Les acteurs du retail et de l'e-commerce traitent simultanément des données de paiement, des données personnelles clients à grand volume, et exposent une surface d'attaque directement accessible depuis internet — la boutique en ligne elle-même. Cette exposition applicative continue, combinée aux exigences PCI DSS dès lors que des transactions par carte bancaire sont traitées, fait de ce secteur une cible privilégiée pour des attaques automatisées et opportunistes autant que pour des campagnes ciblées.
Dernière mise à jour — 22 août 2026
Verizon, Data Breach Investigations Report (DBIR)
Oui, un niveau d'exigence PCI DSS s'applique même en cas de délégation du paiement à un prestataire tiers (PSP), notamment sur la sécurisation du site et l'absence de stockage non autorisé de données de carte.
Le périmètre et la fenêtre d'intervention sont définis pour limiter le risque d'impact sur la disponibilité ; un environnement de préproduction représentatif est recommandé lorsqu'il existe.
Oui — même sur une plateforme e-commerce SaaS, la configuration (droits d'accès, intégrations tierces, API) reste sous la responsabilité du commerçant et constitue une source fréquente d'incidents.
PCI DSS encadre spécifiquement les données de carte bancaire ; le RGPD (clients européens) et la loi 09-08 (Maroc) encadrent plus largement l'ensemble des données personnelles collectées — les deux cadres sont généralement traités en parallèle.