exigences bien plus lourdes.
  • SAQ D : tous les autres cas, notamment si des numéros de carte passent par votre serveur.

Ce qui a changé en 2025 : les scripts de la page de paiement

La version 4.0 de PCI DSS a ajouté deux exigences devenues obligatoires le 31 mars 2025 : tenir l'inventaire des scripts de la page de paiement en autorisant et vérifiant chacun (6.4.3), et détecter toute modification non autorisée de cette page (11.6.1). Elles visent directement les skimmers.

Pour le SAQ A, le PCI SSC a publié en janvier 2025 une mise à jour : ces deux exigences sont retirées du questionnaire, mais le marchand doit désormais confirmer que son site n'est pas exposé à des attaques par script pouvant affecter son système de paiement. Selon la FAQ du PCI SSC, ce critère concerne les paiements en iframe (pas les redirections complètes) : le marchand le remplit soit en appliquant lui-même ces protections, soit en obtenant de son prestataire la confirmation écrite que sa solution les inclut quand elle est intégrée selon ses instructions.

Après un vol de cartes

Les réseaux de cartes ou votre banque peuvent exiger une enquête par un PCI Forensic Investigator (PFI), un expert indépendant agréé. Il remet un rapport préliminaire puis final à la banque et aux réseaux, qui en déduisent les cartes à risque.

  • Ne pas éteindre les systèmes compromis : les isoler du réseau
  • Ne pas s'y connecter ni changer les mots de passe sans l'accord de l'enquêteur
  • Conserver tous les journaux et noter chaque action entreprise
  • Prévenir votre banque et votre prestataire de paiement

Nos recommandations pour une petite boutique

  1. Étape 1

    Passer en redirection ou iframe

    Si votre module de paiement affiche un formulaire de carte sur votre page, changez de mode d'intégration : c'est la protection la plus efficace contre les skimmers.

  2. Étape 2

    Demander la confirmation au prestataire

    Avec une iframe, obtenez par écrit que sa solution couvre les protections de scripts exigées.

  3. Étape 3

    Surveiller la page de paiement

    Toute modification de la page de commande ou nouveau script doit déclencher une alerte.

  4. Étape 4

    Réduire la surface d'attaque

    Modules à jour, modules inutilisés supprimés, aucun module piraté.

Questions fréquentes

Mon prestataire de paiement est certifié PCI DSS, suis-je couvert ?

Pas entièrement. Sa certification couvre sa plateforme, pas votre site. Si un script malveillant modifie votre page pour afficher un faux formulaire, la carte est volée avant d'atteindre le prestataire.

Quelles amendes en cas de non-conformité ?

Elles relèvent des contrats entre votre banque et les réseaux de cartes et ne sont pas publiées par le PCI SSC. Renseignez-vous auprès de votre banque ; méfiez-vous des montants qui circulent sans source.

Sources officielles

Ce guide est une information générale, vérifiée à la date indiquée ; il ne constitue pas un conseil juridique.

● Ligne d'urgence ouverte

Chaque heure compte. Appelez maintenant.

📞 06 52 86 53 11

Perte :0,00 €

Demande d'intervention

📞 Appeler le 06 52 86 53 11

ou laissez vos coordonnées :