Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

PCI DSS v4.0

Norme de sécurité des données de l'industrie des cartes de paiement (Payment Card Industry Data Security Standard), version 4.0 — exigence contractuelle imposée par les réseaux de cartes, applicable dans le monde entier.

Dernière mise à jour22 août 2026

Qui est concerné

Toute organisation qui stocke, traite ou transmet des données de porteurs de cartes de paiement — commerçants en ligne et physiques, prestataires de paiement, hébergeurs, et tout tiers ayant accès à ces données dans le cadre de la chaîne de traitement.

Ce qu'exige le texte

PCI DSS v4.0 structure ses exigences en 12 axes couvrant la sécurisation du réseau, la protection des données de porteurs de cartes (chiffrement, tokenisation), la gestion des vulnérabilités, le contrôle des accès, la supervision et les tests réguliers, ainsi qu'une politique de sécurité de l'information formalisée. Le niveau d'exigence (auto-évaluation via questionnaire SAQ ou audit par un QSA) dépend du volume de transactions traité par l'organisation, déterminé par les réseaux de cartes.

Étapes de mise en conformité

01

Détermination du périmètre de données de porteurs de cartes (scoping)

02

Diagnostic d'écart par rapport aux 12 exigences PCI DSS v4.0

03

Réduction du périmètre (segmentation réseau, tokenisation)

04

Mise en œuvre des contrôles techniques et organisationnels

05

Auto-évaluation (SAQ) ou audit par un Qualified Security Assessor (QSA) selon le niveau applicable

Erreurs fréquentes

  • Sous-estimer le périmètre réel des systèmes en contact avec les données de cartes
  • Confondre conformité ponctuelle (au moment de l'audit) et conformité continue
  • Négliger la version 4.0 et ses nouvelles exigences (authentification renforcée, chiffrement en transit renforcé) en s'appuyant sur une évaluation v3.2.1 obsolète

Correspondance avec les autres cadres (UCM)

CadreCouvert
iso-27001
soc-2

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

PCI DSS est-il une obligation légale ?

Non, c'est une exigence contractuelle imposée par les réseaux de cartes de paiement et les acquéreurs, pas une loi étatique. Elle s'applique néanmoins de fait à toute organisation souhaitant accepter les paiements par carte.

Quelle est la différence entre un SAQ et un audit QSA ?

Le SAQ (Self-Assessment Questionnaire) est une auto-évaluation réalisée en interne pour les volumes de transactions les plus faibles ; au-delà d'un certain seuil fixé par les réseaux de cartes, un audit formel par un Qualified Security Assessor (QSA) externe est requis.

Externaliser le paiement à un prestataire tiers dispense-t-il de la conformité PCI DSS ?

Cela réduit le périmètre applicable mais ne dispense pas totalement l'organisation, qui reste responsable de la sécurité des points où elle interagit avec le flux de paiement (page de redirection, iframe, terminal).

Quelles sont les principales nouveautés de la version 4.0 par rapport à la 3.2.1 ?

PCI DSS v4.0 renforce notamment les exigences d'authentification multifacteur, de chiffrement des données en transit et introduit une approche par objectif personnalisé (customized approach) offrant plus de flexibilité dans la démonstration de conformité.