PCI-DSS et sécurité des cartes de crédit
Si vous proposez les cartes de crédit comme option de paiement à vos clients, vous devez respecter des règles de sécurité supplémentaires imposées par les sociétés de carte de crédit.
Ces règles sont établies dans laPayment Card Industry – Data Security Standard (PCI-DSS)et visent à empêcher le vol ou l'usage abusif des données client ou de carte. Si des données de carte tombent entre les mains de tiers, elles peuvent être revendues, puis utilisées pour effectuer des achats sur des sites web légitimes.
Niveaux de conformité PCI
Les marchands sont classés, en fonction de leur volume de transactions annuel, dans différentsniveaux de conformité PCI:
- Niveau 1 :Plus de 6 millions de transactions par carte par an
- Niveau 2 :1 à 6 millions de transactions par carte par an
- Niveau 3 :20 000 à 1 million de transactions e-commerce par an
- Niveau 4 :Moins de 20 000 transactions e-commerce par an
Exigences de validation PCI-DSS
| Niveau | Exigences |
|---|---|
| Niveau 1 | Rapport annuel de conformité (ROC) établi par un évaluateur de sécurité qualifié (QSA) ou un auditeur interne ; Attestation de conformité (AOC) ; Analyses trimestrielles effectuées par un fournisseur de services d’analyse agréé (ASV) |
| Niveau 2 | Questionnaire annuel d'auto-évaluation (QAA) ; Attestation de conformité (AC) ; Scans trimestriels par ASV |
| Niveau 3 | Questionnaire annuel d'auto-évaluation (SAQ) ; Attestation de conformité (AOC) ; Analyses trimestrielles par ASV |
| Niveau 4 | Questionnaire annuel d'auto-évaluation (SAQ) ; analyses trimestrielles par ASV |
Utilisation de l'écran de paiement PAY
Si vous utilisez l'écran de paiement PAYstandard, vous devez également vous conformer aux règles PCI-DSS des sociétés de carte de crédit. Des techniques insuffisamment sécurisées peuvent entraîner le vol de données de carte, par exemple si les clients sont redirigés vers une page d'un tiers externe au lieu de PAY.
L'utilisation de l'écran de paiement PAY réduit considérablement les efforts nécessaires par rapport au traitement des données de carte sur votre propre plateforme.
Important :Les marchands qui utilisent l'écran de paiement PAY doivent remplir chaque année unSAQ-AUn exemple de SAQ-A pré-rempli est disponible et s'applique à la plupart des marchands e-commerce qui utilisent l'écran de paiement PAY. Toutes les questions doivent être répondues avec soin.
Non-conformité
Si vous ne pouvez pas démontrer que vous respectez les règles des sociétés de carte de crédit (non-conformité), celles-ci peuvent vous interpeller et imposer des amendes. Cela vaut également pour les infractions aux normes PCI-DSS.
- Les enquêtes débutent généralement après des signalements, mais des contrôles par échantillonnage peuvent également avoir lieu.
- Si des données de carte sont utilisées de manière abusive et peuvent être retracées jusqu'à votre entreprise, vous devez être en mesure de fournir la preuve que vous respectez la norme PCI-DSS.
- Si cela ne peut pas être démontré, des amendes peuvent être imposées.