forumNouveau sujet

Encaissement par TPE et en ligne — qu'exige exactement la conformité PCI DSS pour nous ?

YYasinNouveau membre
Poste
Service technique
Membre depuis
nov. 2024
Message
30
#1

Nous travaillons dans le secteur du meuble et du linge de maison ; nous vendons à la fois dans notre magasin physique avec des TPE classiques et en ligne via notre propre site e-commerce avec un TPE virtuel. Notre volume annuel de transactions par carte (physique et en ligne confondues) tourne autour de 40 000 opérations.

Récemment, pour renouveler notre infrastructure de TPE virtuel, notre banque et notre prestataire de paiement nous ont demandé notre statut de conformité PCI DSS ainsi que les documents d'auto-évaluation correspondants. En faisant des recherches sur internet, j'ai vu mentionner des audits à plusieurs milliers de dollars, des auditeurs QSA certifiés et des démarches de labellisation hyper lourdes ; franchement, ça nous a fait peur.

Pour une PME de notre taille, que signifie exactement cette « certification » ? Doit-on vraiment passer un audit externe et obtenir un certificat officiel ou s'agit-il simplement de remplir un formulaire ? Si nous encaissons via une iFrame ou une redirection sans jamais toucher aux données bancaires sur notre propre serveur, qu'attend-on concrètement de nous ?

HHakan A***Membre actif
Poste
Chef d'équipe développement
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
86
Plus utile#2

En bref : avec 40 000 transactions par an, vous êtes dans la catégorie des commerçants de niveau 4. Vous n'avez donc absolument pas besoin de mandater un auditeur externe (QSA) ni de subir un audit sur site à des milliers de dollars pour obtenir un certificat officiel. Tout ce qu'on vous demande, c'est de remplir le questionnaire d'auto-évaluation (SAQ) adapté à votre mode d'encaissement et, si nécessaire, de faire scanner régulièrement votre réseau par un prestataire agréé (ASV).

Tout d'abord, le terme de « certificat » est souvent employé à tort dans le milieu. Les grandes banques et les plateformes qui traitent des millions de transactions par an relèvent du niveau 1 et obtiennent une vraie certification ; les PME, elles, prouvent leur conformité grâce au formulaire SAQ et à l'attestation de conformité (AOC). Votre première démarche doit être de vérifier si les données bancaires transitent ou non par vos serveurs.

Si sur votre site e-commerce le paiement s'effectue par redirection vers la page sécurisée de votre prestataire ou via une iFrame, et que les numéros de carte ne passent à aucun moment par vos propres serveurs, vous relevez du « SAQ A ». Ce questionnaire ne comporte qu'une vingtaine de questions basiques et correspond au niveau de contrôle le plus léger. Vous y attestez simplement ne stocker aucune donnée de carte bancaire chez vous.

Côté TPE physiques, si vous utilisez des terminaux autonomes fournis par la banque qui fonctionnent en 4G/GPRS ou sur un réseau dédié et isolé, le risque est très faible. Demandez simplement par écrit à votre banque ou prestataire : « Nous fonctionnons en iFrame/redirection, est-ce que remplir le SAQ A suffit ? ». Une fois leur confirmation reçue, il vous suffira de remplir le document, de le signer et de le renvoyer pour clore le dossier.

PPınar U***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
188
#3

Pas d'inquiétude, le jargon juridique dans les e-mails types des banques fait souvent paniquer pour rien. Du moment que vous ne stockez jamais le numéro de carte, la date d'expiration et le cryptogramme dans votre base de données, votre seule obligation est de remplir et signer le bon formulaire.

İİlknur Y***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
98
#4

Vous avez 3 vérifications simples à faire tout de suite : 1) Vérifiez que sur le site, les numéros sont bien saisis directement dans la fenêtre du prestataire, 2) Assurez-vous que les tickets de TPE masquent bien les numéros de carte, 3) Demandez à votre conseiller bancaire le modèle de SAQ correspondant à votre profil.

ZZafer S***Membre actif
Poste
Employé de magasin
Secteur
Assurance
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2025
Message
67
#5

Certains cabinets de conseil profitent du manque d'information des PME pour facturer des devis à 5 000 ou 10 000 dollars, comme s'il fallait un audit de niveau 1. Ne tombez surtout pas dans le panneau, à votre échelle faire appel à une boîte d'audit externe n'a aucun sens.

SSılaMembre actif
Poste
Expert marketplace
Type d'organisation
Équipe de 8 personnes
Membre depuis
mars 2024
Message
138
#6

On a reçu le même courrier quand on tournait autour de 80 000 transactions par an. Comme nos paiements se font par redirection, on a juste rempli le SAQ A et transmis le scan de sécurité/SSL de notre site. Tout a été validé par la banque en 2 jours, sans débourser un centime.

MMurat K***Membre actif
Poste
Développeur SaaS
Type d'organisation
agence boutique
Membre depuis
mars 2024
Message
118

Doki · Mise en place de la gestion des logs · 2025

#7

si vous gardez pas les numéros de carte sur votre serveur ya zéro stress. le plus important c'est des mdp bétons sur l'admin du site et un certificat ssl à jour. franchement remplissez le doc renvoyez à la banque et basta.

AAyşe Y***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
10
#8

la première fois que j'ai reçu ce mail j'ai cru qu'on allait devoir mettre la clé sous la porte telement les termes faisaient peur mais bref mais en creusant tu te rends compte que la banque veut juste ta signature pour s'assurer que tu gardes pas les numéros de carte chez toi.

FFerhat E***Expert
Poste
Directeur de production
Secteur
Immobilier
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
août 2023
Message
128

Doki · Migration d'infrastructure · 2024

#9

Regardez le type d'intégration technique précisé dans votre contrat commerçant avec la plateforme de paiement. Si vous traitez les données directement via une API, vous pourriez relever du SAQ A-EP ; dans ce cas, les exigences et les contrôles de sécurité sont un peu plus stricts.

ZZuhalMembre actif
Poste
Directeur de magasin
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
82
#10

Faites le point avec l'agence web qui gère votre site et demandez-leur confirmation : « Notre site traite-t-il ou enregistre-t-il les données de carte d'une quelconque façon ? ». Si la réponse est non, dites à votre banque que vous allez remplir le SAQ A. Ça se fait en 30 minutes et l'affaire est réglée.

ZZafer D***Membre actif
Poste
Directeur des opérations
Secteur
Tourisme
Type d'organisation
Équipe de 8 personnes
Membre depuis
nov. 2024
Message
15
#11

C'est une bonne idée d'avoir ouvert ce sujet.

BBeyza K***Membre actif
Poste
Directeur de magasin
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
déc. 2025
Message
165
#12

Je suis du même avis. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

MMerve K***Membre actif
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Détail
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2025
Message
328

Doki · Migration d'infrastructure · 2026

#13

Je suis entièrement d'accord. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

À votre place j'irais par cette voie.

NNeşe A***Membre actif
Poste
Agence de contenu
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2024
Message
106
#14

Il y a un piège ici je ne pouvais pas ne pas le mentionner. Les décisions hâtives finissent par être corrigées six mois plus tard.

C'est mon avis je ne l'écris pas comme une vérité absolue.

CCaner E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
11
#15

Beau travail. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

PPolat A***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
413
#16

je suis passé par là, laissez-moi vous raconter puis du coup la plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

PPerihan S***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
352
#17

Chez nous aussi.

TTülay K***Membre actif
Poste
Agent du service client
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
avr. 2023
Message
402
#18

Je suis du même avis. Les décisions hâtives finissent par être corrigées six mois plus tard.

Je le note au cas où.

YYasemin E***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#19

Enregistré.

TTülay Y***Vétéran
Poste
Responsable d'entrepôt
Secteur
Services de sécurité
Type d'organisation
filiale d'un groupe
Membre depuis
août 2025
Message
12
#20

Il faut y aller étape par étape. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Corrigez-moi si je me trompe.

Répondre