0% ont trouvé ce document utile (0 vote)
6 vues6 pages

PCIDSS

pci dss

Transféré par

MAN
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
6 vues6 pages

PCIDSS

pci dss

Transféré par

MAN
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

PCI DSS et SSC, cest quoi ?

Que veut dire PCI DSS ?


PCI DSS est lacronyme anglais de Payment Card Industry Data Security Standard. Une traduction franaise serait standard de
scurit des donnes pour lindustrie des cartes de paiement .

Quest ce que le programme PCI DSS ?


Les donnes de la carte bancaire que sont le numro de carte, la date de fin de validit et les trois chiffres au dos de la carte
sont devenues sensibles car elle permettent de faire un paiement sur internet sans prsence physique de la carte. Les
fraudeurs cherchent capturer ces numros en attaquant les systmes dinformation des acteurs qui stockent ces donnes. Le
programme PCI DSS vise amliorer la scurit physique et logique des systmes dinformation en demandant aux acteurs de
respecter des bonnes pratiques de scurit.

Quest ce que le standard PCI DSS ?


Le standard PCI DSS liste un ensemble de points de contrles relatifs aux systmes dinformations qui capturent, transportent,
stockent et traitent des donnes de cartes bancaires. Les points de contrles sont relatifs des techniques informatiques mais
galement des procdures et des contrles organisationnels sur ces systmes.
Le standard PCI DSS et les autres standards associs sont disponibles sur le site de PCI Security Standards Council (PCI SSC, voir
ci-dessous) ladresse [Link]

Quest ce que la conformit PCI DSS ?


La conformit PCI DSS permet de vrifier que les points de contrles sont bien mis en uvre et quils sont efficaces pour la
protection des donnes de cartes bancaires. Cette conformit passe selon la taille du commerant (voir niveau de
commerant) par un audit effectu par un auditeur agr ou par un questionnaire dauto-valuation remplir par lacteur
concern et le transmettre sa banque. Cette conformit doit tre vrifie annuellement ainsi que par des tests techniques
validant la bonne protection du site de lacteur.

A qui sadresse PCI DSS ?


PCI DSS sadresse tous les acteurs qui capturent, transportent, stockent et/ou traitent des donnes de cartes bancaires. Les
commerants de proximit, les marchands sur internet, les rseaux de transport, les centres dappels, les banques, les
metteurs de cartes font partie des acteurs concerns par PCI DSS.

Est-ce que PCI DSS sapplique moi ?


Le programme PCI DSS sapplique tout acteur qui stocke, traite ou transmet des donnes de cartes bancaires. Le nombre de
donnes cartes manipules importe peu mme si le risque est proportionnel au volume de transactions de paiement traites.
Les acteurs qui traitent manuellement et stockent des supports papier contenant des donnes de cartes bancaires sont
galement concerns (reus papier, talon de commande, donnes reues par fax ou mail.

A - Les rles des rseaux et de PCI SSC


Quest-ce que le PCI Security Standards Council (PCI SSC) ?
Le PCI SSC est une organisation amricaine dont le rle est de dfinir les standards PCI et de grer leur cycle de vie pour le
compte de la communaut des acteurs concerns, rseaux, tablissements bancaires et marchands. Le PCI SSC maintient
galement une liste de socits agres pour effectuer les contrles de conformit et les analyses de vulnrabilit des
systmes dinformation. Enfin le PCI SSC dispense des formations (ISA, Internal Security Assessor), qualifie les auditeurs de
scurit (QSA, Qualified Security Assessor)) habilits raliser des audits sur site et approuve les fournisseurs de solutions de
scurit pour effectuer des scans de vulnrabilit (ASV, Approved Scanning Vendor).
La prsentation du PCI SSC et les standards associs sont disponibles sur le site de PCI SSC ladresse
[Link]

Quel est le lien entre PCI DSS et les programmes SDP de MasterCard et AIS de Visa ?
Les programmes Security Data Protection de MasterCard et Account information Security de Visa sont des rgles
contractuelles tablies entre ces rseaux et leurs affilis (Etablissements de crdit et de paiement) qui dfinissent le niveau de
mise en conformit au regard des normes dfinies par le PCI SSC. Par exemple ce nest pas le PCI SSC qui applique les
ventuelles pnalits mais chaque rseau en fonction de ses rgles.

B Valider sa conformit PCI DSS ?


Est-ce que tous les commerants doivent tre conformes PCI DSS ?
Oui, tous les commerants devront terme tre conformes PCI DSS.

Que signifie le classement par niveau de 1 4 ?


Quun marchand accepte quelques paiements par carte par an ou plusieurs millions, il peut tre class dans lun des quatre
niveaux suivants dfinis par les rseaux internationaux :

Niveau

Type dactivit

Actions requises pour la conformit

Tout commerant traitant plus de 6 millions de


transactions Visa ou MasterCard par an,

Audit de scurit sur site (ou SAQ pour Visa Europe)

Tout commerant ayant subit une compromission


2

Scan de vulnrabilit trimestriel (si commerce en ligne)

Tout commerant traitant de 1 6 millions de


transactions Visa ou MasterCard par an

Questionnaire dauto-valuation annuel

Tout commerant traitant de 20.000 1 million de


transactions Visa ou MasterCard par an

Questionnaire dauto-valuation annuel

Tout commerant traitant moins de 20.000


transaction de commerce en ligne Visa ou MasterCard
par an.

Questionnaire dauto-valuation annuel

Tous les autres commerants traitant jusqu 1 million


de transactions Visa ou MasterCard par an

Scan de vulnrabilit trimestriel (si commerce en ligne)

Scan de vulnrabilit trimestriel (si commerce en ligne)

Scan de vulnrabilit trimestriel recommand (si


commerce en ligne) (cela dpend si les donnes sont
captures, stockes ou transmises par linfrastructure du
commerant ou par un fournisseur de services)

Si une compromission intervient chez un commerant ou lun de ses prestataires, le commerant est automatiquement
reclassifi en niveau 1 pour 12 mois aprs avoir valid sa conformit.
Des tableaux similaires prcisant les spcificits de chaque rseau peuvent tre consults sur les sites de Visa et MasterCard.

Que sont les questionnaires dauto-valuation ?


Un commerant qui est de niveau 2 4 doit remplir un questionnaire dauto-valuation adapt son activit. Les
questionnaires dauto-valuation (SAQ, Self-Assessment Questionnaire) sont des documents contenant une srie de questions
auxquelles le commerant doit rpondre. Les formats types de ces questionnaires sont maintenus par le PCI SSC et sont
disponibles sur son site.
Le commerant doit remplir deux documents, le questionnaire dauto-valuation et lattestation de conformit par laquelle il
certifie que les rponses au questionnaire sont vraies et quil a mis en place toutes les mesures de PCI DSS pour protger les
donnes cartes de paiement, quil traite.

Quel processus doit suivre le questionnaire dauto-valuation ?


Une fois que le questionnaire et lattestation de conformit ont t remplis et signs par lacteur concern, celui-ci doit le
remettre ltablissement de paiement ou de crdit avec lequel il a un contrat dacceptation de cartes de paiement.

Comment choisir le questionnaire dauto-valuation pour mon domaine dactivit ?


Il y a cinq types de questionnaires diffrents selon lactivit du commerant :
Questionnaire A : sapplique une activit o la carte est non-prsente (commerce lectronique ou commande par
tlphone ou mail) ou lorsque toutes les fonctions lies aux donnes cartes bancaires sont externalises.
Questionnaire B : sapplique une activit o seule une empreinte de carte est prise sans stockage lectronique des
donnes ou pour un terminal autonome qui ne stocke pas les donnes.
Questionnaire C-VT : sapplique une activit qui utilise des terminaux virtuels bass sur un site web sans stockage
lectronique des donnes.
Questionnaire C : sapplique une activit qui utilise une application de paiement connecte Internet sans stockage
lectronique des donnes.
Questionnaire D : sapplique toutes les autres activits non dcrites dans les types A C ci-dessus et tous les fournisseurs
de service dfinis par un rseau international ligibles remplir un questionnaire dauto-valuation.

Est-ce que toutes les exigences du standard PCI DSS sont obligatoires ?
Toutes les exigences des 12 rubriques de scurit doivent tre remplies. En revanche certaines exigences peuvent ne pas tre
applicables par la nature mme de lactivit du commerant (vente distance, proximit, commerce lectronique, etc.). Par
exemple, si un commerant nutilise pas de solutions Wifi, les exigences correspondantes ne sappliquent pas.

Quest-ce quune mesure compensatoire ?


Une mesure compensatoire est une solution visant atteindre lobjectif de scurit dune exigence qui peut tre diffrente de
celle propose par le standard. Dans certains cas dus des contraintes issues de lactivit mtier ou des implmentations
techniques particulires, lexigence ne peut pas tre remplie selon les dispositions explicitement proposes par la norme.
La mesure compensatoire doit prsenter la mme couverture de risque que la mesure initialement prvue et doit satisfaire
des critres prcis :

Elle doit respecter lintention et la rigueur de la mesure initiale ;


Elle doit fournir une protection similaire celle de la mesure initiale, de sorte que la mesure compensatoire
couvre autant le risque que la mesure initiale devait le faire ;
Elle ne doit pas se rduire reprendre dautres mesures dj en place afin couvrir lobjectif de scurit concern,
mais aller au-del des autres mesures de PCI DSS ;
Elle doit prendre en compte le risque additionnel quimplique le non respect strict de la mesure initiale.

Comment faire si je confie mes flux CB plusieurs banques ?


A ce jour, chaque banque est dans lobligation de communiquer aux rseaux internationaux son propre dclaratif de
conformit PCI DSS, pour les commerces et prestataires de services quelle gre.
CB travaille avec ses membres et les rseaux internationaux sur une possibilit de dclaratif unique quil pourrait mettre pour
le compte de ses membres

Y-a-t-il une date limite pour tre conforme ?


OUI, elle dpend de la rglementation des rseaux en la matire :

Pour VISA :
Implmentation au travers des programmes AIS (Account Information Security) et DCRS (Data Compromise Recovery Solution
de Juil. 2007).
Implmentation obligatoire de ce programme depuis le 27 Fev. 2009 (Cf. ML VE 28/06)
cf. ML VE 27/09 :
Pour le 01 Oct. 2009 : Tous les commerants Internet doivent soit tre conformes PCI DSS, soit utiliser un prestataire de
service conforme PCI DSS.
A compter du 1 octobre 2010 : les acqureurs doivent sassurer que tous leurs sous traitants de services relatifs au paiement,
sont certifis PCI DSS.
Pour le 31 dcembre 2012 : les acqureurs doivent sassurer que tous leurs commerants sont totalement conformes PCI
DSS ou bien utilisent une application conforme PA DSS.

Pour MCW :
Implmentation au travers des programmes SDP (Site Data Protection) et ADC (Account Data Compromise de Avr. 2010).
Cf. Global Security Bulletin N12 (dc. 2009) , modifi par Q2 2010 newsletter:
Immdiatement :
Pour les commerces de niveau 1: ils doivent tre conformes PCI DSS. Laudit par un QSA est non formellement obligatoire
(peut tre ralis en interne).
A partir du 1 juillet 2011 : Si self audit ,lauditeur interne doit avoir suivi la formation PCISSC (ISA training) et subi les examens
avec succs.
Immdiatement :
Pour les commerces de niveau 2: ils doivent tre conformes PCI DSS, via la ralisation dun SAQ.
A partir du 1 juillet 2011 : les personnels daudit interne doivent avoir suivi la formation PCISSC (ISA training) et subi les
examens avec succs.

Pour CB :
CODIR de Juin 2007 : le GIE CB demande aux industriels de dvelopper immdiatement le masquage de la zone discrtionnaire
de la piste magntique (Bulletin N10 CB).
CODIR de Nov. 2007 : Lensemble des contrats acceptation VAD scurise doit tre modifi avec une clause dinterdiction de
stockage des donnes sensibles, dite comme suit : lAccepteur sengage ne pas stocker, sous quelque forme que ce soit,
aucune des donnes cartes suivantes : cryptogramme visuel, piste magntique dans son intgralit, code confidentiel.
Aspects obligatoirement inclus dans les contrats Acceptation CB VADS partir de Juillet 2008.
CODIR de Juin. 2010 : Une clause mentionnant clairement lobligation de conformit PCI DSS sera intgre lensemble des
nd
contrats acceptation CB compter du 2 semestre 2010.
er

Le bulletin N13 CB (obligatoire compter du 1 janvier 2011) permet une mise en conformit PCI DSS de la troncature du
PAN prsent sur le ticket commerant.

C - Les scans externes trimestriels


A qui sadresser pour raliser des scans externes ?
Pour tre conforme PCI DSS tout acteur doit raliser des tests de vulnrabilit trimestriels de ses points daccs sur Internet.
Pour cela lacteur peut choisir parmi les fournisseurs de solutions de scurit approuvs pour effectuer des scans de
vulnrabilit (ASV, Approved Scanning Vendors) disponible sur le site de PCI SSC.

Quest-ce quune adresse IP


Une adresse IP (Internet Protocol) est un numro d'identification qui est attribu chaque branchement d'appareil un
rseau informatique utilisant l'Internet Protocol. En particulier les points daccs rseau sur Internet sont rfrencs par une
adresse IP.
Lors dun scan de vulnrabilit le dispositif analyse chaque adresse IP de lacteur afin de contrler la vulnrabilit des services
disponibles sur cette adresse.

Pourquoi raliser des scans ?


Les services disponibles derrire une adresse IP peuvent dans certains cas prsenter des vulnrabilits connues utilisables par
des personnes mal intentionnes (hackers) pour pntrer le systme dinformation linsu de son propritaire. Si le hacker
arrive prendre la main sur le systme dinformation il peut retrouver des fichiers ou bases de donnes contenant des
numros de cartes bancaires. Il est alors en mesure de les voler.
Les scans de vulnrabilit analysent les failles connues et tablissent un rapport qui permettra le cas chant lacteur
concern de corriger ces failles.

Pourquoi renouveler les scans tous les trimestres ?


Un systme dinformation volue en permanence avec lajout ou la suppression de matriels, avec la mise jour de logiciels
de systmes dexploitation ou dapplication informatiques, avec la modification du paramtrage des quipements de scurit
et de rseaux.
Mme si un moment donn le rapport de scan ne prsente aucune vulnrabilit, les modifications apportes sur le systme
ou des erreurs de programmation qui ont pu tre faites postrieurement ce scan ont pu ouvrir de nouvelles failles. Par
ailleurs, la veille sur les vulnrabilits fait rgulirement apparatre de nouvelles failles qui sont rapidement prises en compte
par les outils danalyse.
Il est donc important de raliser les scans priodiquement. Il est mme conseill de raliser des scans immdiatement aprs
une modification majeure du systme dinformation et ne pas attendre le prochain scan trimestriel.

Les scans ne sappliquent-ils quaux sites internet ?


Les scans sappliquent tout systme dinformation visible depuis Internet (adresse IP accessible depuis Internet). Il peut sagir
dun site web commerant mais galement de tout autre point dentre sur un systme dinformation de lacteur concern
(ex : tlphonie IP).

La ralisation des scans peut-elle avoir des consquences sur mon systme ?
Oui, les scans doivent etre ralises par des professionnels habilits (ASVs)
Un exemple, les logiciels de scans utilisent couramment des attaques de type PortScan, qui correspondent un balayage de
ports. Cette activit est considre comme suspecte par un systme de dtection d'intrusion (IDS). Un systme de dtection
d'intrusion peut tre rgl diffrents niveaux de sensibilit. Un niveau de sensibilit lev gnrera plus de fausses alertes,
un niveau de sensibilit bas risque de laisser passer les balayages effectus par des systmes sophistiqus comme Nmap qui
disposent de diverses options pour camoufler leurs balayages.
Pour tromper la vigilance des systmes de dtection et des pare-feu, les balayages peuvent se faire dans un ordre alatoire,
avec une vitesse excessivement lente (par exemple sur plusieurs jours), ou partir de plusieurs adresses IP.
Les balayages de ports se font habituellement sur le protocole TCP ; nanmoins, certains logiciels permettent aussi d'effectuer
des balayages UDP. Cette dernire fonctionnalit est beaucoup moins fiable, UDP tant orient sans connexion, le service ne
rpondra que si la requte correspond un modle prcis variant selon le logiciel serveur utilis.

Que trouve-t-on dans le rapport de scan ?


Un rapport de scan liste, pour chaque adresse IP dclare dans la porte de lanalyse, la liste des constats effectu par loutil
sur les services visibles derrire cette adresse IP. Loutil se base sur les failles connues en ltat de lart de la veille scuritaire.
Le rapport prsente gnralement un classement par importance des failles de scurit constates sur le systme analys. Le
rapport doit tre analys par un spcialiste informatique afin de prendre les mesures appropries pour corriger les failles
constates.

D -Les prestataires
Comment savoir si mon prestataire de service de paiement est conforme PCI DSS ?
Il suffit de consulter les listes rgulirement mises jour sur les sites :
MasterCard : [Link]
Cliquer sur Service Providers puis Compliant Service Providers puis Compliant Service Provider List
Visa : [Link]
Cliquer sur List of Service Providers dans la rubtique Procedures and guidelines
Vous pouvez galement demander au prestataire son Attestation de Conformit.

De quels autres prestataires parle-t-on ?


Il sagit de tout prestataire qui, pour une raison ou une autre, stocke, traite ou transmet des donnes cartes. De tels
prestataires peuvent tre : des revendeurs, des prestataires de traitements de paiement (PSP), des hbergeurs de sites web,
des centres dappel, etc.

Vous aimerez peut-être aussi