forumNouveau sujet

Le prestataire de paiement exige la conformité PCI DSS : existe-t-il une checklist, par quoi commencer ?

HHande V***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
318
#1

On a un site e-commerce aux États-Unis où on vend des machines à café haut de gamme et des pièces détachées. On tourne autour de 18 000 transactions par an pour un chiffre d'affaires annuel d'environ 1 200 000 dollars. Sur le site, les paiements ne passent pas directement par notre serveur, mais via un iFrame sécurisé fourni par notre prestataire et une page de redirection externe ; du coup, on pensait qu'aucun numéro de carte ne transitait chez nous.

Hier, on a reçu un e-mail urgent de notre passerelle de paiement. Ils nous disent qu'on doit valider notre conformité annuelle PCI DSS, sinon on aura des pénalités par transaction et la passerelle de paiement risque d'être suspendue. Ils nous ont envoyé des formulaires hyper complexes et des liens vers des normes techniques de plusieurs centaines de points.

En tant que petit commerçant, c'est quoi la vraie checklist PCI DSS qui s'applique à nous ? Si les données de carte ne touchent jamais nos serveurs, quel formulaire d'auto-évaluation doit-on remplir exactement, et combien ça va vraiment nous coûter ?

KKader Ş***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
297
Plus utile#2

En bref : même si vous ne touchez pas physiquement aux numéros de carte, toute entreprise qui accepte les cartes bancaires est soumise à la norme PCI DSS. Cependant comme vous ne stockez pas directement les données vous entrez dans la catégorie marchand de niveau 4 (le niveau le plus bas). Au lieu d'un audit de plusieurs centaines de pages un simple questionnaire d'auto-évaluation (SAQ) suffit.

Voici les étapes concrètes à suivre :

1) Validez votre modèle d'intégration. Si les données de carte sont saisies à 100 % sur une page sécurisée hébergée par le prestataire ou dans un iFrame, le document à remplir est le « SAQ A ». Il ne comporte qu'environ 22 points et certifie qu'aucune donnée de carte n'est stockée sur votre serveur. Si le formulaire de paiement sur votre site transmet des données en arrière-plan via un script, il vous faudra le « SAQ A-EP », qui est bien plus lourd.

2) Checklist pour le SAQ A : appliquer les correctifs de sécurité sur le serveur web qui charge la page de paiement, activer la double authentification (2FA) sur les panneaux d'administration, modifier les mots de passe par défaut et vérifier l'intégrité des scripts tiers.

3) Signez l'attestation de conformité (AOC - Attestation of Compliance) jointe au questionnaire.

Pour le coût : au niveau SAQ A, pas besoin de faire appel à un auditeur externe. Vous pouvez remplir vous-même le formulaire gratuitement via le portail de votre prestataire ou en le téléchargeant sur le site officiel du PCI Security Standards Council. Certains prestataires facturent juste des frais de gestion annuels entre 100 et 300 dollars pour les scans de sécurité réguliers ou l'accès au portail.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

HHakan A***Membre actif
Poste
Chef d'équipe développement
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
86
#3

Le gros piège technique ici, c'est la différence entre iFrame et redirection. Si votre page charge un code JavaScript tiers qui peut être compromis côté navigateur, des attaquants peuvent superposer de faux champs sur l'iFrame. Vérifiez donc bien l'intégrité de tous les scripts externes qui tournent sur vos pages de paiement lors de vos contrôles de sécurité.

AAylinMembre actif
Poste
CRM et e-mail
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2024
Message
118
#4

Connecte-toi au tableau de bord de ton prestataire, il y a souvent un assistant de conformité intégré. En répondant aux questions il te redirige automatiquement vers le SAQ A. La plupart des questions, c'est du genre « est-ce que vous notez les numéros de carte sur papier ou sur un serveur », les réponses coulent de source. En deux heures c'est plié.

MMert K***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
365
#5

On a eu la même alerte l'an dernier avec 25 000 transactions par an. On a laissé traîner et le prestataire a commencé à nous prélever 49 dollars par mois d'amende pour non-conformité PCI. Dès qu'on l'a vu, on a rempli le SAQ A sur leur portail en 40 minutes, et les prélèvements se sont arrêtés dès le mois suivant.

OOkan K***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
111
#6

Tout le monde dit « le SAQ A c'est super simple ça va vite », mais avec la nouvelle version de la norme ils ont ajouté des exigences techniques comme la sécurité des scripts et l'intégrité des pages e-commerce. Donc on ne peut plus juste cocher les cases à l'aveugle, il faut parfois vérifier les hashs de vos scripts.

FFeritMembre actif
Poste
Concession auto
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2024
Message
72
#7

Ne stockez jamais le cryptogramme (CVV) ni les 16 chiffres de la carte sur votre serveur. Tant que vous respectez ça et que le paiement est déporté, le coût de l'audit est quasi nul, vous avez juste à soumettre le formulaire.

AAleyna E***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
80
#8

Pour vous simplifier la vie, procédez dans cet ordre : 1) Demandez confirmation écrite à votre prestataire sur le type exact de SAQ requis. 2) Remplissez le formulaire sur leur portail officiel et signez l'attestation de conformité. 3) Configurez les scans de sécurité trimestriels sur votre site si le prestataire l'exige.

LLale Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logiciel
Type d'organisation
Entreprise de 120 personnes
Membre depuis
août 2024
Message
377
#9

On a aussi l'onglet « PCI Self-Assessment » dans notre espace. franchement si on remplit le formulaire nous-mêmes et qu'on coche la mauvaise case sur un point technique est-ce qu'on risque des poursuites ou une amende directe ou c'est juste une vérification déclarative ?

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

İİlker Ö***Expert
Poste
Employé de magasin
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
juil. 2022
Message
9
#10

pas de panique, toutes les boutiques qui grandissent passent par là.. mais les passerelles envoient des rappels jusqu'au dernier moment pour éviter de pénaliser... si tu bloques sur une question en remplissant le questionnaire, passe par leur support en direct, ils te disent direct quelle case cocher.

GGürkan Y***Membre actif
Poste
Directeur de la technologie
Secteur
Services de nettoyage
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
7

Doki · Contrat de maintenance serveur · 2024

#11

Résumé rapide pour les nouveaux : Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

C'est confirmé par l'expérience.

TTolga G***Vétéran
Poste
Secrétaire
Secteur
Plastique
Type d'organisation
distributeur régional
Membre depuis
janv. 2024
Message
138
#12

je ne savais pas ça. le vrai probllème n'est pas le chiffre, mais la base sur laquelle il est calculé.

je suis aussi curieux de savoir si d'autres font autrement.

EEfe A***Membre actif
Poste
Technicien support système
Secteur
Logiciel
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2022
Message
136

Doki · Migration d'infrastructure · 2025

#13

C'est globalement vrai, mais il manque un point. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

DDoruk T***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
23
#14

Je vais expliquer comment c'est fait en pratique. Quand on essaie de tout changer en même temps rien ne prend.

Bon courage.

PPolat S***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
110
#15

Je partage mon expérience. Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

J'espère que cela vous sera utile.

BBeyza B***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
254
#16

j'ai vécu la même chose.

SSinan Y***Membre actif
Poste
Graphiste
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2023
Message
25
#17

C'est une bonne idée d'avoir ouvert ce sujet.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#18

Merci d'avoir écrit cela, c'est exactement ça. Essayer de faire cela seul est la voie la plus coûteuse.

Corrigez-moi si je me trompe.

PPerihanMembre actif
Poste
Communication institutionnelle
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
118
#19

La réponse ci-dessus va droit au but. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Si vous grondez les fausses alertes, plus personne ne signalera rien. Corrigez-moi si je me trompe.

SSinan Z***Membre actif
Poste
Fondateur de studio
Secteur
Médias et édition
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
165
#20

Exact.

Répondre