forumNouveau sujet

On encaisse par TPE et en ligne, c'est quoi le PCI DSS et quelles sont nos vraies obligations ?

AAycan K***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
132
#1

Nous avons deux boutiques physiques à Bursa et un site de vente en ligne qui tourne sur une solution SaaS clé en main. En magasin, on utilise les terminaux de paiement fournis par les banques, et sur le site, le paiement se fait via l'iframe d'un prestataire de paiement agréé.

L'autre jour, on a reçu un e-mail d'information de la banque avec laquelle on travaille pour le TPE virtuel. Il est écrit qu'on doit remplir un questionnaire d'auto-évaluation dans le cadre de la conformité PCI DSS et le téléverser sur leur système, sinon nos commissions pourraient augmenter ou le service être suspendu.

C'est la première fois que j'entends parler de ce terme. Qu'est-ce que le PCI DSS exactement ? On n'enregistre aucun numéro de carte sur nos serveurs ni en magasin, les données bancaires passent intégralement par l'interface du prestataire. Malgré cela, qu'impose cette norme à une PME comme la nôtre et que devons-nous déclarer à la banque ?

MMelis K***VétéranMembre de la communauté
Membre depuis
déc. 2025
Message
26
Plus utile#2

En bref : le PCI DSS est une norme internationale de sécurité des données qui s'applique à tous les commerçants acceptant les paiements par carte. Même si vous ne stockez pas les données bancaires sur votre serveur, vous faites partie de la chaîne de paiement donc vous n'êtes pas hors périmètre, mais vos obligations sont très légères.

Alors que les grands groupes passent des audits sur site avec des auditeurs agréés, les entreprises avec un volume modeste comme la vôtre remplissent simplement un formulaire d'auto-évaluation (SAQ). Vu qu'aucune donnée de carte ne transite par votre serveur, vous relevez probablement du SAQ-A ou SAQ-A-EP. Il suffit de vous connecter à l'espace de votre banque ou de votre prestataire et de compléter ce questionnaire en ligne.

Pour les TPE de vos boutiques physiques, voici les règles de base : 1) Vérifier régulièrement et visuellement les numéros de série des terminaux pour s'assurer qu'ils n'ont pas été trafiqués. 2) Séparer le réseau internet des terminaux du réseau Wi-Fi réservé aux clients. 3) Interdire strictement aux employés d'écrire les numéros de carte sur du papier ou dans un logiciel.

En remplissant le formulaire demandé par la banque, vous cocherez simplement que vous ne stockez aucune donnée bancaire. Comme votre intégration passe par une iframe ou une redirection, la majorité des questions techniques seront hors périmètre. Pas de panique, c'est juste un formulaire de 30 minutes à valider.

İİlker C***Membre actif
Poste
Développeur logiciel
Secteur
Fabrication de machines
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2023
Message
52
#3

La banque a juste envoyé un e-mail automatique standard. Le PCI DSS n'est pas du tout un cauchemar pour les petites boîtes qui ne stockent pas de données bancaires. Le point essentiel, c'est de vérifier si le formulaire de paiement est bien une vraie iframe, ou si les numéros transitent d'abord par votre serveur avant d'aller à la banque. Si c'est le second cas, la charge de conformité est bcp plus lourde.

TTolga K***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2024
Message
76
#4

Voyez avec votre webmaster pour vérifier si les champs où le client tape son numéro de carte sont bien chargés depuis les serveurs du prestataire externe. Si c'est bien une iframe, vous remplissez le SAQ-A, c'est juste 20 à 25 questions opérationnelles très basiques.

LLevent Ş***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
14
#5

On a reçu le même e-mail l'année dernière le comptable a paniqué et nous a suggéré de prendre un cabinet d'audit externe à 80.000 TL. On a appelé le support technique de la banque, ils nous ont dit : « si vous ne stockez rien sur votre site validez juste le formulaire SAQ sur l'espace client ». Affaire réglée en 15 minutes.

NNuri G***Membre actif
Poste
Responsable des achats
Secteur
Agriculture
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2023
Message
62
#6

Côté magasin, pour éviter tout souci en cas de contrôle, faites attention à deux choses : 1) Assurez-vous que les tickets du TPE masquent bien les chiffres du milieu de la carte. 2) Vérifiez que les caméras de surveillance ne filment pas directement le pavé numérique du terminal en caisse.

İİlknur Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
19
#7

On est aussi sur une solution e-commerce clé en main, est-ce qu'on peut directement transférer ce formulaire à l'éditeur de la plateforme pour qu'ils le remplissent à notre place au lieu de demander à la banque ?

CCihanMembre actif
Poste
Conseiller en crédit
Membre depuis
juin 2024
Message
92
#8

L'auto-évaluation doit légalement être validée et signée par le représentant légal de l'entreprise. En revanche, vous pouvez demander à votre éditeur de solution son propre certificat de conformité PCI DSS pour le joindre à votre banque, cela accélérera vos démarches.

SSamiNouveau membre
Poste
Producteur de musique
Membre depuis
sept. 2024
Message
44

Doki · Scan de vulnérabilités · 2023

#9

Si vous n'enregistrez aucune donnée bancaire, zéro stress : validez le formulaire SAQ-A sur le portail et basta.

MMert A***ExpertMembre de la communauté
Membre depuis
juil. 2023
Message
231
#10

Nous avons vécu presque la même chose l'année dernière. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Une sauvegarde non testée n'est pas une sauvegarde. C'est confirmé par l'expérience.

ÖÖmer P***Membre actif
Poste
Technicien de maintenance
Secteur
Textile
Type d'organisation
distributeur régional
Membre depuis
déc. 2024
Message
42

Doki · Mise en place de la gestion des logs · 2026

#11

Je vais essayer.

GGizem M***Membre actif
Poste
Ingénieur industriel
Type d'organisation
chaîne de magasins
Membre depuis
juin 2024
Message
96
#12

Vous avez raison.

FFurkan U***Membre actif
Poste
Responsable administratif
Secteur
Énergie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2025
Message
84
#13

Je vais résumer ce qui a été dit jusqu'ici. Quand on décide sans mesurer, on revient toujours au même point.

La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort. À votre place, j'irais par cette voie.

PPolat S***VétéranMembre de la communauté
Membre depuis
sept. 2024
Message
9
#14

La discussion part dans tous les sens, je recentre. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

J'espère que cela vous sera utile.

LLale A***Membre actif
Poste
Directeur de production
Secteur
Plastique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2025
Message
36

Doki · Conseil en conformité RGPD · 2024

#15

Ce conseil ne convient pas à tout le monde, je pense. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Je suis aussi curieux de savoir si d'autres font autrement.

ZZübeyde A***Vétéran
Poste
Coordinateur de livraison
Secteur
Services de santé
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
12
#16

Sujet très actuel.

İİbrahim Y***Membre actif
Poste
Directeur marketing
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2023
Message
95
#17

J'ai vécu la même chose. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

LLevent U***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
270
#18

Je ne savais pas ça. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. C'est confirmé par l'expérience.

FFiliz A***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
14
#19

Je n'ai aucune expérience en qu est ce que la norme pci dss, c'est pourquoi je pose la question. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Quand on essaie de tout changer en même temps, rien ne prend. Bon courage.

MMetin P***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
186
#20

merci beaucoup je tsete dès aujourd'hui.

Répondre