🎓 FormationMarchés & internationalAvancé⏱ 60 min

Protéger les données de paiement à l'international. 6 chapitres et un QCM final.

Le métier de la donnée de paiement quand l'entreprise opère sur plusieurs continents. Délimiter le périmètre PCI DSS et le réduire, arbitrer entre jeton de coffre et jeton réseau, appliquer les régimes de localisation indien, chinois et indonésien sans les confondre. Choisir l'instrument de transfert du chapitre V du RGPD, bâtir une matrice de conservation par pays, puis produire les pièces qu'un évaluateur qualifié réclame.

Chapitre 1. Délimiter le périmètre avant de le protéger.

Un référentiel de sécurité se prouve sur un périmètre écrit, puisque sans périmètre aucune exigence n'a de destinataire. PCI DSS nomme cet objet le CDE, cardholder data environment, et y réunit les personnes, les processus et les systèmes qui stockent, traitent ou transmettent des données de compte. Il englobe aussi tout système connecté capable de les compromettre. Cette seconde moitié de la définition se perd.

Trois catégories, et non deux

  • Dans le CDE : le système voit, stocke ou transporte une donnée de compte. Serveur d'application, bus de messages, enregistreur d'appels.
  • Connecté ou influant sur la sécurité : il ne voit pas la donnée, il peut la mettre en danger. Annuaire d'identité, serveur de rebond, console d'hyperviseur, chaîne de déploiement.
  • Hors périmètre : aucun accès, aucune influence, isolement démontré par un test. L'isolement se prouve, il ne se décrète pas.
Situation observéeCatégorieCe que l'évaluateur demande
Le back-office affiche un PAN masqué depuis une base tokeniséeDans le CDE si le service de détokenisation est joignable depuis ce serveurLes règles de filtrage vers le coffre et la matrice d'habilitation
Le fournisseur d'identité authentifie les administrateurs du CDEInfluant sur la sécuritéLe périmètre d'administration, l'authentification multifacteur, la journalisation des comptes à privilèges
La chaîne de déploiement pousse du code sur les serveurs du CDEInfluant sur la sécuritéLes contrôles de la chaîne, la revue de code, la séparation des secrets
Le centre d'appels enregistre les conversations où le client dicte sa carteDans le CDELa suspension d'enregistrement, la purge du cryptogramme, la traçabilité des accès aux enregistrements
Le site vitrine, sur un réseau séparé, sans route vers le CDEHors périmètreLe test d'intrusion sur les contrôles de segmentation, daté
Ce qui fait entrer un système dans le périmètre

Un acteur multi-pays n'a pas un CDE, il en a autant que de piles régionales. Une obligation de localisation fabrique une pile locale, avec ses serveurs, ses administrateurs et ses sauvegardes, et cette pile entre au périmètre comme les autres. L'erreur classique consiste à décrire l'architecture cible du siège et à ignorer les implantations imposées par le droit local.

Recherche de PAN résiduel dans les zones où la donnée n'est pas attendue
# Candidats PAN : Visa, Mastercard, Amex, Discover.
# La regex ne suffit pas : filtrer ensuite par controle de Luhn.
PAN='\b(4[0-9]{12}([0-9]{3})?|5[1-5][0-9]{14}|3[47][0-9]{13}|6(011|5[0-9]{2})[0-9]{12})\b'

# Journaux applicatifs, exports, sauvegardes montees en lecture seule.
grep -rInE "$PAN" /var/log /srv/exports /mnt/backup \
  --exclude-dir=.git -l > /tmp/emplacements.txt

# NE JAMAIS journaliser la valeur trouvee : seulement le chemin et le compte de lignes.
# La liste d'emplacements est elle-meme une donnee sensible : elle vit dans le CDE.
⚠️
Le périmètre dérive entre deux audits
Le PAN réapparaît là où personne ne l'attend, dans un export de secours, une table de débogage, une file de messages non purgée. PCI DSS v4.0.1 exige depuis le 31 mars 2025 une procédure de réaction lorsqu'un PAN est découvert hors des emplacements prévus (exigence 12.10.7). La découverte n'est pas l'incident. L'absence de procédure en est un.
31 mars 2025
date à laquelle les exigences futures de PCI DSS v4.x sont devenues obligatoires
PCI Security Standards Council
12 mois
cadence de confirmation documentée du périmètre ; 6 mois pour un prestataire de services
PCI DSS v4.0.1, exigences 12.5.2 et 12.5.2.1
3 mois
cadence de vérification que les données de compte au-delà de la durée de conservation ont été supprimées
PCI DSS v4.0.1, exigence 3.2.1
🎯 Question éclair
Votre annuaire d'identité, hébergé hors du CDE, authentifie les administrateurs des serveurs de paiement. Quelle est sa catégorie de périmètre ?