TI gérées · 5 min de lecture

Réduire la portée PCI-DSS : le contrôle le plus rentable que vous n’utilisez pas

Comment limiter les endroits où circulent les données de titulaires de carte réduit vos obligations PCI-DSS, vos efforts d’audit et vos risques — souvent avant même d’ajouter de nouveaux outils de sécurité.

· Bhargava Group

Toute entreprise qui accepte les paiements par carte est assujettie à la norme de sécurité des données de l’industrie des cartes de paiement (PCI-DSS). Bon nombre la traitent comme une liste de vérification à franchir une fois par année. Les entreprises qui la jugent gérable ont généralement commencé par une chose : réduire la part de leur environnement à laquelle la norme s’applique.

Ce que signifie la « portée »

La norme PCI-DSS s’applique à l’environnement des données de titulaires de carte — tout système qui stocke, traite ou transmet des données de carte — ainsi qu’à tout système qui y est connecté. Si des numéros de carte transitent par votre serveur Web, celui-ci fait partie de la portée. Si ce serveur partage un réseau non segmenté avec les ordinateurs portables de vos bureaux, ces derniers peuvent aussi en faire partie.

La portée agit comme un multiplicateur sur chacune des exigences de la norme. Réduisez-la de moitié et vous réduirez le travail à peu près d’autant.

Trois façons de la réduire

1. Confier la carte au fournisseur de paiement

Grâce aux pages de paiement hébergées et aux champs de paiement intégrés hébergés par le fournisseur, les données de carte passent directement du navigateur du client à votre processeur de paiement. Vos systèmes reçoivent un jeton, et non un numéro de carte. Pour de nombreux marchands en ligne, il s’agit de la réduction la plus importante possible.

2. Segmenter le réseau

Lorsque des données de carte doivent être traitées dans vos locaux — aux terminaux de point de vente, par exemple — isolez ces systèmes dans leur propre segment réseau, avec un accès rigoureusement contrôlé. Pour être reconnue, la segmentation doit être testée.

3. Cesser de conserver ce dont vous n’avez pas besoin

Recherchez les numéros de carte là où ils ne devraient pas se trouver : feuilles de calcul, courriels, enregistrements d’appels, billets de soutien. Supprimez-les et corrigez le processus qui les y a placés.

Traitez ensuite les exigences restantes

Avec une portée réduite, les contrôles restants — contrôle d’accès, journalisation, gestion des vulnérabilités, sensibilisation à la sécurité — deviennent réalisables et abordables à maintenir. La version actuelle de la norme accorde aussi plus de poids aux pratiques continues, comme la surveillance permanente et l’analyse ciblée des risques, plutôt qu’à un seul effort annuel.

Les obligations de conformité varient selon le niveau du marchand et l’acquéreur; confirmez donc vos exigences précises auprès de votre banque acquéreuse.

Notre pratique TI gérées et cybersécurité mène des examens de portée PCI-DSS et des programmes de mise en conformité pour des marchands de toutes tailles.

Toutes les perspectives

Parlons-en

Parlez à TI gérées et cybersécurité.

Une consultation de 30 minutes avec un conseiller principal. Vous repartez avec une prochaine étape claire — que nous en fassions partie ou non.

Choix en matière de confidentialité

Choisissez les technologies facultatives que nous pouvons utiliser. Vous pouvez modifier vos choix en tout temps depuis « Choix en matière de confidentialité » au bas de la page.

Strictement nécessaires

Sécurité, protection contre le pollupostage (Cloudflare Turnstile) et mémorisation de vos choix. Toujours actifs.

Toujours actifs