Passer au contenu principal
Conformité aux normes de la PCI : qu’est-ce que c’est et pourquoi est-ce important?
PCI Compliance: What is it and why does it matter Hero Image

Éléments essentiels à retenir

  1. Les normes de la PCI sont des normes de sécurité auxquelles doit se conformer toute entreprise qui accepte des paiements par carte de crédit, en assure le traitement ou stocke des renseignements relatifs aux cartes de crédit.
  2. La norme PCI DSS a pour objectif de protéger les données des titulaires de cartes, de réduire les risques de fraude et de garantir que les entreprises puissent accepter les paiements de manière sécuritaire et responsable.
  3. Qu’elles soient petites ou grandes, toutes les entreprises qui acceptent des paiements en personne, en ligne ou par téléphone doivent se conformer aux normes de la PCI.
  4. Les entreprises doivent assurer la sécurité de leurs processus de traitement. Heureusement, l’utilisation d’outils de paiement conformes à la norme PCI peut réduire considérablement la complexité des opérations et les risques.
  5. Ne pas se conformer aux normes de la PCI peut entraîner des sanctions financières, une exposition accrue à la fraude et une perte de confiance de la clientèle.
  6. Établir un partenariat avec un fournisseur de services de paiement fiable qui prend en charge une infrastructure conforme aux normes de la PCI aide les entreprises à protéger les données de paiement ainsi qu’à garantir le traitement sécuritaire et fiable des paiements.

Les normes de la PCI sont des normes de sécurité auxquelles doit se conformer toute entreprise, petite ou grande, qui accepte des paiements par carte de crédit, en assure le traitement ou stocke des renseignements relatifs aux cartes de crédit. Elles visent à protéger les données des titulaires de cartes et à réduire le risque de fraude liée aux paiements. Le non-respect de ces exigences peut entraîner pour une entreprise des sanctions financières, des rétrofacturations et, dans les cas graves, la perte de capacité à accepter les paiements par carte.

Toute entreprise qui accepte les paiements par carte est tenue de traiter les données de paiement de manière sécuritaire, que les transactions aient lieu en personne, en ligne ou par téléphone. Comprendre les normes de la PCI permet de clarifier les exigences nécessaires pour accepter les paiements par carte en toute sécurité, et leur respect garantit la sécurité et la fiabilité des systèmes de paiement.

La bonne nouvelle, c’est que le maintien de la conformité aux normes de la PCI est plus facile à assurer qu’il n’y paraît. L’utilisation d’outils de paiement sécuritaires conçus pour répondre aux exigences de la norme PCI DSS permet de protéger automatiquement les données de paiement, ce qui, en retour, permet à votre entreprise d’accepter des paiements en toute confiance sans avoir à gérer directement des contrôles de sécurité complexes.

Qu’est-ce que la conformité aux normes de la PCI et pourquoi ces normes existent-elles?

La conformité aux normes de la PCI fait référence aux normes de sécurité des données de l’industrie des cartes de paiement (norme PCI DSS), un ensemble mondial d’exigences de sécurité pour les entreprises qui acceptent des paiements par carte de crédit, en assurent le traitement ou transmettent des données les concernant. Grâce à ces normes, les données des cartes de paiement sont traitées de manière sécuritaire à chaque étape de la transaction.

La norme PCI DSS s’applique à toute entreprise qui accepte les paiements par carte de crédit, quelle que soit sa taille ou quel que soit le volume de ses transactions. Les principaux réseaux de cartes de paiement, tels que Visa et Mastercard, exigent la conformité à ces normes. Dans le cas des fournisseurs de services de paiement et des banques acquéreuses, elles s’appuient sur ces normes pour garantir la sécurité des environnements de paiement.

La conformité aux normes de la PCI est officiellement validée par un questionnaire d’autoévaluation et une attestation de conformité, qui confirment que les systèmes et procédures de paiement des entreprises répondent aux normes de sécurité requises. Moneris fournit l’accompagnement et les ressources nécessaires pour aider les propriétaires de commerce à comprendre et à respecter les exigences en matière de validation de la conformité aux normes de la PCI.

La conformité aux normes de la PCI protège certains types de données de carte

La norme PCI DSS assure la sécurité des données de cartes de paiement, notamment le numéro de carte, le nom du ou de la titulaire de carte et la date d’expiration. Elle protège également les données d’authentification sensibles, telles que les codes de sécurité et le NIP utilisés pour autoriser les transactions.

Ces données doivent être traitées de manière sécuritaire et stockées de manière appropriée en tout temps. Les données d’authentification sensibles, telles que les codes de sécurité, ne doivent jamais être conservées une fois qu’une transaction est terminée.

Les terminaux de paiement sécuritaires et les systèmes de paiement hébergés chiffrent les données d’une carte dès qu’elle est présentée à un terminal, qu’elle y est insérée ou que son numéro est saisi en ligne. Cette mesure de sécurité n’empêche pas les renseignements sensibles d’être exposés dans votre système de PDV, d’être visibles pour votre personnel ou d’être accessibles dans votre réseau interne.

Pour la plupart des petites et des moyennes entreprises, l’utilisation de systèmes de paiement sécuritaires et conformes aux normes de la PCI ainsi que le fait d’éviter l’enregistrement manuel des numéros de carte réduisent considérablement les risques et simplifient la mise en conformité.

Ce que la norme PCI DSS exige des entreprises en matière de protection

La norme PCI DSS décrit les pratiques de sécurité que les entreprises doivent adopter lorsqu’elles acceptent des paiements par carte de crédit. Ces pratiques visent à protéger les données des cartes de paiement, à rendre les systèmes de paiement sécuritaires et à empêcher tout accès non autorisé.

La plupart des petites et des moyennes entreprises n’ont pas à gérer directement une infrastructure de sécurité complexe pour se conformer aux normes de la PCI. Elles peuvent tout simplement utiliser des terminaux de paiement sécuritaires, s’en remettre à un système de paiement hébergé et recourir à des fournisseurs de services de paiement conformes aux normes de la PCI pour s’assurer que plusieurs de ces mesures de protection sont déployées automatiquement.

La norme PCI DSS est composée d’un ensemble d’exigences de sécurité fondamentales visant à garantir la sécurité des systèmes de paiement et la protection des données des titulaires de cartes à chaque étape d’une transaction.

Explication simple des 12 exigences de la norme PCI DSS

La norme PCI DSS est composée de 12 exigences de sécurité fondamentales que les entreprises doivent respecter lorsqu’elles acceptent des paiements par carte de crédit. Ces exigences visent à protéger les données de paiement, à rendre les systèmes sécuritaires et à empêcher tout accès non autorisé.

Pour la plupart des petites et des moyennes entreprises qui utilisent des terminaux de paiement sécuritaires ou des systèmes de paiement hébergés, bon nombre de ces exigences techniques en matière de sécurité sont gérées automatiquement par un fournisseur de services de paiement, tel que Moneris.

Objectif de la norme PCIDSS

No

Ce que cela signifie pour votre entreprise.

Construire et maintenir des systèmes de paiement sécuritaires

1

Installer et maintenir des contrôles de sécurité réseau afin de protéger les systèmes de paiement contre tout accès non autorisé

2

Utiliser des configurations système sécuritaires et éviter les mots de passe par défaut sur les appareils et systèmes de paiement

Protéger les données des titulaires de carte

3

Protéger les données des titulaires de cartes stockées et ne jamais stocker de manière inappropriée les données d’authentification sensibles

4

Chiffrer les données des cartes lorsqu’elles sont transmises sur les réseaux

Maintenir la sécurité des systèmes

5

Protéger les systèmes et les appareils contre les logiciels malveillants et les menaces de sécurité

6

Tenir à jour les appareils, les logiciels et les systèmes de paiement en installant les derniers correctifs de sécurité

Contrôler l’accès aux données de paiement

7

Limiter au personnel autorisé seulement l’accès aux données des titulaires de carte

8

Attribuer des identifiants uniques et des renseignements d’identification sécuritaires à toute personne ayant accès à des systèmes de paiement

9

Limiter l’accès physique aux terminaux et aux systèmes de paiement

Surveiller et tester la sécurité

10

Surveiller l’accès aux systèmes et aux données de paiement afin de détecter toute activité suspecte

11

Tester les systèmes régulièrement afin de détecter les vulnérabilités et de cerner les risques liés à la sécurité

Maintenir les politiques de sécurité

12

Maintenir des politiques et des procédures de sécurité afin de protéger les données de paiement

Pourquoi est-il important de maintenir la conformité aux normes de la PCI?

La conformité aux normes de la PCI permet à votre entreprise de continuer à accepter les paiements par carte de manière sécuritaire et sans interruption. Elle assure la fiabilité du traitement des paiements, protège les données de la clientèle et garantit le bon déroulement des paiements. Voici comment la conformité aux normes de la PCI facilite les opérations quotidiennes.

  • Traitement ininterrompu des paiements : La conformité aux normes de la PCI permet de garantir que les fournisseurs de services de paiement et les réseaux de cartes de paiement peuvent continuer à soutenir votre entreprise. Le respect de ces exigences garantit la stabilité du traitement des paiements et permet d’éviter les interruptions susceptibles de nuire aux opérations quotidiennes.
  • Réduction des risques financiers : Les systèmes de paiement sécuritaires réduisent les risques de transactions non autorisées, de rétrofacturations et de coûts imprévus qu’entraîne la compromission des données de paiement.
  • Commodité accrue des opérations de paiement : Les entreprises qui maintiennent des environnements de paiement sécuritaires sont moins susceptibles de se voir imposer une surveillance accrue, des restrictions ou des exigences administratives par les fournisseurs de services de paiement.
  • Confiance des clients et clientes : Les clients et clientes s’attendent à ce que leurs données de paiement soient traitées de manière sécuritaire. Le maintien de la conformité aux normes de la PCI renforce la confiance de la clientèle et contribue à garantir que les clients et clientes se sentent à l’aise pour effectuer leurs transactions.
  • Conformité aux exigences des réseaux de cartes de paiement : Les sociétés de cartes de crédit n’autorisent les entreprises à accepter les paiements par carte qu’à la condition qu’elles soient conformes aux normes de la PCI. L’utilisation de systèmes de paiement sécuritaires et conformes permet à votre entreprise de continuer à répondre à ces exigences sans interruption.
  • Simplification des exigences de conformité : L’utilisation de systèmes de paiement sécuritaires et conformes aux normes de la PCI peut réduire le nombre d’exigences techniques auxquelles les entreprises doivent satisfaire elles-mêmes, ce qui facilite le maintien de la conformité.


Comment les entreprises peuvent-elles se conformer aux normes de la PCI?

Pour la plupart des petites et des moyennes entreprises, la conformité aux normes de la PCI nécessite l’utilisation de systèmes de paiement sécuritaires et l’exécution d’un processus de validation chaque année.

Confirmation de la configuration de paiement

Les exigences liées à la conformité aux normes de la PCI varient selon le mode de paiement employé dans votre entreprise (p. ex. terminal de comptoir, terminal sans fil, fonction Paiement rapide ou système de paiement en ligne hébergé).

Les terminaux de paiement sécuritaires et les systèmes de paiement hébergés chiffrent immédiatement les données des cartes, empêchant ainsi les systèmes de votre entreprise d’accéder à des renseignements sensibles. Ces dispositifs de chiffrement réduisent le nombre de mesures que vous devez prendre pour assurer la conformité de votre entreprise et simplifient le processus de validation.

Des modes de paiement plus complexes, tels que les terminaux virtuels ou les options de paiement personnalisées, peuvent nécessiter une validation supplémentaire, car vos systèmes interagissent plus directement avec les données de paiement.

Validation annuelle de la conformité aux normes de la PCI

La plupart des PME se conforment aux normes de la PCI en remplissant chaque année un questionnaire d’autoévaluation et en soumettant une attestation de conformité. Ces documents confirment que leurs systèmes et procédures de paiement sont conformes aux exigences de la norme PCI DSS.

Ces documents sont soumis à votre fournisseur de services de paiement ou à votre banque acquéreuse de transactions, qui vérifiera si votre entreprise est conforme.

La conformité aux normes de la PCI est une responsabilité partagée. Les fournisseurs de services de paiement assurent la sécurité de l’infrastructure de paiement, le chiffrement des données de paiement et le traitement des données des cartes de paiement. Quant à votre entreprise, elle doit utiliser un système de paiement approuvé, valider sa conformité aux normes et observer les pratiques opérationnelles sécuritaires. Pour en savoir plus, consultez notre guide sur les responsabilités partagées des propriétaires de commerce.

Utilisation des systèmes de paiement sécuritaires

Les terminaux de paiement sécuritaires et les systèmes de paiement hébergés chiffrent immédiatement les données des cartes, empêchant ainsi les renseignements sensibles d’être exposés dans les systèmes de votre entreprise.

Les fournisseurs de services de paiement assurent des fonctions de sécurité essentielles, telles que le chiffrement, la transmission et le traitement sécuritaire des données. Votre rôle consiste à utiliser les systèmes approuvés et à suivre les procédures sécuritaires.

Comment les entreprises peuvent-elles maintenir leur conformité aux normes de la PCI?

La conformité aux normes de la PCI n’est pas le résultat d’une tâche ponctuelle. Elle est assurée grâce à l’utilisation systématique de systèmes de paiement sécuritaires et à l’adoption d’habitudes opérationnelles simples qui protègent les données des cartes bancaires. Les entreprises qui respectent ces pratiques et effectuent une validation annuelle peuvent continuer à accepter les paiements par carte sans interruption.

  • Utiliser des systèmes de paiement conformes aux normes de la PCI : Les terminaux de paiement approuvés et les systèmes de paiement hébergés sont conçus pour protéger automatiquement les données des cartes bancaires. Continuer à utiliser des solutions de paiement sécuritaires et conformes aux normes de la PCI réduit l’étendue de votre responsabilité en matière de conformité et facilite grandement la validation continue.
  • Tenir à jour les appareils de paiement : Les dernières versions approuvées des logiciels doivent toujours être installées sur les terminaux de paiement et les systèmes de PDV. En plus d’assurer la sécurité de vos terminaux et de vos systèmes, l’installation des mises à jour garantit que votre environnement de paiement reste conforme aux exigences actuelles de la norme PCI DSS.
  • Limiter l’accès aux systèmes de paiement : Seul le personnel autorisé doit avoir accès aux terminaux de paiement, aux systèmes de PDV ou aux terminaux virtuels. La restriction de l’accès réduit le risque d’activités non autorisées et contribue à maintenir un environnement de paiement sécuritaire.
  • Ne jamais enregistrer manuellement des numéros de carte : Les numéros de carte ne doivent jamais être notés, enregistrés dans des documents ou conservés en dehors des systèmes de paiement approuvés. Les solutions de paiement sécuritaires sont conçues pour traiter les données des cartes bancaires en toute sécurité. Grâce à elles, les entreprises ne sont pas obligées d’enregistrer ou de gérer directement les renseignements sensibles.
  • Utiliser des systèmes intégrant la fonctionnalité de transformation en jetons : Les systèmes de paiement modernes remplacent les numéros de carte par des identifiants sécuritaires qui n’ont aucune valeur en cas d’interception ou d’accès non autorisé. En somme, votre entreprise ne stocke aucune donnée sensible relative aux cartes bancaires, ce qui réduit les risques et simplifie la conformité aux normes de la PCI.
  • Assurer la sécurité physique des terminaux de paiement : Les appareils de paiement doivent être inspectés régulièrement et protégés contre toute altération ou modification non autorisée. La sécurisation des terminaux de paiement aide à prévenir la fraude et garantit leur bon fonctionnement.
  • Travailler avec des fournisseurs de paiement conformes : Les fournisseurs de paiement conformes aux normes de la PCI gèrent les contrôles de sécurité essentiels, tels que le chiffrement, la transmission sécuritaire des données et l’infrastructure de traitement des paiements. La gestion de ces contrôles par les fournisseurs de paiement permet aux entreprises de se concentrer sur leurs activités quotidiennes tout en garantissant la sécurité et la conformité des paiements acceptés.


Se conformer aux normes de la PCI est plus simple avec Moneris 

 

Moneris contribue à simplifier le processus de conformité en sécurisant les données des cartes grâce à des terminaux de paiement sécuritaires, à des systèmes de paiement hébergés et à une infrastructure respectant les normes de la PCI conçue pour les petites et les moyennes entreprises. Cette simplification des processus de conformité réduit l’étendue de vos responsabilités en matière de respect des normes de la PCI et enlève de vos épaules une grande partie de la charge technique liée à la protection des données de paiement.

Nos solutions de paiement sécuritaires réduisent la quantité de données sensibles que votre entreprise traite directement, ce qui facilite le respect des normes de conformité. Nous aidons également votre entreprise à exécuter la validation annuelle, notamment en confirmant quel questionnaire d’autoévaluation s’applique à votre configuration.

Grâce à des solutions de paiement sécuritaires et à une assistance spécialisée disponible en tout temps, en anglais et en français, Moneris aide votre entreprise à demeurer conforme aux normes de la PCI et à accepter les paiements en toute confiance.

FAQs

Équipe de Moneris

Équipe de Moneris

Moneris est une chef de file dans l’industrie des solutions de traitement des paiements au Canada. Les articles de blogue de Moneris sont vos ressources préférées pour obtenir des renseignements liés au monde des paiements en constante évolution. Le contenu des articles comprend les dernières tendances et technologies de l’industrie, ainsi que des conseils utiles pour les entreprises de toute taille. Le but est de mettre les petites entreprises en valeur et de fournir des ressources pour les aider à réussir dans l’économie d’aujourd’hui. Les articles de blogue sont écrits par des membres de l’équipe de marketing interne de Moneris avec l’aide des spécialistes internes des produits et de l’industrie.

Articles recommandés