Norme de sécurité des données de l'industrie des cartes de paiement (Payment Card Industry Data Security Standard), version 4.0 — exigence contractuelle imposée par les réseaux de cartes, applicable dans le monde entier.
Dernière mise à jour — 22 août 2026
Toute organisation qui stocke, traite ou transmet des données de porteurs de cartes de paiement — commerçants en ligne et physiques, prestataires de paiement, hébergeurs, et tout tiers ayant accès à ces données dans le cadre de la chaîne de traitement.
PCI DSS v4.0 structure ses exigences en 12 axes couvrant la sécurisation du réseau, la protection des données de porteurs de cartes (chiffrement, tokenisation), la gestion des vulnérabilités, le contrôle des accès, la supervision et les tests réguliers, ainsi qu'une politique de sécurité de l'information formalisée. Le niveau d'exigence (auto-évaluation via questionnaire SAQ ou audit par un QSA) dépend du volume de transactions traité par l'organisation, déterminé par les réseaux de cartes.
Échéances
Il n'existe pas d'échéance légale : PCI DSS est une exigence contractuelle des réseaux de cartes (Visa, Mastercard, etc.) et des acquéreurs, intégrée aux contrats commerciaux d'acceptation de paiement par carte, avec une obligation de conformité continue et une réévaluation périodique (généralement annuelle).
Sanctions
PCI DSS n'est pas une loi et ne prévoit pas de sanction publique de type amende réglementaire. Le non-respect expose à des conséquences contractuelles fixées par les acquéreurs et réseaux de cartes, pouvant aller jusqu'à la perte de la capacité d'accepter les paiements par carte ; les montants et modalités précis relèvent des contrats entre l'organisation et son acquéreur, non d'un barème public.
Détermination du périmètre de données de porteurs de cartes (scoping)
Diagnostic d'écart par rapport aux 12 exigences PCI DSS v4.0
Réduction du périmètre (segmentation réseau, tokenisation)
Mise en œuvre des contrôles techniques et organisationnels
Auto-évaluation (SAQ) ou audit par un Qualified Security Assessor (QSA) selon le niveau applicable
| Cadre | Couvert |
|---|---|
| iso-27001 | ✓ |
| soc-2 | ✓ |
Recevez la checklist par email.
Non, c'est une exigence contractuelle imposée par les réseaux de cartes de paiement et les acquéreurs, pas une loi étatique. Elle s'applique néanmoins de fait à toute organisation souhaitant accepter les paiements par carte.
Le SAQ (Self-Assessment Questionnaire) est une auto-évaluation réalisée en interne pour les volumes de transactions les plus faibles ; au-delà d'un certain seuil fixé par les réseaux de cartes, un audit formel par un Qualified Security Assessor (QSA) externe est requis.
Cela réduit le périmètre applicable mais ne dispense pas totalement l'organisation, qui reste responsable de la sécurité des points où elle interagit avec le flux de paiement (page de redirection, iframe, terminal).
PCI DSS v4.0 renforce notamment les exigences d'authentification multifacteur, de chiffrement des données en transit et introduit une approche par objectif personnalisé (customized approach) offrant plus de flexibilité dans la démonstration de conformité.