Demander un devis
Urgence SecteursCarrières À propos Nous contacter
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Gros plan de deux écrans affichant des lignes de journal et une sortie de terminal en couleur

PCI DSS concerne votre réseau, pas votre terminal

La plupart des commerçants pensent que PCI DSS relève de la banque ou de l’appareil posé sur le comptoir. Ce n’est pas le cas : la norme s’applique à tous ceux qui acceptent les paiements par carte, et l’essentiel consiste en exigences informatiques ordinaires. Cloisonnement du réseau, accès d’administration, correctifs, journalisation. Cette page dit ce que la norme exige de votre réseau, comment vous économisez du travail en gardant un périmètre réduit, et ce que nous faisons ou non.

Ce que c’est

Quatre points souvent mal compris

Ils expliquent pourquoi la norme paraît plus lourde qu’elle n’a besoin de l’être.

  • Cela vaut aussi pour la petite boutiqueIl n’y a pas de seuil. Quiconque accepte les paiements par carte est concerné, de la chaîne de deux cents magasins au restaurant doté d’un seul terminal. Ce qui change n’est pas de savoir si cela s’applique, mais l’ampleur de ce qu’il faut démontrer.
  • Tout tourne autour du périmètreLa norme couvre tout ce qui touche aux données de carte ou peut y accéder. C’est ce dernier point qui piège : un réseau de caisses par lequel passent aussi le réseau invité, les caméras et l’écran publicitaire fait entrer tout cela dans le périmètre. Plus ce périmètre est réduit, moins il y a à faire.
  • La plupart des exigences sont informatiquesCloisonnement, un pare-feu réellement fermé, les correctifs, aucun mot de passe par défaut, un accès d’administration nominatif avec authentification à plusieurs facteurs, et des journaux consultables. Ce n’est pas de la technique de paiement, c’est le travail qu’il faudrait faire de toute façon.
  • C’est vous qui le remplissez, en généralPour la plupart des commerces, cela passe par un questionnaire que vous remplissez et signez vous-même. C’est commode et c’est aussi le risque : un questionnaire trop optimiste échappe à tout le monde, jusqu’au jour où il se passe quelque chose et où l’on regarde en arrière.
Sur le réseau

Quatre points qu’exige le questionnaire

Dans cet ordre, car le premier réduit les trois autres.

La caisse à l’écart du reste

Le trafic de paiement n’a pas sa place sur le même réseau que le réseau invité, les caméras, l’écran publicitaire et les postes de bureau. C’est la mesure la plus importante et en même temps celle que l’on saute le plus souvent, parce qu’un réseau à plat fonctionne, tout simplement.

Un accès d’administration nominatif

Pas de comptes administrateur partagés ni de mot de passe par défaut sur le routeur, le commutateur ou le système de caméras. Une administration nominative, avec authentification à plusieurs facteurs, et des accès qui disparaissent au départ d’une personne.

Entretenir ce qui est raccordé

Appliquer les correctifs à ce qui se trouve sur ce réseau, y compris les appareils auxquels personne ne pense : la borne libre-service, l’imprimante de tickets, l’horloge au mur. Un appareil qui ne reçoit plus de mises à jour doit quitter ce réseau ou passer derrière quelque chose.

Pouvoir regarder en arrière

Des journaux conservés et que quelqu’un consulte. Sans cela, après un incident, il n’y a pas de réponse à la seule question qui se pose alors : ce qui s’est passé exactement, et quand.

Ce que nous faisons

Le réseau et le poste de travail, et là où cela s’arrête

La limite est ici plus nette que sur la plupart des pages, car le reste de ce monde est un agrément et non un service.

  • Mesurer ce qui est réellement raccordéDans un magasin ou un établissement existant, la première réponse n’est presque jamais la bonne : il pend au réseau de caisses plus de choses que personne ne le pensait. Nous relevons ce qui est en place et ce qui parle à quoi, et il en découle l’ampleur actuelle du périmètre.
  • Cloisonner et fermerLe trafic de paiement à part, le réseau invité à part, les caméras et les écrans à part, et par écrit ce qui peut circuler entre ces parties. C’est du travail réseau et c’est exactement ce que nous faisons déjà en restauration et dans le commerce.
  • Tenir dans la duréeLes correctifs, les journaux, des accès qui disparaissent vraiment au départ d’une personne, et une vérification annuelle que le cloisonnement tient toujours. Une norme n’est pas un projet avec une date de fin, et le questionnaire revient chaque année.
  • Où se situe notre limiteNous ne sommes pas QSA et nous ne certifions personne : un audit qui réclame un auditeur qualifié est réalisé par cet auditeur. Nous ne traitons pas de paiements et ne fournissons pas de terminaux ; ceux-ci viennent de votre prestataire de paiement, tout comme le chiffrement du terminal qui réduit votre périmètre. Le questionnaire, c’est vous qui le signez. Nous faisons en sorte que ce que vous y écrivez sur le réseau soit exact.

Ce qui va avec

Les mesures qu’exige PCI figurent déjà en grande partie ailleurs sur ce site.

Questions fréquentes

Les questions qu’on nous pose

Celles qui reviennent le plus, en bref.

PCI DSS nous concerne-t-il aussi, avec un seul terminal ?

Oui. Il n’y a pas de seuil : quiconque accepte les paiements par carte est concerné. Ce qui change n’est pas de savoir si cela s’applique, mais l’ampleur de ce qu’il faut démontrer, et cela dépend de la taille de votre périmètre. Un réseau à plat par lequel passent la caisse, le réseau invité et les caméras rend ce périmètre aussi vaste que toute votre activité.

Quelle est la première chose à faire ?

Séparer le trafic de paiement du reste. C’est la mesure la plus importante et celle que l’on saute le plus souvent, parce qu’un réseau à plat fonctionne, tout simplement. Ensuite, tout le reste diminue : moins d’appareils dans le périmètre, c’est moins de correctifs, moins de journaux et moins à démontrer.

Pouvez-vous nous certifier PCI DSS ?

Non. Nous ne sommes pas QSA et nous ne certifions personne ; un audit qui réclame un auditeur qualifié est réalisé par cet auditeur. Nous ne traitons pas non plus de paiements et ne fournissons pas de terminaux. Ce que nous faisons, c’est le réseau et le poste de travail : cloisonner, fermer, appliquer les correctifs, journaliser et tenir dans la durée. Le questionnaire, c’est vous qui le signez.

D’abord connaître l’ampleur du périmètre

Dites combien de sites sont concernés et qui est votre prestataire de paiement. Nous vérifions ce qui pend au réseau de caisses et disons ce qu’il faut cloisonner avant que vous ne remplissiez le questionnaire.

Des connaissances informatiques concrètes dans votre boîte mail

De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.

Nous utilisons votre adresse uniquement pour l’infolettre. Politique de confidentialité.

Demander un devis Appeler