TI gérées · 5 min de lecture
Réduire la portée PCI-DSS : le contrôle le plus rentable que vous n’utilisez pas
Comment limiter les endroits où circulent les données de titulaires de carte réduit vos obligations PCI-DSS, vos efforts d’audit et vos risques — souvent avant même d’ajouter de nouveaux outils de sécurité.
· Bhargava Group
Toute entreprise qui accepte les paiements par carte est assujettie à la norme de sécurité des données de l’industrie des cartes de paiement (PCI-DSS). Bon nombre la traitent comme une liste de vérification à franchir une fois par année. Les entreprises qui la jugent gérable ont généralement commencé par une chose : réduire la part de leur environnement à laquelle la norme s’applique.
Ce que signifie la « portée »
La norme PCI-DSS s’applique à l’environnement des données de titulaires de carte — tout système qui stocke, traite ou transmet des données de carte — ainsi qu’à tout système qui y est connecté. Si des numéros de carte transitent par votre serveur Web, celui-ci fait partie de la portée. Si ce serveur partage un réseau non segmenté avec les ordinateurs portables de vos bureaux, ces derniers peuvent aussi en faire partie.
La portée agit comme un multiplicateur sur chacune des exigences de la norme. Réduisez-la de moitié et vous réduirez le travail à peu près d’autant.
Trois façons de la réduire
1. Confier la carte au fournisseur de paiement
Grâce aux pages de paiement hébergées et aux champs de paiement intégrés hébergés par le fournisseur, les données de carte passent directement du navigateur du client à votre processeur de paiement. Vos systèmes reçoivent un jeton, et non un numéro de carte. Pour de nombreux marchands en ligne, il s’agit de la réduction la plus importante possible.
2. Segmenter le réseau
Lorsque des données de carte doivent être traitées dans vos locaux — aux terminaux de point de vente, par exemple — isolez ces systèmes dans leur propre segment réseau, avec un accès rigoureusement contrôlé. Pour être reconnue, la segmentation doit être testée.
3. Cesser de conserver ce dont vous n’avez pas besoin
Recherchez les numéros de carte là où ils ne devraient pas se trouver : feuilles de calcul, courriels, enregistrements d’appels, billets de soutien. Supprimez-les et corrigez le processus qui les y a placés.
Traitez ensuite les exigences restantes
Avec une portée réduite, les contrôles restants — contrôle d’accès, journalisation, gestion des vulnérabilités, sensibilisation à la sécurité — deviennent réalisables et abordables à maintenir. La version actuelle de la norme accorde aussi plus de poids aux pratiques continues, comme la surveillance permanente et l’analyse ciblée des risques, plutôt qu’à un seul effort annuel.
Les obligations de conformité varient selon le niveau du marchand et l’acquéreur; confirmez donc vos exigences précises auprès de votre banque acquéreuse.
Notre pratique TI gérées et cybersécurité mène des examens de portée PCI-DSS et des programmes de mise en conformité pour des marchands de toutes tailles.