forumNouveau sujet

Le prestataire de paiement demande une certification PCI-DSS — c'est vraiment obligatoire, ça coûte combien ?

AAli Y***Membre actif
Poste
Chef de chantier
Secteur
E-commerce
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2024
Message
129
#1

Nous gérons un site e-commerce boutique basé à Berlin vendant des meubles en bois sur mesure. Nous enregistrons environ 4 000 transactions par an pour un chiffre d'affaires annuel autour de 650 000 €. Côté paiement, nous utilisons une solution populaire qui redirige le client vers une page externe.

La semaine dernière, nous avons reçu un e-mail officiel de notre prestataire de paiement indiquant que pour éviter la suspension de notre compte, nous devions fournir une attestation de conformité PCI-DSS ou finaliser la validation. Nous ne stockons aucune donnée de carte bancaire sur notre serveur, les clients saisissent leurs infos directement sur le formulaire sécurisé du prestataire. Cette certification est-elle vraiment obligatoire pour une entreprise de notre taille ? Va-t-on devoir payer des milliers d'euros d'audit, et comment régler ça au moindre coût ?

JJale P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
207
Plus utile#2

En bref : même sans stocker de données bancaires sur votre serveur, tout e-commerçant acceptant les cartes bancaires est soumis aux normes PCI-DSS. Toutefois, pour une structure de votre taille, aucun besoin de payer des milliers d'euros d'audit externe ; cela se règle simplement via un questionnaire d'auto-évaluation gratuit ou à coût symbolique.

Avec moins d'un million de transactions par an, vous êtes classé commerçant de Niveau 4. À ce niveau, aucun audit sur site ni scan de vulnérabilité poussé n'est exigé. Comme vous encaissez via une redirection vers une page externe ou via une iframe intégrée, le document à remplir est le Questionnaire d'Auto-Évaluation A, ou SAQ A.

Le SAQ A est une déclaration d'une vingtaine de questions simples confirmant que vous ne stockez pas de données de carte sur votre serveur et que vos systèmes utilisent un chiffrement sécurisé. La grande majorité des passerelles de paiement proposent cette procédure directement depuis leur espace client ou via une plateforme partenaire.

Voici la marche à suivre : connectez-vous au portail de votre prestataire et lancez l'assistant de conformité. Sélectionnez la redirection comme mode d'intégration ; le système affichera automatiquement le formulaire SAQ A. Une fois les questions validées, votre Attestation de Conformité sera générée immédiatement et votre compte sera en règle.

ZZafer Y***Expert
Poste
Chef d'équipe développement
Secteur
Joaillerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2023
Message
214
#3

Rien d'alarmant. Si les numéros de carte ne passent jamais par votre serveur, les audits hors de prix ne vous concernent pas. Ouvrez le formulaire SAQ A : aux questions demandant si vous traitez les données bancaires, vous cochez que c'est délégué au prestataire et vous validez. On renouvelle ça en 15 minutes chaque année.

YYağmur C***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
274
#4

La nuance technique est essentielle : si le formulaire est sur votre site mais que les données partent en arrière-plan directement vers l'API du prestataire, il faut le SAQ A-EP et des scans de vulnérabilités trimestriels. Mais si vous utilisez une vraie redirection ou un iFrame, seul le SAQ A basique est requis, sans obligation de scan externe.

SSelin U***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#5

On a reçu la même alerte l'an dernier, des boîtes d'audit nous demandaient 4 000 €. On a contacté le support de notre prestataire qui nous a renvoyés vers leur portail partenaire. On a payé 60 € par an d'accès, rempli le questionnaire SAQ A de 20 questions et c'était validé.

VVeli T***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
152
#6

Appelez direct le support de votre prestataire. Dites-leur que vous êtes en redirection et demandez comment soumettre le SAQ A depuis l'interface. Ils vont vous envoyer vers leur page de validation en ligne, en 30 min c'est réglé.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Imprimerie
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
64
#7

Récapitulatif des étapes : 1) Vérifiez votre mode d'intégration (redirection ou API ?). 2) Identifiez le bon formulaire (très probablement SAQ A). 3) Remplissez l'assistant sur le portail du prestataire. 4) Enregistrez l'Attestation de Conformité générée.

AAslı Ç***Membre actif
Poste
Planification de production
Secteur
Conseil
Type d'organisation
Entreprise de 300 personnes
Membre depuis
déc. 2025
Message
124

Doki · Conseil en conformité RGPD · 2026

#8

on avait eu le meme mail on a paniqué et contacté le support direct... au final c'était juste 3 questions a cocher sur leur site puis du coup payez rien du tout faites le depuis votre compte client.

OOya O***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
113
#9

Les prestataires rédigent souvent ces e-mails sur un ton très alarmiste, comme si un auditeur allait débarquer demain matin. Le but réel est souvent de vous vendre un abonnement annuel sur leurs portails partenaires. Pas de panique, ne prenez surtout pas de consultant externe pour ça.

EErcanMembre actif
Poste
Comptable
Membre depuis
sept. 2024
Message
92
#10

Même si les données de carte bancaire ne sont pas stockées, la sécurité du serveur hébergeant votre site reste cruciale lors de la redirection du porteur de carte. Par conséquent, même au niveau SAQ A, cette obligation est imposée par les réseaux de cartes internationaux. Je vous conseille de finaliser la déclaration dans les délais impartis.

BBurcu Ş***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Médias et édition
Type d'organisation
atelier
Membre depuis
mars 2025
Message
406
#11

Je me permets une petite mise en garde. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

RRıdvan Y***Expert
Poste
Chef d'équipe développement
Membre depuis
sept. 2023
Message
196

Doki · Design d'interface · 2023

#12

Exact.

FFatih E***Membre actif
Poste
Directeur des opérations
Secteur
Conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2023
Message
26
#13

Chez nous aussi. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

CCaner E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
11
#14

Je ne suis pas d'accord sur ce point. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Corrigez-moi si je me trompe.

ÖÖzgür A***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
1
#15

Je ne savais pas ça. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

İİlker Y***Membre actif
Poste
Éditeur de contenu
Secteur
Logiciel
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2024
Message
233
#16

Nous avons vécu presque la même chose l'année dernière. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Si c'est une première, commencez petit, l'échelle viendra plus tard. Bien sûr cela change si votre situation est différente.

SSena G***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
356
#17

Oui, la situation est exactement ainsi concernant certification pci dss. Le temps que vous mettez à détecter un problème détermine directement son coût.

Je le note au cas où.

KKübra M***Membre actif
Poste
Directeur comptable
Secteur
Conseil
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2023
Message
140
#18

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Tous ceux qui se pressent sur certification pci dss se heurtent au même obstacle.

Je suis aussi curieux de savoir si d'autres font autrement.

EEsra D***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
102
#19

Vous avez raison.

AAycan B***Membre actif
Poste
Directeur assurance qualité
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2024
Message
6
#20

Je vais résumer ce qui a été dit jusqu'ici. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

Répondre