La conformité à la norme PCI DSS est le processus d'adhésion à un ensemble de contrôles et de normes visant à sécuriser les transactions financières physiques et en ligne. Le terme signifie "norme de sécurité des données de l'industrie des cartes de paiement". Il a été élaboré par le Payment Card Industry Security Standards Council (PCI SSC) afin de réduire les violations et le vol de données relatives aux cartes de paiement et aux titulaires de cartes.
Les types de violations régies par la norme PCI DSS comprennent l'exposition des numéros de compte primaire (PAN), de la valeur de vérification de la carte (CVV) et du numéro d'identification personnel (PIN). La norme PCI DSS exige des commerçants qu'ils utilisent des technologies de sécurité et des processus commerciaux qui protègent les informations personnelles identifiables (PII) et les données de paiement des titulaires de cartes, telles que les noms, les adresses et les numéros de cartes de crédit.
Le PCI SSC attribue la responsabilité aux commerçants qui acceptent les paiements par carte et impose des amendes réglementaires à ceux qui ne s'y conforment pas. Le Conseil supervise les mises à jour, les modifications et les ajouts à la norme PCI DSS afin de répondre à l'évolution des besoins du secteur des cartes de paiement. Il s'agit notamment de développer de nouvelles normes, technologies de sécurité et exigences pour protéger les consommateurs, les transactions, les fonds et les données.
Les entreprises sont conformes lorsqu'elles reçoivent une certification PCI DSS. Cela signifie qu'elles adhèrent à 12 normes de sécurité :
Les commerçants doivent également se conformer à 200 exigences supplémentaires qui sont subordonnées aux exigences principales.
La norme PCI DSS comporte quatre niveaux de conformité en fonction du nombre de transactions par carte de crédit traitées par les commerçants.
Il existe différents processus pour atteindre chaque niveau de certification. Pour les quatre niveaux, les entreprises doivent remplir un questionnaire d'auto-évaluation. Les commerçants des niveaux 1 et 2 doivent également remplir un rapport de conformité (RoC). En outre, les commerçants de niveau 1 doivent se soumettre à un audit de conformité annuel effectué par un évaluateur de sécurité qualifié (QSA) et scanner leurs réseaux tous les trimestres en faisant appel à un fournisseur de services de scan approuvé (ASV). Le PCI SSC tient à jour une liste des QSA et ASV agréés.
La conformité à la norme PCI DSS exige des commerçants qu'ils évaluent en permanence leur matériel, leurs logiciels et leurs technologies de sécurité, ainsi que les processus commerciaux qui gèrent les données et les transactions des cartes de paiement. Lorsque les commerçants découvrent des vulnérabilités dans leur système, ils doivent y remédier afin de maintenir la sécurité des données et des transactions par carte. Ils doivent conserver une trace de ces évaluations et de la manière dont ils ont corrigé les vulnérabilités, et communiquer régulièrement des rapports sur leur conformité à la norme PCI DSS aux banques et aux sociétés émettrices de cartes de paiement qu'ils utilisent.
Les commerçants doivent disposer d'une infrastructure de sécurité solide pour atteindre et maintenir la conformité à la norme PCI DSS. Cela signifie qu'ils doivent continuellement réduire leur surface d'attaque et remédier à toutes les vulnérabilités des systèmes de traitement des cartes. Voici quelques exemples :
La conformité à la norme PCI DSS n'est pas un événement ponctuel, mais un processus continu. Les organisations doivent continuellement évaluer et améliorer leurs mesures de sécurité pour suivre l'évolution du paysage des menaces et garantir que les données de leurs clients restent sûres et sécurisées. Cela signifie qu'elles doivent surveiller tous les systèmes et toutes les transactions pour détecter toute activité anormale en temps réel. Ce faisant, les entreprises peuvent instaurer un climat de confiance avec leurs clients et conserver une réputation positive sur le marché.
Une mise à jour de la norme, PCI DSS 4, a été publiée en novembre 2020 et doit être entièrement mise en œuvre d'ici mars 2025. Cette version comprend plusieurs mises à jour, dont une plus grande attention portée à la protection du navigateur du client.
L'un des changements les plus importants de la norme PCI DSS 4 est l'accent mis sur la sécurité de la navigation. Les organisations qui traitent des informations relatives aux cartes de crédit sont désormais tenues de s'assurer que les navigateurs de leurs clients sont sécurisés lorsqu'ils effectuent des transactions sur leurs sites web. Deux exigences en particulier régissent cette question :
Ces exigences sont essentielles car les vulnérabilités des navigateurs des clients peuvent conduire à des attaques de la chaîne d'approvisionnement côté client qui volent des informations personnelles, telles que Magecart, le détournement de formulaires et les redirections malveillantes.
Dans l'ensemble, l'accent mis sur la protection du navigateur du client dans la norme PCI DSS 4 constitue une étape importante dans l'amélioration de la sécurité des transactions de commerce électronique. En s'assurant que les navigateurs des clients sont sécurisés lorsqu'ils effectuent des transactions sur leurs sites web, les organisations peuvent prévenir la fraude et d'autres activités malveillantes et protéger les données de leurs clients.
Pour être conformes à la norme PCI DSS 4, les entreprises doivent respecter les exigences 6.4.3 et 11.6.1. Cela signifie qu'elles doivent répertorier tous les codes côté client exécutés sur les pages de paiement, expliquer pourquoi chaque script est nécessaire et s'assurer que le code n'a pas été modifié depuis le moment où il a été jugé sûr.
Bien que ces exigences puissent paraître simples, elles peuvent s'avérer très difficiles à respecter dans la pratique. Voici pourquoi :
Les cybercriminels ciblent les systèmes de point de vente (POS) ou de point d'achat (POP) pour voler les numéros de cartes de paiement, les codes PIN, les CVC et d'autres informations confidentielles des consommateurs. Leurs méthodes consistent notamment à:
Les applications web modernes sont particulièrement exposées au risque d'une attaque de la chaîne d'approvisionnement côté client, qui pourrait exposer les données des titulaires de cartes et entraîner une non-conformité. Les développeurs s'approvisionnent souvent en scripts pour les fonctionnalités courantes, telles que les chatbots, les boutons de partage social et les pixels de suivi, auprès de fournisseurs tiers et de bibliothèques open source. Ce code s'exécute côté client, c'est-à-dire sur le navigateur de l'utilisateur et non sur le serveur web central, ce qui laisse les propriétaires de sites web dans l'ignorance de son comportement. Les cybercriminels profitent de cet angle mort pour injecter un code malveillant qui capture les données des titulaires de cartes. Sans les outils de sécurité adéquats, un code malveillant côté client peut passer inaperçu pendant un certain temps.
Les données volées sur les titulaires de cartes peuvent être vendues sur le dark web et utilisées pour de futures attaques par carte et des fraudes aux transactions. Les fraudeurs peuvent utiliser des numéros de cartes de crédit, de débit et de cadeaux volés pour effectuer des achats frauduleux sur des sites de commerce électronique. Ils peuvent acheter des biens directement ou acheter des cartes-cadeaux qui peuvent être échangées contre des biens de grande valeur ou vendues en ligne.
Les attaques par carte ont augmenté de 134% en glissement annuel, et les études estiment que chaque dollar de fraude coûte aux commerçants jusqu'à $3,60 en raison des rétro facturations, des frais et du remplacement des marchandises perdues. On prévoit que la fraude numérique par carte non présente atteindra 130 milliards de dollars d'ici à 2023.
La conformité à la norme PCI DSS présente de nombreux avantages pour les entreprises.
HUMAN PCI DSS Compliance simplifie la conformité aux exigences PCI DSS 4 6.4.3 et 11.6.1. Avec une seule ligne JavaScript, la solution fournit automatiquement un inventaire complet de scripts à risque et une méthode simple pour autoriser, justifier et assurer l'intégrité des scripts. Elle alerte sur les modifications non autorisées apportées aux scripts et aux en-têtes HTTP, permet d'enquêter sur les comportements risqués des scripts et de les bloquer. Les clients peuvent générer des rapports d'audit à la demande pour démontrer leur conformité aux évaluateurs de sécurité. Parlez à un Humain pour en savoir plus.