Qu’est-ce que la conformité PCI ?
Le Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) est un ensemble de normes créé pour aider à protéger les données des titulaires de carte, à garantir que les transactions par carte de crédit sont traitées de manière sécurisée, et à contribuer à réduire le risque de fraude ou de faille de données dans l’ensemble de l’écosystème des paiements. Il est régi par le Payment Card Industry Security Standards Council (PCI SSC).
La conformité PCI implique le respect de ces normes établies par le PCI SSC.
Qui doit se soucier de la conformité PCI ?
Toute organisation qui traite des paiements par carte de crédit ou des informations de paiement de quelque nature que ce soit, quelle que soit la taille de l’entreprise ou le nombre de transactions, doit satisfaire aux exigences de conformité à la Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) . La conformité est obligatoire pour que les principales banques et sociétés de cartes de crédit acceptent de travailler avec l’organisation.
Réponse courte : si une organisation accepte ou utilise des cartes de crédit de quelque manière que ce soit, la conformité PCI est indispensable.
Que se passe-t-il si vous ne respectez pas la Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) ?
Même si Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) n’est pas une norme réglementée par le gouvernement, le PCI SSC peut prendre des mesures si une organisation ne respecte pas les normes PCI DSS. La conséquence habituelle du non-respect est une amende financière - il peut s’agir d’amendes bancaires (pour chaque carte volée), du paiement des frais juridiques, des coûts associés aux audits fédéraux, etc.
L’impact financier du non-respect de la conformité (jusqu’à la somme colossale de 500 000 $ par incident) constitue souvent une menace suffisamment forte pour que les organisations prennent la conformité au sérieux. Le risque supplémentaire que d’autres banques, partenaires, et clients perdent confiance en une organisation fautive constitue souvent une incitation encore plus forte à rester en conformité.
Quelles sont les 12 exigences de la Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) et comment prouver que vous êtes conforme
1. Créer et maintenir un réseau sécurisé
Les normes PCI exigent que vous installiez et mainteniez une configuration de pare-feu pour protéger les données des titulaires de carte. Sans un pare-feu fonctionnant correctement et des routes correctement configurées, les premières couches critiques de la défense réseau d’une organisation peuvent être compromises.
Conformité : Pour se conformer à cette exigence, une organisation doit démontrer qu’elle a bien installé tous les éléments ci-dessus et qu’ils fonctionnent correctement. Elle doit également montrer qu’elle a mis en place les bonnes mesures de test et de validation, utilisées pour garantir que les mesures appropriées sont en place et fonctionnent comme elles le devraient.
2. Appliquez des configurations sécurisées
Une organisation doit s’assurer qu’elle applique une configuration sécurisée à tous les composants du système. Les organisations ne devraient jamais utiliser les valeurs par défaut fournies par le fournisseur pour les mots de passe système ou toute autre mesure de sécurité, mais plutôt mettre en œuvre leurs propres paramètres plus robustes.
Conformité : les organisations doivent démontrer qu’elles n’utilisent aucun mot de passe fourni par un fournisseur, ni aucune mesure de sécurité fournie par un fournisseur. Les outils d’analyse peuvent aider à identifier les mots de passe « d’usine » oubliés.
3. Protéger les données stockées
Les organisations qui collectent et stockent des données de titulaires de carte doivent s’assurer qu’elles sont correctement protégées. Cela signifie chiffrer toutes les données de titulaires de carte stockées dans les systèmes existants.
Conformité: de nombreuses organisations peuvent se conformer automatiquement à cette exigence en choisissant de NE PAS stocker du tout les données des titulaires de carte. Si une organisation choisit de les stocker, elle doit prouver qu’elle a mis en place des pratiques et des politiques de chiffrement des données.
4. Utilisez la cryptographie
Les entreprises doivent utiliser une cryptographie robuste lorsqu’elles transmettent les données des titulaires de cartes sur des réseaux ouverts ou publics. Toutes les coordonnées bancaires transmises sur un réseau public (par exemple, des paiements en ligne sur Internet) doivent être chiffrées. Les méthodes de chiffrement comme TLS sont souvent un premier choix.
Conformité : Les solutions de test axées sur les politiques peuvent aider à vérifier qu’une organisation 1) utilise des méthode de chiffrement et 2) qu’elles fonctionnent correctement.
5 Protégez les systèmes et le réseau contre les logiciels malveillants
Les organisations doivent utiliser des programmes antivirus sur tous les systèmes internes, afin de contribuer à bloquer les logiciels malveillants et les virus. Le logiciel antivirus doit être mis à jour et correspondre à la dernière version disponible, à tout moment.
Conformité : La preuve de l’utilisation d’un logiciel antivirus et une inspection visant à vérifier l’utilisation de la dernière version satisferont à cette exigence.
6. Développer et maintenir des systèmes et des logiciels sécurisés
La mise en œuvre d’un programme AppSec robuste, des outils aux procédures et aux ressources, peut être utile pour obtenir la vue la meilleure et la plus précise de la posture de sécurité d’une organisation. L’utilisation d’une suite complète d’outils AppSec (comme SAST, DAST, Pentesting) peut aider à identifier les faiblesses ou les vulnérabilités dans les logiciels, et à garantir des pratiques de codage sécurisées tout au long du cycle de vie de développement du logiciel.
Conformité : L’utilisation d’outils de composition logicielle (SCA) peut aider à produire une nomenclature logicielle (SBOM) qui fournit une liste complète des logiciels d’une organisation et des vulnérabilités connues. Une SBOM peut satisfaire à cette réglementation.
7. Restreindre l’accès aux composants du système et aux données des titulaires de carte
L’accès aux données sensibles des titulaires de carte doit être limité selon le principe du besoin d’en connaître. L’accès doit être très limité et consigné (c.-à-d. une organisation sait qui consulte ces données et quand). La documentation de cet accès doit être consignée et régulièrement examinée afin de garantir que les bonnes personnes ont accès aux données des titulaires de carte.
Conformité : les solutions peuvent suivre et surveiller l’accès aux applications et aux fichiers, identifier les accès inutiles ou suspects, tout en démontrant une restriction adéquate aux seules personnes ayant besoin d’accéder aux données.
8. Identification et authentification des utilisateur
Les organisations doivent identifier les utilisateurs et authentifier leur accès aux composants du système - les employés doivent se voir attribuer un identifiant unique afin de contribuer à surveiller et à suivre les accès et les activités.
Conformité : Génération de rapports ou solutions qui fournissent des enregistrements de l’accès des utilisateurs dans l’ensemble de l’écosystème de l’organisation. La capacité à répondre à la question « qui a accédé à cette ressource, et quand ? » satisfait à cette exigence.
9. Restreindre l’accès physique aux données
Les organisations doivent restreindre l’accès physique aux données des titulaires de carte. Cela signifie que les dispositifs, les bâtiments, ou tout autre emplacement tangible où les données sont stockées.
Conformité : La preuve de mesures de sécurité physique (caméras, salles sécurisées, caméras IP) satisfait à cette exigence.
10. Journalisation et surveillance des accès
Les organisations doivent Log et surveiller tous les accès aux composants du système et aux données des titulaires de carte. Cette journalisation doit fournir des informations claires sur les accès normaux (autorisés), et signaler tout accès anormal afin de permettre une enquête et une remédiation rapides, si nécessaire. Ces Log sont requis en cas de faille.
Conformité : Des preuves d’une journalisation et d’une surveillance adéquates sont requises. Cela peut être réalisé avec une solution de gestion des informations et des événements de sécurité en place.
11. Tests réguliers de sécurité des réseaux et des systèmes
Des analyses régulières des vulnérabilités visant à identifier toute faiblesse dans les environnements d’une organisation devraient constituer une bonne pratique. Les analyses devraient être effectuées régulièrement, mais elles sont particulièrement importantes en cas de changements organisationnels affectant le réseau, les systèmes ou les applications.
Conformité: Des preuves de surveillance continue, de tests d’intrusion, d’analyse des vulnérabilités, ou d’audits réguliers peuvent aider à satisfaire cette exigence.
12. Support organisationnel de l’IT
Les organisations doivent soutenir les efforts informatiques par des efforts procéduraux et fondés sur des politiques en matière de sécurité. Tous les employés devraient suivre une formation à la sécurité, et des référents sécurité ou des équipes de sécurité dédiées devraient contribuer à maintenir la sensibilisation à la sécurité. Des politiques claires en matière de sécurité, de risques, et de données de l’entreprise devraient être communiquées régulièrement.
Conformité : La preuve d’une politique de sécurité clairement définie, de procédures et d’équipes de sécurité dédiées peut aider à satisfaire cette exigence.
Qu’est-ce que la norme Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) v4.0.?
La dernière mise à jour des exigences existantes du Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) est la PCI DSS v4.0 (avec de très légères versions dans la v4.0.1), exigeant que les organisations soient conformes d’ici le 31 mars 2025.
L’objectif de cette mise à jour des éditions précédentes de la Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) est de :
Continuer à répondre aux besoins de sécurité du secteur des paiements (évoluer avec l’évolution des menaces de sécurité).
Promouvoir la sécurité comme un processus continu.
Accroître la flexibilité des organisations utilisant différentes méthodes pour atteindre leurs objectifs de sécurité.
Améliorez les méthodes et procédures de validation.
Pour en savoir plus sur ce que vous devez savoir concernant Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS) v4.0.
Comment Fastly peut vous aider à être conforme à la norme PCI
La solution Next-Gen WAF de Fastly peut aider les entreprises à se conformer aux dernières normes de sécurité des données PCI, simplifiant ainsi la conformité sans compromettre votre sécurité. Notre solution Next-Gen WAF peut vous aider à répondre à ces exigences et fournit une protection avancée des applications web et des API (WAAP) pour vos applications, API et microservices. Mais ce ne sont pas les seules raisons qui vous feront apprécier la solution signée Fastly.
SmartParse, notre technologie exclusive, remplace les réglages fastidieux basés sur les règles regex et permet une prise de décision extrêmement précise, conduisant à moins de faux positifs que les autres solutions WAF. C’est pourquoi plus de 90 % de nos clients exécutent le WAF en mode de blocage intégral, avec la certitude qu’ils seront protégés contre les acteurs malveillants sans risquer de perturber le trafic légitime.
Les développeurs l’adorent aussi. La solution Next-Gen WAF de Fastly se déploie avec flexibilité dans n’importe quel environnement et peut protéger les applications et les API où qu’elles se trouvent : dans des conteneurs, sur site, dans le cloud ou en périphérie. Alors que d’autres WAF peuvent empêcher l’innovation, la flexibilité et la précision de la solution Next-Gen WAF de Fastly permettent de l’intégrer parfaitement à n’importe quelle pile DevSecOps, simplifiant ainsi la sécurité pour tout le monde.
Mieux encore, elle se déploie en seulement 10 minutes et ne demande que 60 minutes en moyenne pour un blocage complet. Étant donné l’approche imminente de la date limite de mise en œuvre de la norme PCI DSS, chaque minute compte.
Mise en cache et distribution conformes à la norme PCI
Le Content Delivery Network de Fastly peut également vous aider à rester conforme. Nous avons conçu le service Content Delivery Network principal de Fastly en tenant compte de la conformité à la Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS). Avec l’autorisation appropriée sur votre compte, vous pouvez utiliser la variable Varnish Configuration Language (VCL) beresp.pci de Fastly pour mettre automatiquement du contenu en cache d’une manière conforme aux exigences de la Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS).
L’ajout de la variable beresp.pci à un objet empêche l’écriture de cet objet sur un stockage disque non volatil à la périphérie. Associée au front-end et à la sécurité de la couche de transport back-end, cette fonctionnalité vous permet de mettre en cache et de transmettre du contenu signalé via le réseau Fastly conformément à notre certification PCI.




