Cybersécurité

Mise à jour de la norme PCI DSS : à quoi s’attendre pour votre organisation.

Écrit par

La nouvelle version PCI DSS v4.0 a été publiée le 31 mars 2022 par le Payment Card Industry Data Security Standard (norme de sécurité des données de l’industrie des cartes de paiement).

Les organisations qui traitent et exploitent ces paiements par carte de crédit disposent jusqu’au premier trimestre 2025 pour se mettre en conformité et respecter pleinement les 12 objectifs de contrôle définis dans cette nouvelle version de la norme PCI DSS v4.0. La version actuelle restera active jusqu’en mars 2024, et les nouvelles exigences entreront initialement en vigueur à partir du 31 mars 2025.

timeline-pci-dss

Principaux objectifs de la nouvelle version :

  1. Optimiser les techniques de contrôle et de validation afin d’obtenir une plus grande clarté dans les informations de conformité.
  2. Promouvoir l’utilisation de la sécurité à toutes les phases des processus, en insistant sur l’importance de la sécurité. Cesser de la considérer comme un produit et la voir comme une nécessité.
  3. Améliorer les pratiques de sécurité dans l’industrie du paiement. Celles-ci doivent évoluer à mesure que les menaces changent.
  4. Apporter une plus grande flexibilité et une meilleure intégration avec d’autres méthodologies. Proposer des parcours ou des feuilles de route alternatifs pour atteindre la même norme.

Cette nouvelle version de PCI DSS v4.0, dont le respect est obligatoire, apporte une plus grande clarté au secteur et élimine les incertitudes qui existaient dans les versions précédentes.

Par ailleurs, elle restructure le format de rédaction de son contenu, avec une définition claire des termes, ce qui offre une meilleure orientation et une meilleure compréhension de ceux-ci.

En outre, elle garantit que la norme reste à jour face aux technologies émergentes grâce à ses contrôles, en protégeant contre les risques, les menaces, les vulnérabilités et les changements qui se produisent dans le secteur, renforçant ainsi la sécurité en tant que processus continu.

Nouveautés et considérations à prendre en compte dans la nouvelle version PCI DSS v4.0 :

  • Elle compte 64 nouvelles exigences, dont 11 s’appliquent aux prestataires de services, 53 à toutes les entités et 51 sont considérées comme de bonnes pratiques.
  • Rôles et responsabilités. Des fonctions clairement attribuées pour chaque exigence, en plus d’indiquer les responsabilités du client.
  • Une gestion de l’authentification plus stricte. La gestion des accès et des identités (IAM) joue un rôle fondamental dans la protection des données du titulaire de la carte, et la nouvelle version de la norme le reconnaît. L’utilisation de l’authentification multifacteur (MFA) est requise pour tous les comptes ayant accès aux données du titulaire de la carte, et pas seulement pour les administrateurs qui accèdent à l’environnement des données du titulaire de la carte. Le nombre minimal de caractères passera de 7 à 12, tandis que le nombre de tentatives avant blocage passera de 6 à 10. PCI DSS exige que les mots de passe potentiels soient comparés à la liste des mots de passe incorrects connus.
  • Identifier les flux de données par étapes de paiement. Maintenir les diagrammes à jour et identifier tous les emplacements où les données sont stockées, traitées et transmises. Identifier les connexions avec des entités tierces, etc.
  • Évaluation et surveillance des risques. Elle repose sur l’identification des actifs à protéger et le contrôle des menaces au moyen de processus automatisés de détection d’événements.
  • Tests, techniques et analyse des vulnérabilités. Peut-être le changement le plus significatif : toutes les analyses de vulnérabilité internes doivent être authentifiées, il faut réaliser des revues périodiques de la technologie utilisée et mettre en œuvre des solutions automatisées.

Quelles sont les 12 exigences fondamentales pour mettre en œuvre les contrôles de sécurité ?

Les 12 exigences de PCI DSS n’ont pas fondamentalement changé avec la nouvelle version : elles restent le pilier fondamental de la protection des données des cartes de paiement.

Néanmoins, les exigences ont été repensées pour se concentrer sur les objectifs de sécurité, afin de guider la manière dont les contrôles de sécurité doivent être mis en œuvre.

Principales exigences à respecter :

  1. Installer et maintenir des contrôles de sécurité du réseau.
  2. Appliquer des configurations sécurisées à tous les composants du système.
  3. Protéger les données de compte stockées.
  4. Protéger les données du titulaire de la carte au moyen d’une cryptographie forte lors de leur transmission sur des réseaux publics ouverts.
  5. Protéger tous les systèmes et réseaux contre les logiciels malveillants.
  6. Développer et maintenir des systèmes et des logiciels sécurisés.
  7. Restreindre l’accès aux composants du système et aux données du titulaire de la carte selon le principe du besoin d’en connaître.
  8. Identifier les utilisateurs et authentifier l’accès aux composants du système.
  9. Restreindre l’accès physique aux données du titulaire de la carte.
  10. Enregistrer et surveiller tous les accès aux composants du système et aux données du titulaire de la carte.
  11. Tester régulièrement la sécurité des systèmes et des réseaux.
  12. Soutenir la sécurité de l’information par des politiques et des programmes organisationnels.

En conclusion, il s’agit d’une norme entièrement fondée sur l’idée ou la mentalité du Zero Trust (confiance zéro). Elle reflète une évolution complète et aide les organisations du secteur du paiement à assurer la conformité réglementaire face aux nouveaux besoins émergents auxquels elles sont confrontées au quotidien.

L’objectif final de la conformité à PCI DSS v4.0 est de garantir que la norme continue de répondre aux besoins de sécurité en constante évolution du secteur des services financiers.

Comment pouvons-nous vous aider ?

Notre société vous accompagne dans la migration ou la mise en œuvre de la norme de sécurité PCI DSS v4.0 grâce à l’outil GlobalSuite qui vous permet, entre autres avantages :

  • De suivre le respect de chacune des exigences
  • De gérer les preuves correspondantes
  • Un gain de temps pouvant atteindre 40 % sur l’ensemble des processus
  • Des rapports intégrés pour la prise de décision.

Commencez dès maintenant le chemin vers la réussite. Demandez-nous plus d’informations ici

Table des matières