forumNouveau sujet

Les TPE sont-ils piratés ? Les données des cartes bancaires sont-elles vraiment sécurisées ?

DDoruk A***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Logiciel
Type d'organisation
Entreprise de 300 personnes
Membre depuis
avr. 2023
Message
18
#1

On a un TPE dans la boutique, les clients passent leurs cartes bancaires. Le TPE est super vieux, même la prise réseau est galère. Un hacker peut-il prendre le contrôle de l'appareil et voler toutes les cartes ? S'il n'est pas connecté au réseau, y a-t-il quand même un risque ?

Le responsable du TPE a parlé de "conformité PCI-DSS" mais ça veut dire quoi ? Je dois mettre à jour l'appareil ? Où je regarde pour les mises à jour logicielles ?

Comment je supprime les données (numéros de carte, codes) de l'appareil ? Si je le revends, les données peuvent-elles être récupérées ? Si je change d'opérateur, toutes les données restent-elles chez eux ?

EEsra S***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
367
Plus utile#2

Les données des cartes bancaires sur les terminaux de paiement (POS) sont ultra sensibles. La norme PCI-DSS (Payment Card Industry Data Security Standard) est obligatoire. Étapes : 1) Conformité PCI-DSS : certificat entreprise, évaluation sécurité trimestrielle, 2) Matériel : remplacez les vieux POS par des modèles récents (lecteur puce EMV + sans contact), 3) Chiffrement : chiffrement de bout en bout (transmission des données carte chiffrée), tokenisation (le POS stocke un token, pas le vrai numéro de carte), 4) Réseau : POS → Processeur de paiement (canal sécurisé), 5) Logiciel : firmware à jour (patchs sécurité), mises à jour régulières, 6) Accès : mot de passe admin fort, journaux de transactions, 7) Rétention données : ne pas stocker les cartes, tronquer les reçus (4 derniers chiffres seulement), 8) POS hors ligne : mode offline (upload par lot plus tard, risque présent), 9) Vente de l'appareil : effacement sécurisé (destruction données), obtenir un certificat d'effacement avec témoin du fabricant, 10) Fournisseur POS : vérifier les clauses de conformité dans le contrat avec le processeur de paiement (Stripe, iyzico, Getnet). En Turquie : conformité KVKK requise, minimisation des données carte obligatoire. Risque de piratage des vieux POS : installation de malware (keylogger, memory scraper), vol de données si connecté au réseau, accès physique requis si isolé du réseau.

EEmine C***Nouveau membre
Poste
Directeur de clinique
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
sept. 2026
Message
1
#3

si le tpe est vieux change-le prends un neuf. demande à la firme pour la conformité pci-dss ils savent. garde les données chiffrées, reçus tronqués (montre 1234, cache le reste). fais les mises à jour firmware régulièrement...

TTolga K***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
24
#4

Exigences PCI-DSS : 1) Segmentation réseau (TPE → réseau de paiement), 2) Règles de pare-feu (ports dédiés au TPE), 3) Chiffrement (AES-256, TLS 1.2+), 4) Contrôle d'accès (mot de passe fort, gestion des clés), 5) Scan de vulnérabilités (trimestriel), 6) Détection d'intrusion, 7) Conservation des données (minimisée), 8) Plan de réponse aux incidents. Logiciel du terminal : vérifiez les mises à jour firmware Verifone, Ingenico. Tokenisation : le processeur de paiement gère les jetons, pas de numéro de carte stocké dans la mémoire du TPE. Risque du mode hors ligne : retards de règlement par lots, risque de chargeback élevé.

KKemalNouveau membre
Poste
Exploitation agricole
Membre depuis
sept. 2024
Message
42
#5

n'utilise pas le vieux tpe les terminaux emv 2024 sont pas chers. si tu veux être conforme pci-dss demande à ton processeur de paiement ils t'aideront. garde les données chiffrées et tokenisées — le vrai numéro ne doit apparaître nulle part. si tu vends l'appareil, fais un effacement sécurisé, prends un certificat de garantie...

EEmre G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
198
#6

Couches de sécurité des terminaux de paiement : 1) Matériel (anti-effraction, démarrage sécurisé), 2) Logiciel (OS signé, mises à jour vérifiées), 3) Communication (TLS 1.2+, épinglage de certificat), 4) Données (chiffrement, tokenisation, gestion des clés), 5) Conformité (auto-évaluation PCI-DSS, SAQ, audit). Migration : ancien TPE → nouveau TPE, migration des données (nettoyage de l'ancien appareil). Incident : compromission de carte → notification PCI, notification de violation, analyse médico-légale.

DDoruk U***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2025
Message
137
#7

20 ans de gestion de TPE, la plus grosse erreur c'est d'utiliser du vieux matériel. Les firmwares des anciens terminaux ne reçoivent plus de correctifs de sécurité, ils deviennent des cibles pour les malwares. Nouveau terminal (puce + sans contact, tokenisé) + VLAN correct + audit PCI pour l'entreprise = sécurité. Si tu ne stockes pas les données de carte sur la machine, tu ne deviens pas une cible pour les hackers.

OOkan T***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
7
#8

Je n'ai aucune expérience en sécurité des TPE, c'est pourquoi je pose la question. du coup si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Bien sûr, cela change si votre situation est différente.

AAyşe Y***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
10
#9

j'ai été soulagé en lisant cette réponse donc ce n'est pas seulement mon cas. prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

avant de décider regardez quelles données vous avez en main.

PPelin D***Expert
Poste
Directeur financier
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2023
Message
138
#10

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Les décisions hâtives finissent par être corrigées six mois plus tard.

Je le note au cas où.

GGökhan C***Membre actif
Poste
Responsable des achats
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2022
Message
181
#11

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

À votre place, j'irais par cette voie.

RReyhan A***Membre actif
Poste
Expert en marketing digital
Secteur
Joaillerie
Type d'organisation
distributeur régional
Membre depuis
oct. 2024
Message
97
#12

C'est une bonne idée d'avoir ouvert ce sujet.

LLevent B***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
24
#13

Il faut y aller étape par étape. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

MMeryem U***Membre actif
Poste
Secrétaire
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
nov. 2023
Message
300
#14

Merci de partager le résultat.

FFurkan U***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
163
#15

J'aimerais poser une question. Une sauvegarde non testée n'est pas une sauvegarde.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. C'est confirmé par l'expérience.

OOnur Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
cuir
Type d'organisation
distributeur régional
Membre depuis
août 2025
Message
120
#16

Enregistré.

AAyşe Ç***Membre actif
Poste
Directeur de la sécurité de l'information
Secteur
Construction
Type d'organisation
coopérative
Membre depuis
févr. 2025
Message
27
#17

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Voilà, désolé si je me suis étendu.

YYağmurNouveau membre
Poste
Voyageur
Membre depuis
oct. 2024
Message
46
#18

Nous avons aussi bloqué au même endroit à une époque. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Je suis aussi curieux de savoir si d'autres font autrement.

LLale G***Membre actif
Poste
Agent de centre d'appels
Secteur
verre
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2024
Message
172

Doki · Infrastructure e-commerce · 2025

#19

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. Je suis aussi curieux de savoir si d'autres font autrement.

ZZübeyde K***Membre actif
Poste
Responsable des achats
Secteur
Sport et fitness
Type d'organisation
entreprise familiale
Membre depuis
févr. 2025
Message
165

Doki · Site web d'entreprise · 2026

#20

je vais raconter ce qui m'est arrivé, ça pourrait vous servir. genre les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

je le note au cas où.

Répondre