forumNouveau sujet

On encaisse par TPE et en ligne — qu'est-ce que PCI DSS 4.0 exige de nous ?

AAhmet B***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
62
#1

Nous sommes un magasin de meubles et de design avec deux points de vente à Istanbul. Nous encaissons en boutique physique avec des TPE bancaires et nous vendons aussi sur notre site e-commerce (basé sur un CMS open source) avec un TPE virtuel. Nous traitons environ 3.500 transactions par carte bancaire par mois au total. Récemment, la banque privée dont nous utilisons la passerelle de paiement en ligne nous a envoyé un e-mail officiel indiquant que, dans le cadre du passage à PCI DSS 4.0, nous devions mettre à jour notre conformité et remplir un questionnaire d'auto-évaluation.

J'avais déjà entendu parler de PCI DSS de loin, mais je ne me suis jamais penché sur ce qui change avec la version 4.0 ni sur son impact concret pour des petites structures comme la nôtre. Nous ne stockons absolument aucun numéro de carte sur notre serveur ; les règlements passent entièrement par la page de paiement sécurisée de la banque. Est-ce qu'ils vont exiger un audit complet de notre serveur ou s'agit-il juste d'un formulaire à signer ? Faut-il engager un cabinet de conseil en cybersécurité pour PCI DSS 4.0, et par quoi commencer ?

BBurcu Ş***Membre actif
Poste
Représentant commercial terrain
Secteur
Assurance
Type d'organisation
entreprise de taille moyenne
Membre depuis
oct. 2023
Message
293
#2

Pour la partie en ligne, le client tape-t-il son numéro de carte directement sur un formulaire hébergé sur votre site ou est-il redirigé vers la page de paiement 3D Secure de la banque ? Cette nuance change complètement le type de document que vous aurez à remplir.

HHilal D***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
166
Plus utile#3

Pour faire simple : PCI DSS 4.0 est la dernière version du standard de sécurité international qui s'applique à toute entreprise traitant des données de carte bancaire ou interagissant avec la page de paiement. Pour les marchands qui ne stockent aucune donnée bancaire et traitent de faibles volumes, il ne s'agit pas de subir des audits hors de prix, mais simplement de soumettre à la banque le bon questionnaire d'auto-évaluation (SAQ).

Pour les TPE physiques autonomes en boutique, pas d'inquiétude : la sécurité matérielle relève quasi exclusivement de la banque. Il vous suffit de vérifier régulièrement qu'ils n'ont pas été volés ou altérés et de consigner ces contrôles dans un registre. L'essentiel de vos obligations concerne en réalité votre boutique en ligne.

Même si vous ne stockez aucun numéro de carte, vous êtes soumis à PCI DSS dès lors que le client accède à votre parcours de paiement. Si le paiement se fait par redirection totale vers la banque, vous devez remplir le SAQ-A ; si vous utilisez un iframe ou un script intégré à votre site, ce sera le SAQ-A-EP. Le changement majeur de la v4.0 pour les petits e-commerçants concerne l'obligation de contrôler et d'assurer l'intégrité de tous les scripts tiers exécutés sur la page de paiement (chat en direct, gestionnaires de balises, trackers analytiques).

Avant de dépenser des fortunes en conseil, suivez ces étapes : 1) Supprimez tout code Javascript tiers inutile sur votre page de paiement. 2) Activez impérativement l'authentification à deux facteurs (2FA) sur votre back-office et vos accès serveurs. 3) Téléchargez le formulaire SAQ demandé par votre banque (très probablement le SAQ-A), remplissez les critères, signez-le et renvoyez-le à votre chargé de compte.

MMehmet M***Membre actif
Poste
Expert en marketing digital
Secteur
Formation
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
302
#4

Les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0 ciblent directement la sécurité des scripts sur les sites e-commerce. Des scripts malveillants injectés sur la page de paiement peuvent siphonner les coordonnées bancaires en sous-marin. Vous devez impérativement justifier et documenter chaque script tiers présent au checkout.

HHasan G***Membre actif
Poste
Expert en test
Secteur
Imprimerie
Type d'organisation
coopérative
Membre depuis
mars 2022
Message
8
#5

On a reçu le même mail il y a deux mois. On fait 40.000 transactions par an. Une boîte de conseil nous demandait 35.000 TL pour gérer ça. On a fait le point avec la banque : comme on est en paiement par redirection, remplir le SAQ-A suffisait amplement. On a complété le document en interne en 3 jours, envoyé, et c'était validé.

UUğur Y***VétéranMembre de la communauté
Membre depuis
oct. 2024
Message
3
#6

si vous gardez pas les numeros de cb en base y a pas de quoi paniquer. les banques envoient ces mails a tout le monde en auto pour la conformite, tu remplis bien le formulaire tu renvoies et le dossier est clos.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

ZZerrin G***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
260
#7

Les départements sécu des banques ont la fâcheuse habitude d'envoyer des e-mails types en traitant chaque boutique comme si c'était un géant du e-commerce. Ne courez pas acheter un audit à plusieurs milliers de liras ; commencez par faire confirmer par écrit à votre conseiller si le SAQ-A suffit.

FFiliz P***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
14
#8

En remplissant le formulaire, vous risquez surtout de bloquer sur ces 3 points : 1) La complexité et le renouvellement régulier des mots de passe des serveurs et du panneau d'administration, 2) L'activation de la double authentification pour accéder au panneau d'administration, 3) La liste de suivi des numéros de série des terminaux de paiement physiques (TPE).

İİsmetMembre actif
Poste
Directeur logistique
Membre depuis
nov. 2023
Message
112
#9

Dès demain, notez dans un tableau les numéros de série situés sous les TPE de vos boutiques physiques. Créez une simple checklist hebdomadaire où vous signez pour confirmer qu'il n'y a « aucune altération physique » ; vous répondrez directement aux exigences de l'audit.

JJale T***VétéranMembre de la communauté
Membre depuis
nov. 2024
Message
398
#10

Pas de panique, même si PCI DSS 4.0 semble très complexe au début, les guides d'auto-évaluation conçus pour les petites entreprises sont très clairs. Téléchargez le document SAQ-A sur le site officiel, faites-le traduire en turc et suivez les étapes : vous aurez bouclé ça en une demi-journée.

MMustafa S***Membre actif
Poste
Directeur des ressources humaines
Secteur
Joaillerie
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2024
Message
43
#11

je vais défendre l'opposé ne m'en veuillez pas. les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

si vous avez des questions, écrivez-moi je répondrai au mieux.

DDilara B***Membre actif
Poste
Directeur des opérations
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
juin 2024
Message
1

Doki · Design d'interface · 2024

#12

C'est globalement vrai, mais il manque un point. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Quand on décide sans mesurer, on revient toujours au même point. Je le note au cas où.

RRabia Ç***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Énergie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2025
Message
354
#13

Je vais défendre l'opposé ne m'en veuillez pas. Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

YYağmur C***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
395
#14

Le point le plus souvent négligé concernant exigences PCI DSS 4.0 est : La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Corrigez-moi si je me trompe.

HHasan K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
221
#15

Chez nous aussi.

AAycan Ö***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
321
#16

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Je suis aussi curieux de savoir si d'autres font autrement.

SSelin Y***Vétéran
Poste
Comptabilité préliminaire
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2024
Message
111
#17

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Corrigez-moi si je me trompe.

EErcan D***Membre actif
Poste
Responsable administratif
Secteur
Logiciel
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2022
Message
419
#18

Je partage mon expérience. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

C'est confirmé par l'expérience.

KKübra G***Expert
Poste
Directeur des systèmes d'information
Secteur
Sport et fitness
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2025
Message
10
#19

J'y pensais aussi. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

KKaanMembre actif
Poste
Directeur produit
Membre depuis
mai 2024
Message
96
#20

Merci d'avoir écrit cela, c'est exactement ça. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Si c'est une première, commencez petit, l'échelle viendra plus tard. Bien sûr, cela change si votre situation est différente.

Répondre