🎓 FormationRisque & conformitéAvancé⏱ 60 min

PCI DSS et sécurité des données de paiement. 8 chapitres et un QCM final.

Le standard de sécurité des données de cartes de A à Z. Délimiter le périmètre CDE, maîtriser les 12 exigences v4.0.x, choisir le bon SAQ selon son niveau marchand. Réduire drastiquement le périmètre (tokenisation, iframe, redirection, P2PE), contrer le web skimming Magecart (6.4.3/11.6.1), piloter scans ASV et pentests, et réagir à un incident sans y laisser l'entreprise.

Chapitre 1. Aux origines de PCI DSS : ce que le standard protège.

PCI DSS (Payment Card Industry Data Security Standard) est le référentiel mondial de sécurité des données de cartes de paiement. Ce n'est pas une loi, mais une obligation contractuelle. Les réseaux (Visa, Mastercard, Amex, Discover, JCB) l'imposent via les banques acquéreuses et les PSP à toute entité qui stocke, traite ou transmet des données de cartes, du kiosque de boulangerie au géant du e-commerce. Le standard est publié et maintenu par le PCI Security Standards Council (PCI SSC), fondé en 2006 par les cinq réseaux pour unifier leurs programmes de sécurité respectifs.

2006
création du PCI SSC par Visa, Mastercard, Amex, Discover et JCB
4,44 M$
coût moyen mondial d'une violation de données
IBM Cost of a Data Breach 2025
31 mars 2025
date à laquelle toutes les exigences « futures » de la v4.0.x sont devenues obligatoires
PCI SSC

Les deux familles de données : CHD et SAD

Le standard sépare deux familles, à commencer par les données de titulaire de carte (CHD, Cardholder Data), stockables sous conditions strictes. Le stockage des données d'authentification sensibles (SAD, Sensitive Authentication Data) après autorisation est interdit en toutes circonstances, même chiffré.

DonnéeCatégorieStockage après autorisation
PAN (numéro de carte)CHDAutorisé, mais rendu illisible au sens de 3.5.1 (troncature, hachage à clé, tokenisation ou chiffrement fort)
Nom du titulaireCHDAutorisé, protégé
Date d'expirationCHDAutorisé, protégé
Code service (piste)CHDAutorisé, protégé
Contenu complet de piste / puceSADInterdit
CVV2 / CVC2 / CAV2 / CID (cryptogramme visuel)SADInterdit
PIN / bloc PINSADInterdit
Classification des données carte (PCI DSS v4.0.x, exigence 3)
🔑
La règle d'or des SAD
Aucune SAD ne doit exister nulle part après l'autorisation, ni en base, ni dans les logs, ni dans les enregistrements d'appels du centre de contact, ni dans les tickets support. La v4.0.x va plus loin en exigeant que les SAD conservées avant autorisation soient elles-mêmes chiffrées (3.3.2). Seuls les émetteurs peuvent en stocker, avec une justification métier documentée (3.3.3).
2004
PCI DSS v1.0
Fusion des programmes propriétaires (Visa CISP, Mastercard SDP…) en un standard unique.
2006
Naissance du PCI SSC
Gouvernance commune du standard, des laboratoires (PTS, P2PE) et des programmes QSA/ASV.
2018
v3.2.1
Version de longue durée, référence pendant six ans.
Mars 2022
v4.0 publiée
64 exigences nouvelles ou renforcées, approche personnalisée, focus e-skimming et authentification.
31 mars 2024
Retrait de la v3.2.1
La v4.0 devient l'unique version évaluable.
Juin 2024
v4.0.1
Révision corrective limitée (clarifications, sans nouvelle exigence).
31 mars 2025
Pleine application
Les ~51 exigences « futures » (MFA généralisée, 6.4.3, 11.6.1, scans authentifiés…) deviennent obligatoires.

PCI DSS s'articule avec les cadres légaux sans s'y substituer. Une fuite de PAN est presque toujours aussi une violation de données personnelles au sens du RGPD. L'autorité de contrôle compétente doit alors être notifiée sous 72 h, la CNIL en France. Les opérateurs critiques européens y ajoutent NIS2. Être conforme PCI ne dispense d'aucune obligation légale, alors que la non-conformité constatée au moment d'une compromission aggrave systématiquement la facture.

🎯 Question éclair
Après autorisation de la transaction, quelle donnée ne peut être stockée en aucun cas, même chiffrée ?