forumNouveau sujet

Notre passerelle de paiement nous parle des niveaux de conformité PCI DSS : à quel niveau appartenons-nous et combien ça coûte ?

SSinan Z***Membre actif
Poste
Fondateur de studio
Secteur
Médias et édition
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
165
#1

Nous gérons un site e-commerce de niche vendant des équipements de sport spécialisés sur le marché américain. Nous tournons sur notre propre infrastructure et traitons environ 40.000 transactions par carte bancaire par an. Nous encaissons via l'intégration d'un prestataire de paiement externe.

Récemment, nous avons reçu une notification officielle de notre prestataire de paiement indiquant que nous devions nous mettre en conformité avec les standards PCI DSS, sous peine de suspension de compte ou de pénalités financières par transaction. Le courrier mentionne différents niveaux de conformité et des rapports de sécurité, sans donner plus de détails.

Avec un volume de 40.000 transactions par an, à quel niveau de conformité PCI DSS appartenons-nous ? Faut-il obligatoirement engager un auditeur externe et payer des milliers de dollars, ou peut-on régler ça en remplissant simplement un formulaire ? Combien ce processus nous coûtera-t-il en moyenne par an ?

KKemal G***Membre actif
Poste
Employé de magasin
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2023
Message
7

Doki · Support à la réponse aux incidents · 2024

Plus utile#2

Réponse courte : avec 40.000 transactions e-commerce par an, vous êtes un commerçant de Niveau 3 (Level 3) et vous n'avez pas besoin d'audit externe sur site. À ce niveau, la conformité s'obtient via un Questionnaire d'Auto-Évaluation (SAQ) annuel et, selon la façon dont le formulaire de paiement est intégré à votre site un scan réseau externe trimestriel.

Dans les règles des réseaux de cartes bancaires, les commerçants réalisant entre 20.000 et 1.000.000 de transactions e-commerce par an sont classés Niveau 3. Les démarches dépendent de la manipulation ou non des données de carte par vos serveurs : 1) Si le client est redirigé vers une page sécurisée hébergée par le processeur de paiement ou si vous utilisez une iframe sécurisée intégrée, les données de carte ne transitent jamais par vos serveurs. Dans ce cas le formulaire SAQ A suffit, sans obligation de scan réseau (ou très limité). 2) Si vous collectez les données de carte sur un formulaire hébergé sur votre serveur pour les transmettre en arrière-plan à l'API du prestataire, le périmètre s'élargit. Il vous faudra alors remplir le SAQ A-EP et effectuer obligatoirement un scan réseau externe chaque trimestre via un fournisseur de scan agréé (ASV).

Côté budget l'obligation d'engager un auditeur indépendant (QSA) ne concerne que le Niveau 1 (plus de 6 millions de transactions par an). Pour le Niveau 3, si des scans de sécurité externes sont requis l'abonnement annuel auprès d'un prestataire agréé (ASV) coûte entre 200 et 600 dollars environ. Le questionnaire quant à lui peut être rempli directement en interne par votre responsable technique sans frais de conseil supplémentaires.

MMehmet M***Membre actif
Poste
Expert en marketing digital
Secteur
Formation
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
302
#3

Le point crucial, c'est l'architecture de votre formulaire de paiement. Regardez le code source du champ du numéro de carte sur votre site. Si ce champ est dans une iframe chargée depuis le domaine de la passerelle de paiement, c'est très simple. Si vous récupérez les données directement en JavaScript depuis votre propre formulaire, votre périmètre et vos responsabilités augmentent considérablement.

VVolkan U***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
56
#4

On a fait la démarche l'année dernière pour notre site qui fait 60.000 transactions par an. On est allés sur le portail indiqué par le prestataire et on a rempli le SAQ A (une vingtaine de questions). On a aussi payé 350 dollars par an à une boîte de scan certifiée. Au total, ça nous a pris 2 heures.

İİlker K***Membre actif
Poste
Expert en sécurité de l'information
Secteur
verre
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
185
#5

Allez dans le tableau de bord de votre processeur de paiement vous trouverez un assistant dans l'onglet conformité. En cochant que vous ne stockez pas les cartes et que vous passez par leur interface externe, le nombre de questions du formulaire sera automatiquement réduit au strict minimum.

SSelim K***Membre actif
Poste
Directeur commercial
Secteur
Médias et édition
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2025
Message
305

Doki · Conseil SEO · 2024

#6

Vous ne stockez absolument aucun numéro de carte, date d'expiration ou CVV dans votre base de données, n'est-ce pas ? Si vous écrivez des données bancaires ne serait-ce que par erreur dans vos fichiers de logs, le type de questionnaire et votre responsabilité pénale changent du tout au tout.

MMehmet Ç***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
277
#7

les prestataires de paiement envoient ces alertes automatiques chaque année pour faire flipper les gens... franchement si vous utilisez un formulaire intégré, le remplir vous prendra 45 minutes max n'allez surtout pas lâcher des milliers de dollars à un auditeur.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

ÖÖmer N***Membre actifMembre de la communauté
Membre depuis
juin 2022
Message
62
#8

Il y a plein d'agences qui ont poussé comme des champignons et qui réclament entre 3 000 et 5 000 dollars aux petites entreprises sous couvert de « consulting PCI DSS ». Un petit commerçant qui ne stocke pas les données bancaires sur son propre serveur n'a pas à dépenser un seul centime pour ce genre de prestation.

MMehmet I***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
3
#9

La logique fondamentale des règles PCI DSS, c'est de réduire à zéro la surface de contact avec les données de carte. Plus vous éloignez les données de paiement de vos serveurs lors de la mise en place de votre infrastructure, plus vous réduisez vos obligations légales ainsi que vos coûts annuels de scan et de conformité.

EEsra A***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Papier
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
162
#10

au premier mail on a paniqué en pensant que notre compte allait fermer et on a appelé tout le monde, jusqu'au comptable mais bref en fait il fallait juste valider une checklist en ligne. ne stressez pas du tout, si vous avez basculé votre système vers une iframe externe, la procédure est vraiment sans prise de tête.

TTülay K***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
182
#11

Je me pose aussi la question.

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
#12

Il y a un point qui m'interpelle. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

TTaner Y***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
166
#13

Trois avis différents sont sortis ils se complètent tous. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Je suis aussi curieux de savoir si d'autres font autrement.

YYavuz G***Membre actif
Poste
Coordinateur de livraison
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
juin 2025
Message
45

Doki · Mise en place de la gestion des logs · 2023

#14

J'ai travaillé longtemps sur ce sujet. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Je suis aussi curieux de savoir si d'autres font autrement.

HHilal V***Membre actif
Poste
Membre du conseil d'administration
Secteur
Énergie
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2023
Message
377
#15

Mon regard a changé après avoir vécu cela. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

Si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard. bon c'est mon avis je ne l'écris pas comme une vérité absolue.

PPolat G***Membre actif
Poste
Directeur de la technologie
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
275
#16

Laissez-moi détailler l'aspect technique. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Voilà, désolé si je me suis étendu.

FFiliz D***Expert
Poste
Agent du service client
Secteur
Logistique
Type d'organisation
coopérative
Membre depuis
juin 2023
Message
170
#17

je suis entièrement d'accord. bref si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard.

si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

GGökhan C***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
336
#18

Nous avons vécu presque la même chose l'année dernière. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

ZZafer Ö***Membre actif
Poste
Planification de production
Secteur
Fabrication de machines
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2023
Message
247
#19

Pourriez-vous préciser un peu ? Tous ceux qui se pressent sur niveaux de conformité pci dss se heurtent au même obstacle.

L'erreur commise du côté de niveaux de conformité pci dss est généralement réversible, mais coûteuse. Je le note au cas où.

BBeyza K***Membre actif
Poste
Directeur de magasin
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
déc. 2025
Message
165
#20

Je parle du point de vue du fournisseur, c'est mon côté. bon si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Si vous avez des questions, écrivez-moi je répondrai au mieux.

Répondre