Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Cybersécurité pour le retail & l'e-commerce

Les acteurs du retail et de l'e-commerce traitent simultanément des données de paiement, des données personnelles clients à grand volume, et exposent une surface d'attaque directement accessible depuis internet — la boutique en ligne elle-même. Cette exposition applicative continue, combinée aux exigences PCI DSS dès lors que des transactions par carte bancaire sont traitées, fait de ce secteur une cible privilégiée pour des attaques automatisées et opportunistes autant que pour des campagnes ciblées.

Dernière mise à jour22 août 2026

Points d'attention sectoriels

Le rapport Verizon Data Breach Investigations Report (DBIR) identifie de façon récurrente les attaques applicatives web et l'usage d'identifiants compromis parmi les vecteurs d'attaque dominants pour le secteur du commerce de détail.

Verizon, Data Breach Investigations Report (DBIR)

Toute organisation qui stocke, traite ou transmet des données de carte bancaire est soumise au standard PCI DSS, dont le niveau d'exigence (auto-évaluation ou audit par un QSA) dépend du volume de transactions traité.

La volumétrie de données personnelles clients (identité, historique d'achat, parfois données de paiement) accumulée par les plateformes e-commerce en fait une cible de choix pour l'exfiltration de données à des fins de revente ou d'extorsion.

Questions fréquentes

Le e-commerce est-il concerné par PCI DSS même en passant par un prestataire de paiement tiers ?

Oui, un niveau d'exigence PCI DSS s'applique même en cas de délégation du paiement à un prestataire tiers (PSP), notamment sur la sécurisation du site et l'absence de stockage non autorisé de données de carte.

Un test d'intrusion sur un site e-commerce en production est-il risqué ?

Le périmètre et la fenêtre d'intervention sont définis pour limiter le risque d'impact sur la disponibilité ; un environnement de préproduction représentatif est recommandé lorsqu'il existe.

La sécurité cloud est-elle prioritaire pour une boutique en ligne hébergée en SaaS ?

Oui — même sur une plateforme e-commerce SaaS, la configuration (droits d'accès, intégrations tierces, API) reste sous la responsabilité du commerçant et constitue une source fréquente d'incidents.

Quelle différence entre conformité PCI DSS et RGPD/loi 09-08 pour un e-commerçant ?

PCI DSS encadre spécifiquement les données de carte bancaire ; le RGPD (clients européens) et la loi 09-08 (Maroc) encadrent plus largement l'ensemble des données personnelles collectées — les deux cadres sont généralement traités en parallèle.