forumNouveau sujet

Sommes-nous concernés par PCI DSS Niveau 1 — quel niveau s'applique à notre volume de transactions ?

NNazlı Ş***Nouveau membre
Poste
Chef de produit
Secteur
Services de santé
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juin 2026
Message
351

Doki · Migration d'infrastructure · 2023

#1

Nous exploitons deux boutiques physiques de prêt-à-porter et un site e-commerce sous WordPress. Nous traitons environ 40.000 paiements par carte par an sur nos TPE en magasin, et environ 110.000 par an sur notre site via un prestataire de paiement agréé. Soit un total de 150.000 transactions par an tous canaux confondus. Nous ne stockons absolument aucune donnée bancaire sur notre serveur : au moment de payer, le client est redirigé vers la page de paiement sécurisée du prestataire ou la transaction se fait via une iframe.

La semaine dernière, notre banque principale nous a envoyé un questionnaire de sécurité informatique en nous demandant notre statut de conformité PCI DSS. En cherchant à y voir plus clair, un cabinet de conseil en cybersécurité nous a affirmé que nous étions directement soumis à PCI DSS Niveau 1, ce qui nécessiterait un audit sur site par un QSA et des tests d'intrusion poussés. Leur devis tourne autour de 180.000 TL.

Une entreprise comme la nôtre, avec moins de 200.000 transactions annuelles, est-elle réellement soumise aux exigences du Niveau 1 ? Comment sont définis les différents niveaux selon le volume de transactions et que devons-nous faire exactement ?

YYağmur Y***Membre actif
Poste
Responsable administratif
Secteur
Fabrication de meubles
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
2

Doki · Mise en place de la gestion des logs · 2025

Plus utile#2

En clair : non, avec un volume annuel de 150.000 transactions, vous n'êtes absolument pas soumis à PCI DSS Niveau 1 et vous n'avez aucune obligation de réaliser un audit externe sur site. Selon les règles standards des grands réseaux de cartes bancaires, le Niveau 1 ne concerne que les commerçants traitant plus de 6 millions de transactions par an ou ayant subi une faille majeure de données de cartes ; votre entreprise relève en réalité du Niveau 4.

Dans les normes de sécurité des cartes de paiement, les niveaux sont fixés selon le nombre annuel de transactions. Sur le canal e-commerce, entre 20.000 et 1 million de transactions par an, on se situe généralement au Niveau 3, et en dessous de 20.000 au Niveau 4. Même en cumulant vos flux physiques et digitaux, vous êtes à des années-lumière du seuil du Niveau 1. À ces niveaux-là, aucun auditeur externe n'a à venir passer des semaines dans vos bureaux pour un audit sur site.

Votre seule obligation consiste à remplir un questionnaire d'auto-évaluation (SAQ), dont le type dépend de la façon dont vous manipulez les données de carte. Comme vous utilisez une iframe ou une page de paiement hébergée par votre prestataire, les numéros de carte ne transitent jamais par vos serveurs. Dans ce cas de figure, vous devez généralement remplir le formulaire SAQ A (qui comporte très peu d'exigences) ou le SAQ A-EP selon l'architecture exacte de votre page.

La première chose à faire est de laisser de côté le devis exorbitant de ce cabinet de conseil et de contacter directement le service monétique de votre banque ou de votre passerelle de paiement. Expliquez-leur que vous ne stockez aucune donnée bancaire et que vous utilisez la solution hébergée du prestataire, puis demandez-leur par écrit quel type de formulaire SAQ ils attendent de votre part.

SSultan Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
10
#3

Regardez bien si votre site utilise une iframe ou s'il charge une bibliothèque JavaScript en direct, c'est capital. Si c'est une redirection pure ou une iframe standard, c'est le SAQ A : une vingtaine de cases oui/non à cocher et c'est plié. Par contre si le formulaire de carte est rendu sur votre propre domaine, il faut le SAQ A-EP, et là vous aurez l'obligation de faire des scans de vulnérabilité trimestriels par un ASV.

AAli R***Expert
Poste
Business angel
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2023
Message
192
#4

Le cabinet de conseil vous a fait du pur marketing de la peur. Ça fait 15 ans que je gère des infrastructures e-commerce, je n'ai jamais vu une seule PME sous la barre des 6 millions passer en Level 1. Le formulaire envoyé par la banque est très probablement un modèle standard envoyé pour les contrôles annuels de routine. Demandez à votre conseiller bancaire quel est votre type de SAQ, ne vous lancez pas dans des frais d'audit inutiles.

DDoruk T***Vétéran
Poste
Chargé de ressources humaines
Secteur
Fabrication de meubles
Type d'organisation
Équipe de 8 personnes
Membre depuis
sept. 2025
Message
2
#5

Les notifications transmises par les banques découlent généralement de la réglementation de la BDDK et de la mise à jour annuelle des inventaires requise par les réseaux de cartes internationaux. Il vous suffira de répondre à votre banque par un courrier officiel précisant votre volume de transactions, le fait que vous ne stockez aucune donnée de carte et que les données du porteur transitent directement par l'infrastructure d'un établissement de paiement agréé.

NNazlı T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Emballage
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2023
Message
58
#6

Avez-vous déjà eu par le passé des soupçons de fuite de données bancaires depuis votre système ou une vague inhabituelle de chargebacks signalée par les banques ? Car même avec un faible volume de transactions les réseaux de cartes peuvent, par décision administrative, reclasser en Level 1 une entreprise chez qui une faille de sécurité a été détectée. Si ce n'est pas votre cas, ce devis est totalement injustifié.

SSinan T***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
12
#7

on utilise aussi un TPE virtuel, mais ce formulaire SAQ, on le télécharge où et on le remet à qui ? du coup il faut obligatoirement la signature d'un expert externe pour le remplir ou la signature du responsable de l'entreprise suffit ?

CCaner G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
218
#8

Avant de dépenser le moindre centime, allez sur le tableau de bord de votre passerelle de paiement. La plupart des établissements de paiement fournissent gratuitement dans l'onglet conformité leur propre certificat PCI DSS ainsi qu'une déclaration SAQ préremplie à votre nom. Vous la téléchargez, vous l'envoyez à la banque et en général ça règle le problème direct.

BBurak G***Membre actif
Poste
Planification logistique
Secteur
Élevage
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2024
Message
29
#9

On a vécu exactement la même chose l'an dernier avec un volume similaire. On a rempli le formulaire SAQ A, on l'a tamponné, envoyé à la banque et l'affaire était réglée. On a juste fait faire un scan externe de vulnérabilités deux fois par an pour notre site, et ça nous a coûté environ 6.000 TL au total. 180.000 TL, c'est clairement une arnaque.

FFatma B***Membre actif
Poste
Chef de projet
Secteur
Médias et édition
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2024
Message
164
#10

La solution qui semble bon marché finit souvent par coûter cher. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Voilà, désolé si je me suis étendu.

İİlknur Y***VétéranMembre de la communauté
Membre depuis
juil. 2022
Message
3
#11

Exact. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Corrigez-moi si je me trompe.

EEmre A***Membre actif
Poste
Responsable d'entrepôt
Secteur
Sous-traitance automobile
Type d'organisation
entreprise individuelle
Membre depuis
mars 2023
Message
370
#12

La solution qui semble bon marché finit souvent par coûter cher. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

J'espère que cela vous sera utile.

PPolat Y***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
54
#13

Ce sujet est archivé.

SSerkan Ç***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
294
#14

Je pense différemment. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

J'espère que cela vous sera utile.

HHasan G***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
144
#15

ne manquez rien : Si vous ne formalisez pas cela par écrit dès le départ des dispuets éclateront plus tard.

LLemanNouveau membre
Poste
Professionnel de santé
Membre depuis
oct. 2024
Message
30

Doki · Support à la réponse aux incidents · 2024

#16

il y a aussi un aspect mesure à considérer puis si vous grondez les fausses alertes, plus personne ne signalera rien.

prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

TTuğçe M***Membre actif
Poste
Directeur des opérations
Secteur
Logistique
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2023
Message
362
#17

Ce qui est écrit correspond exactement à ce que nous avons vécu. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Je suis aussi curieux de savoir si d'autres font autrement.

AAyşe A***Membre actif
Poste
Agent du service client
Secteur
Sous-traitance automobile
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
29
#18

Je suis d'accord. Lors de la prise de décision, écrivez aussi le pire scénario pas seulement le meilleur.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Corrigez-moi si je me trompe.

PPolat S***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
110
#19

Cette approche a un coût dont on ne parle pas. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Si vous avez des questions, écrivez-moi je répondrai au mieux.

EEsra T***Membre actif
Poste
Analyste de données
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
févr. 2024
Message
66
#20

résumé rapide pour les nouveaux : Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

c'est confirmé par l'expérience.

Répondre