PCI DSS :
Cryptographie et gestion des clés pour les données des titulaires de carte
| Région | International |
| Champ d'application | Commerçants : toute entité qui stocke, traite ou transmet des données de titulaires de carte, classée selon le niveau du commerçant et le type de questionnaire d’auto-évaluation (SAQ). Prestataires de services : prestataires de services de paiement , passerelles de paiement et hébergeurs traitant des données de titulaires de carte pour le compte d’un commerçant. QSA et ASV : évaluateurs de sécurité qualifiés et prestataires de services d’analyse agréés chargés d’établir des rapports de conformité et de réaliser des analyses de vulnérabilité. |
| Sections concernées | Exigence n° 3 : Protéger les données de compte stockées Exigence n° 4 : Protéger les données des titulaires de carte à l'aide d'un système de cryptographie robuste lors de leur transmission Exigence n° 8 : Identifier les utilisateurs et authentifier l'accès aux composants du système Exigence n° 12.3.3 : Inventaire des suites de chiffrement et des protocoles cryptographiques |
Vue d'ensemble
La norme PCI DSS v4.0.1, publiée en juin 2024 en tant que mise à jour de maintenance de la version 4.0 (mars 2022), est la norme de sécurité obligatoire du secteur des cartes de paiement. Elle a introduit 64 exigences nouvelles ou mises à jour par rapport à la version précédente, dont 51 étaient « à date future » : elles étaient considérées comme des bonnes pratiques jusqu’à ce qu’elles deviennent pleinement obligatoires le 31 mars 2025.
Cette période de transition est désormais terminée. Chaque évaluation PCI DSS réalisée depuis le 31 mars 2025 est notée au regard de l’ensemble des exigences, notamment l’authentification multifactorielle (MFA) obligatoire pour tout accès à l’environnement des données des titulaires de carte (CDE), des analyses trimestrielles de vulnérabilité menées par un tiers, même pour les commerçants relevant de la catégorie SAQ A ayant entièrement externalisé leurs services, ainsi qu’un inventaire documenté des suites de chiffrement et des protocoles cryptographiques utilisés.
Pourquoi c'est important
La norme PCI DSS relève d’un cadre contractuel plutôt que légal, mais son non-respect entraîne des conséquences commerciales directes : amendes infligées par les banques acquéreuses, augmentation des frais par transaction et, dans les cas les plus graves, perte du droit d’accepter les paiements par carte. Étant donné que la norme s’applique dès lors que les données des titulaires de carte entrent en contact avec un environnement, la détermination du périmètre d’application est souvent le premier échec en matière de conformité, et non le dernier. Les organisations qui ont validé leur conformité selon la version 3.2.1, ou qui ont considéré les exigences à date future comme facultatives en 2024, sont désormais évaluées au regard d’un ensemble de contrôles nettement plus vaste. L’obligation élargie d’authentification multifactorielle (MFA) prévue par l’exigence 8 et l’inventaire cryptographique de l’exigence 12.3.3 figurent parmi les domaines les plus fréquemment cités comme des lacunes lors des évaluations de 2026.
En quoi cela s'applique-t-il à la cryptographie ?
La norme PCI DSS aborde la cryptographie à travers plusieurs domaines de contrôle étroitement liés. Les principaux domaines ayant des implications cryptographiques directes sont les suivants :
| Section | Fonction | Ce qu'il dit | Produits complémentaires |
| Exigences 3.5–3.6 | Protection des données de compte stockées | Cryptographie robuste, tokenisation ou tronquage des données des titulaires de carte stockées, en combinant un chiffrement au niveau des fichiers, des colonnes ou des champs avec une gestion indépendante des clés, en complément d'un chiffrement complet du disque. | EJBCA |
| Exigences 3.6–3.7 | Gestion des clés cryptographiques | Procédures documentées de gestion des clés couvrant la génération, la distribution, le stockage, la rotation et la mise hors service, avec un double contrôle et une répartition des connaissances pour les opérations manuelles de gestion des clés. | Keyfactor Command |
| Exigences 4.1–4.2 | Chiffrement de la transmission | Cryptographie robuste (TLS , version 1.2 ou supérieure) pour les données des titulaires de carte transmises sur des réseaux publics ouverts, le numéro d'identification de la carte (PAN) ne devant jamais être envoyé sans protection via les technologies de messagerie des utilisateurs finaux. | EJBCA |
| Exigences 8.4–8.5 | Authentification multifactorielle et par certificat | Authentification multifactorielle basée sur des certificats et résistante au phishing pour tous les accès au CDE, y compris les accès à distance et ceux des fournisseurs tiers. | EJBCA |
| Exigence 12.3.3 | Inventaire des suites cryptographiques et des algorithmes | Un inventaire des suites de chiffrement et des protocoles cryptographiques utilisés, réexaminé à une fréquence définie afin d'identifier les algorithmes obsolètes ou présentant des failles de sécurité. | AgileSec |
| Exigences 6.4.3, 11.6.1 | Intégrité de la page de paiement et du script | Scripts signés et autorisés sur les pages de paiement, dotés d'un système de détection des altérations, étendant ainsi les contrôles de signature de code aux flux liés aux données des titulaires de carte. | SignServer |
Questions sur l'état de préparation
Les évaluations et les contrôles, qu'ils soient menés en interne, réalisés par une autorité de régulation ou examinés par un évaluateur indépendant, se concentrent sur les preuves concrètes plutôt que sur les simples déclarations de principe. Voici les principaux domaines sur lesquels les contrôleurs et les évaluateurs s'attardent généralement :
- Clôture des exigences dont la date d’application était reportée : L’organisme est-il en mesure de démontrer que les 51 exigences dont la date d’application était reportée ont toutes été mises en œuvre et justifiées depuis le 31 mars 2025 ?
- Documentation relative à la gestion des clés : Les procédures de gestion des clés sont-elles documentées, notamment en ce qui concerne le double contrôle et la répartition des informations pour toute opération manuelle liée aux clés ?
- Preuve de mise en œuvre de l'authentification multifactorielle (MFA) : une authentification multifactorielle, qu'elle repose sur des certificats ou sur un autre mécanisme sécurisé, est-elle appliquée pour tous les accès au CDE, y compris ceux des prestataires et des sessions à distance ?
- Inventaire des moyens cryptographiques : L'organisation tient-elle à jour et examine-t-elle périodiquement un inventaire des suites de chiffrement et des protocoles cryptographiques, conformément à l'exigence 12.3.3 ?
- Chaîne d'attestation des prestataires de services : les attestations de conformité actuelles de chaque prestataire de services ayant accès aux données des titulaires de carte sont-elles bien enregistrées et mises en correspondance avec les exigences spécifiques qu'elles couvrent ?
- Segmentation et validation du périmètre : la segmentation du réseau a-t-elle été testée afin de confirmer les limites de l'environnement des données des titulaires de carte ?
TRANSMETTEZ CELA À LA DIRECTION
La période de transition pour la norme PCI DSS v4.0 s'est achevée le 31 mars 2025. Chaque évaluation à laquelle nous nous soumettons désormais est notée au regard de l'ensemble des exigences, y compris l'authentification multifactorielle (MFA) basée sur un certificat dans l'ensemble de l'environnement des données des titulaires de carte et un inventaire documenté des suites de chiffrement. Tout manquement à ces exigences ne constitue pas un risque futur : c’est précisément ce que vérifiera notre prochain rapport de conformité.
La perte des droits d’acceptation des cartes, et non pas seulement une amende, représente le véritable risque. Si nous ne sommes pas en mesure de fournir la preuve de l’existence de contrôles de gestion des clés, d’un double contrôle pour les opérations manuelles sur les clés et d’un inventaire cryptographique à jour, nous ne serons pas en mesure de passer cette prochaine évaluation sans encombre, et chaque prestataire de services de notre chaîne de paiement constitue une dépendance que nous devons vérifier, et non pas supposer.


