forumNouveau sujet

Le prestataire de paiement exige la conformité PCI DSS — SAQ-A suffit ou on va passer à l'audit ?

KKübra Ö***VétéranMembre de la communauté
Membre depuis
avr. 2024
Message
317
#1

On a un site e-commerce basé à Francfort qui vend des produits cadeaux personnalisés. On reçoit en moyenne 1 200 commandes par mois, notre volume annuel de transactions par carte tourne autour de 350 000 EUR. On ne stocke absolument aucun numéro de carte bancaire, CVV ou date d'expiration sur notre propre serveur ou base de données.

Sur la page de paiement, les utilisateurs sont redirigés directement vers la page de paiement hébergée d'un établissement de paiement agréé, ou la transaction se fait via un iframe. Donc les données de carte arrivent directement sur les serveurs du prestataire de paiement. Malgré ça, l'intermédiaire de paiement avec qui on travaille nous a demandé un certificat annuel de conformité PCI DSS et un formulaire d'auto-évaluation validé.

Quand on a contacté un cabinet d'audit externe, on a reçu des devis d'audit indépendant entre 4 000 et 6 000 EUR par an. Une entreprise comme la nôtre qui ne touche jamais aux données de carte est-elle vraiment obligée de passer à un audit sur site ? Ou on peut régler ce processus nous-mêmes en remplissant le formulaire SAQ-A ?

VVeli T***Membre actif
Poste
Chargé de ressources humaines
Secteur
Agriculture
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
1
Plus utile#2

Réponse courte : si les données de carte bancaire ne passent jamais par vos serveurs et que le paiement se fait entièrement sur la page hébergée du prestataire agréé ou dans un iframe, vous n'avez pas besoin de passer à un audit indépendant sur site. Pour une entreprise dans votre situation, remplir le formulaire SAQ-A et l'Attestation de conformité (AOC) suffit.

Ce qui est déterminant ici, c'est votre modèle d'intégration technique. Si le client, au moment de payer, va sur la page de redirection du prestataire, ou si l'iframe qui génère le formulaire de paiement est appelé directement depuis le serveur du tiers, alors les données de carte sont totalement isolées de votre infrastructure. Dans ce scénario, vous entrez directement dans le périmètre SAQ-A. Le SAQ-A se compose de contrôles de base d'environ 20-25 questions et peut être complété par la signature d'un responsable habilité en interne, sans faire appel à un auditeur externe.

Mais attention au détail technique : si vous générez le formulaire de paiement sur votre propre site et transmettez les données au prestataire en arrière-plan via une API, vous entrez dans le périmètre SAQ A-EP ou SAQ D, pas SAQ-A. Et quand le SAQ A-EP entre en jeu, vous êtes obligé de faire faire un scan de vulnérabilités externe par un fournisseur de scan agréé (ASV) tous les trois mois.

Les cabinets de conseil qui font des offres essaient souvent de vendre le package le plus complet. Avec un volume annuel de 350 000 EUR, vous êtes dans la catégorie marchand Niveau 4 ; à ce niveau, si vous n'avez pas subi de grosse fuite de données par le passé, il n'y a pas d'obligation d'audit externe. Informez votre prestataire de paiement par écrit que vous allez livrer un SAQ-A en précisant votre architecture.

EEsra I***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
214
#3

Vous pouvez avancer étape par étape : 1) Téléchargez le document PCI DSS AOC à jour depuis le panneau de contrôle de votre prestataire de paiement. 2) Procurez-vous le document SAQ-A à jour sur le site officiel du PCI Security Standards Council. 3) Répondez aux questions, faites signer par votre dirigeant, puis téléchargez le formulaire sur le portail de votre prestataire de paiement.

DDoruk Ç***Expert
Poste
Administrateur réseau
Secteur
Détail
Type d'organisation
agence boutique
Membre depuis
sept. 2024
Message
1
#4

On tourne à 1,5 million d'EUR de volume annuel, on a reçu une notification similaire. Au début, des consultants nous ont aussi sorti des devis d'audit autour de 5.000 EUR. On a discuté avec le support technique de notre prestataire de paiement, on a confirmé qu'on utilisait un iframe, on a rempli le formulaire SAQ-A nous-mêmes et ça a été validé. Coût pour nous : zéro.

AAslı A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
19
#5

Si vous utilisez un iframe sur votre site, faites gaffe aux nouvelles exigences apportées par PCI DSS v4.0. Vous devez désormais vérifier l'intégrité et l'autorisation de tous les scripts JavaScript tiers qui tournent sur la page de paiement. Même en SAQ-A, ces contrôles ont été rendus obligatoires pour parer au risque de script malveillant pouvant contaminer l'iframe de paiement depuis la page hôte.

RRabia Ç***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Énergie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2025
Message
354
#6

Votre prestataire de paiement utilise quelle méthode d'intégration exactement ? Par exemple, une redirection directe, un iframe inline, ou une méthode qui transforme les données de carte en token via une bibliothèque JavaScript ? Si vous faites de la tokenisation en JavaScript, la banque considère parfois que ça relève du SAQ A-EP.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Imprimerie
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
64
#7

Pour clarifier votre situation, vérifiez les points suivants : 1) Le code source du champ de saisie de la carte est-il bien chargé depuis le nom de domaine de la société de paiement ? 2) Y a-t-il le moindre paramètre de requête contenant un numéro de carte ou un CVV qui passe dans les logs de votre serveur ? 3) Votre niveau marchand est-il bien enregistré en Niveau 4 sur le tableau de bord de votre prestataire de paiement ? Si ces trois points sont bons, aucun audit externe n'est nécessaire.

AAhmet E***Membre actif
Poste
Technicien support système
Secteur
Électricité-électronique
Type d'organisation
chaîne de magasins
Membre depuis
mars 2023
Message
197
#8

Les services de gestion des risques des établissements de paiement envoient parfois des e-mails types automatiques en exigeant un audit QSA comme si vous étiez un commerçant de Niveau 1. Ne donnez pas votre argent à des boîtes externes sans vous poser de questions. L'année dernière, on a reçu un courrier similaire, on a répondu : « Nous ne stockons aucune donnée de carte sur notre système nous fournissons le SAQ-A » et le dossier a été clos.

YYasinNouveau membre
Poste
Service technique
Membre depuis
nov. 2024
Message
30
#9

Le SAQ-A est largement suffisant pour votre configuration. Avec un chiffre d'affaires annuel de 350 000 euros, il n'y a aucune base légale qui vous oblige à passer par un audit indépendant. Ne vous faites pas avoir par les devis exorbitants des sociétés QSA, remplissez le formulaire vous-même et envoyez-le.

BBurcu E***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
94
#10

on a eu la même frayeur il y a deux ans le ton de l'e-mail était tellement agressf que j'ai cru qu'on allait se prendre une grosse amende. bon en se posant à tête reposée pour lire le formulaire, c'était plié en une demi-journée. dans la documentation du prestataire de paiement c'était même expliqué quelle case cocher pour chaque question.

KKader B***Expert
Poste
Responsable réseaux sociaux
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
56
#11

Merci pour votre retour.

DDeniz K***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
154
#12

Le point le plus souvent négligé concernant conformité pci dss est : Une sauvegarde non testée n'est pas une sauvegarde.

HHüseyin Ö***Membre actif
Poste
Directeur comptable
Secteur
Agriculture
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2025
Message
15
#13

Je suis d'accord en partie, pas en partie. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

À votre place, j'irais par cette voie.

TTülay O***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
1
#14

On en parle beaucoup, mais chez nous cela ne s'est jamais passé ainsi... La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

Si vous avez des questions écrivez-moi je répondrai au mieux.

İİremNouveau membre
Poste
Stagiaire · marketing
Membre depuis
janv. 2025
Message
30
#15

chez nous, ça s'est passé comme ça mais ce que tout le monnde fait ne signifie pas que c'est la bonne chose.

c'est mon avis je ne l'écris pas comme une vérité absolue.

AAycan P***Membre actif
Poste
Planification de production
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
109
#16

C'est noté, merci. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Je suis aussi curieux de savoir si d'autres font autrement.

ÖÖzgür K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
4
#17

Beau travail. Essayer de faire cela seul est la voie la plus coûteuse.

Je suis aussi curieux de savoir si d'autres font autrement.

FFatma U***Membre actif
Poste
Chef de chantier
Secteur
Sport et fitness
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2025
Message
96
#18

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Si vous avez des questions écrivez-moi, je répondrai au mieux.

AAyşegülMembre actif
Poste
Hôtel boutique
Type d'organisation
atelier
Membre depuis
août 2024
Message
86
#19

Trois avis différents sont sortis ils se complètent tous. Les gens défendent l'habitude pas le processus... La résistance vient de là.

Bien sûr cela change si votre situation est différente.

LLeyla Y***Membre actif
Poste
Comptable
Secteur
Transport
Type d'organisation
atelier
Membre depuis
févr. 2022
Message
2
#20

La discussion part dans tous les sens, je recentre. Si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

Répondre