Conformité PCI
PCI DSS est la norme de sécurité de l’industrie des cartes de paiement, et elle vise toute entreprise qui stocke, traite ou transmet des données de titulaires de carte — la vôtre comprise. RapidCents est validée comme fournisseur de services PCI DSS de niveau 1, ce qui couvre l’environnement de RapidCents et rien au-delà. La présente page précise ce que cette validation couvre et ne couvre pas, quel questionnaire d’auto-évaluation découle de votre mode d’acceptation et ce qu’il vous revient de remplir chaque année.
PCI DSS est la norme de sécurité de l’industrie des cartes de paiement, et elle vise toute entreprise qui stocke, traite ou transmet des données de titulaires de carte — la vôtre comprise. RapidCents est validée comme fournisseur de services PCI DSS de niveau 1, ce qui couvre l’environnement de RapidCents et rien au-delà. La présente page précise ce que cette validation couvre et ne couvre pas, quel questionnaire d’auto-évaluation découle de votre mode d’acceptation et ce qu’il vous revient de remplir chaque année.
1. Ce qu’est la norme PCI DSS et à qui elle s’applique
La norme de sécurité des données de l’industrie des cartes de paiement (PCI DSS) est un ensemble d’exigences de sécurité publiées par le PCI Security Standards Council et appliquées par Visa, Mastercard, Amex, Discover et les autres réseaux de cartes au moyen de leurs règlements d’exploitation. Il s’agit d’une norme contractuelle et non d’une loi, et elle atteint votre entreprise par votre entente marchande et par les règles des réseaux dont vous acceptez les cartes.
Elle lie toute partie qui stocke, traite ou transmet des données de titulaires de carte, ainsi que toute partie dont les systèmes pourraient influer sur la sécurité de ces données. Cela comprend les commerçants de toute taille et de tout volume, les fournisseurs de services comme RapidCents et, dans les faits, les éditeurs de logiciels, les plateformes et les intégrateurs présents à un moment ou l’autre du parcours de paiement.
La part de la norme qui vous concerne dépend de la façon dont les données de carte circulent dans vos systèmes. C’est une question d’intégration et non de secteur d’activité, de chiffre d’affaires ou de nombre de transactions.
2. RapidCents comme fournisseur de services de niveau 1
RapidCents est un fournisseur de services PCI DSS de niveau 1, le niveau assorti des exigences de validation les plus rigoureuses. Son maintien suppose des audits sur place, des analyses de vulnérabilité internes et externes — les analyses externes étant réalisées par des fournisseurs d’analyse agréés (ASV) —, des tests d’intrusion et des inspections au regard de la norme.
Cette validation vise l’environnement de traitement de RapidCents : la passerelle de paiement, le checkout hébergé, les liens de paiement, Rapid.js, la tokenisation et le coffre de cartes sécurisé, le tableau de bord marchand et le terminal virtuel, ainsi que l’infrastructure sous-jacente. La déclaration de sécurité décrit les contrôles en place dans cet environnement.
L’effet concret pour vous est de nature architecturale. Comme les données de carte sont saisies sur une surface contrôlée par RapidCents et retournées à vos systèmes sous forme de jeton, la plupart des exigences techniques de la norme n’ont rien à quoi s’appliquer dans votre environnement. C’est ce qui permet à un commerçant RapidCents type de s’en tenir à un questionnaire court.
3. Responsabilité partagée : ce que notre validation ne couvre pas
Notre conformité est la nôtre; la vôtre est la vôtre. Utiliser RapidCents peut raccourcir considérablement votre validation. Cela ne l’élimine jamais.
Le statut de niveau 1 de RapidCents constitue une preuve à l’égard des systèmes de RapidCents. Il ne constitue pas — et ne peut pas constituer — une preuve à l’égard des vôtres. La conformité d’un fournisseur de services ne se transfère pas au commerçant : selon les règles des réseaux de cartes, chaque commerçant valide sa propre conformité, pour son propre environnement, chaque année. Un fournisseur qui vous dit que sa certification vous rend conforme décrit quelque chose que les règles ne permettent pas.
Ce que change l’utilisation de RapidCents, c’est l’ampleur du travail et non son existence. Garder les données de carte hors de vos systèmes réduit ce qui doit être évalué; cela ne supprime pas l’obligation d’évaluer et d’attester ce qui subsiste.
Dans toutes les configurations, les éléments suivants vous incombent :
La section D de l’Entente de services énonce le même partage sur le plan contractuel — l’article D.2 vous attribue la conformité PCI DSS de vos systèmes, de vos processus et de votre personnel — et la déclaration de sécurité décrit où s’arrêtent les contrôles de RapidCents.
- Qui a accès à votre tableau de bord marchand, à vos systèmes et à vos terminaux, et comment cet accès est accordé puis retiré.
- La façon dont votre personnel manipule les numéros de carte reçus par téléphone, par la poste ou au comptoir.
- La sécurité des réseaux, serveurs, postes, appareils de point de vente et terminaux que vous contrôlez.
- Les versions de votre intégration, de vos extensions et du logiciel de vos terminaux, et la rapidité de leur mise à jour.
- L’autorisation interne des remboursements et des prélèvements sur les moyens de paiement enregistrés.
- L’achèvement annuel de votre questionnaire d’auto-évaluation et de votre attestation, ainsi que les analyses qu’exige votre type de SAQ.
4. Votre mode d’acceptation détermine le SAQ à remplir
Le questionnaire découle de votre flux de données, pas de votre secteur. Des données de carte qui ne touchent jamais vos serveurs, voilà ce qui vous garde sur le court.
Le questionnaire d’auto-évaluation (SAQ) est l’instrument de validation des commerçants qui ne sont pas tenus de subir une évaluation complète sur place. Il en existe plusieurs, et celui qui s’applique dépend de votre mode d’acceptation réel. La correspondance ci-dessous couvre les configurations RapidCents courantes à titre indicatif; c’est votre propre flux de paiement qui détermine votre SAQ, et votre acquéreur — ou un évaluateur de sécurité qualifié, le cas échéant — le confirme.
L’écart entre le questionnaire le plus court et le plus long se compte en mois de travail : le flux de données mérite donc d’être conçu délibérément plutôt que découvert pendant une évaluation.
- SAQ A — manipulation des cartes entièrement déléguée. Checkout hébergé, liens de paiement ou champs intégrés Rapid.js, la carte étant transmise du navigateur du client directement à RapidCents sans jamais atteindre vos serveurs. Le questionnaire le plus court, centré sur les tiers auxquels vous vous fiez, les politiques qui les encadrent et la confirmation que la délégation est réelle.
- SAQ B ou B-IP — terminaux homologués autonomes. Acceptation avec carte présente sur des terminaux homologués autonomes, sans stockage électronique de données de titulaires dans vos systèmes : SAQ B pour les terminaux sur ligne commutée, SAQ B-IP pour les terminaux autonomes reliés par IP. Un questionnaire étroit, portant sur la manipulation des appareils, le contrôle physique et la connexion.
- SAQ D — vos systèmes stockent, traitent ou transmettent des données de carte. Un checkout sur mesure qui relaie la carte par votre propre serveur, des numéros saisis dans votre CRM ou votre système de commandes, ou tout stockage électronique de données de titulaires. L’ensemble des exigences s’applique, avec des analyses externes trimestrielles par un ASV; à ce stade, la conformité devient un programme et non un formulaire.
- D’autres questionnaires existent pour des configurations que cette liste ne décrit pas, notamment le SAQ C, le SAQ C-VT et le SAQ P2PE. Si aucun des cas ci-dessus ne correspond à votre installation, confirmez le bon questionnaire auprès de votre acquéreur plutôt que de le présumer.
5. Ce qui élargit votre portée sans qu’on le remarque
La portée s’élargit habituellement à la faveur de décisions opérationnelles ordinaires plutôt que d’une décision de commencer à manipuler des données de carte. Chacun des éléments suivants peut faire passer une entreprise d’un questionnaire court au long, souvent des mois avant que quiconque s’en aperçoive :
Si l’un de ces éléments décrit le fonctionnement actuel de votre entreprise, réévaluez immédiatement le SAQ applicable plutôt que d’attendre votre prochaine date de validation. Un commerçant validé au SAQ A alors qu’il fonctionne selon un flux SAQ D n’est pas validé du tout.
- Bâtir un checkout sur mesure qui transmet la carte à votre serveur avant qu’elle n’atteigne RapidCents.
- Prendre des numéros de carte au téléphone et les saisir dans un CRM, un bon de commande ou un billet à traiter plus tard.
- Conserver un numéro de carte dans un tableur, un lecteur partagé, un fil de courriels, une messagerie ou un enregistrement d’appel.
- Laisser une intégration, une extension, une application de point de vente ou un terminal glisser vers une version non prise en charge.
- Ajouter un canal — une nouvelle boutique, une application mobile, une place de marché, un point de vente franchisé — sans se demander où y circulent les données de carte.
6. Données que vous ne devez jamais conserver
Certaines données ne peuvent jamais être conservées après l’autorisation, par qui que ce soit, sous quelque forme que ce soit. Les chiffrer ne les rend pas permises.
La norme PCI DSS interdit la conservation des données d’authentification sensibles après l’autorisation. L’interdiction est absolue : le chiffrement ne la lève pas, et elle s’applique que les données se trouvent dans une base de données, un tableur, un formulaire numérisé, un enregistrement d’appel ou un carnet de papier.
Lorsque vous avez une raison réelle de garder un moyen de paiement en dossier, conservez un jeton RapidCents plutôt que le numéro de carte. Le jeton est une référence que seule RapidCents peut relier à la carte et qui, à elle seule, est inutilisable ailleurs. Conserver des jetons plutôt que des numéros de carte est précisément ce qui garde les moyens de paiement enregistrés hors de votre portée d’évaluation.
RapidCents s’applique la même interdiction : elle ne conserve ni CVV, ni PIN, ni données de puce EMV, ni données de piste magnétique. Les données de titulaires que RapidCents conserve sont chiffrées au moyen de l’AES avec des clés de 256 bits et gardées à l’écart des serveurs Web exposés au public.
- Les codes de vérification de carte — CVV, CVC ou CID — les chiffres imprimés sur la carte et utilisés pour vérifier les transactions sans carte présente.
- Les PIN et tout bloc de PIN, sous quelque forme que ce soit.
- Les données complètes de piste magnétique après l’autorisation.
- Les données complètes de puce EMV après l’autorisation.
7. Les frais de non-conformité PCI
C’est l’achèvement de votre validation qui fait disparaître les frais. Payer les frais ne vous rend pas conforme.
Il est courant dans l’industrie des paiements d’appliquer des frais mensuels de non-conformité PCI aux commerçants qui n’ont pas effectué et consigné leur validation annuelle. Lorsque de tels frais s’appliquent à votre compte RapidCents, ils sont indiqués dans votre grille tarifaire plutôt que d’apparaître sans préavis.
Ces frais ne constituent pas un paiement tenant lieu de conformité et ne satisfont pas à la norme. C’est l’achèvement de votre questionnaire et de votre attestation, puis leur inscription à votre compte, qui fait cesser les frais pour l’avenir — et surtout qui répond réellement à l’exigence. Le commerçant qui paie les frais chaque mois sans jamais valider assume, en cas de compromission, l’entière responsabilité d’un commerçant non conforme.
Si des frais de non-conformité vous ont été facturés alors que votre validation est à jour, transmettez votre attestation à RapidCents afin que le dossier de compte soit corrigé.
8. Demander l’attestation de conformité de RapidCents
L’attestation de conformité (AOC) est le document signé à l’issue d’une validation, qui en confirme le résultat et l’environnement visé. Lorsqu’un client, un partenaire, un assureur, une équipe d’approvisionnement ou vos propres réviseurs en sécurité demandent une preuve concernant l’environnement de paiement derrière vous, c’est l’AOC qu’il faut demander.
Adressez votre demande à votre personne-ressource RapidCents ou au soutien, en précisant qui la formule et à quelle fin. Un questionnaire de risque fournisseur, une revue d’approvisionnement et une réponse à un appel d’offres n’exigent généralement pas le même degré de détail.
Deux limites méritent d’être dites clairement. L’AOC de RapidCents ne fait preuve que de l’environnement de RapidCents : un réviseur qui évalue votre entreprise aura tout de même besoin de votre propre SAQ et de votre attestation — remettre la nôtre ne répond pas à une question portant sur la vôtre. De plus, une AOC est un document ponctuel rattaché à une période de validation; vérifiez donc que l’exemplaire transmis est le plus récent.
9. En cas de compromission soupçonnée
Si vous savez ou soupçonnez raisonnablement que des données de carte ou des identifiants liés à votre compte marchand ont été compromis, avisez RapidCents immédiatement, par courriel à la fois à [email protected] et à [email protected]. C’est ce qu’exige l’article D.2 de l’Entente de services, au point 2.3, pour tout incident de compromission de données soupçonné, allégué ou confirmé, quelle qu’en soit la source, y compris celui qui touche vos propres fournisseurs de services tiers; l’Entente ne vous accorde aucun délai de grâce et ne fixe aucun nombre d’heures. Signaler tôt préserve vos options; signaler tard les réduit.
Ce que vous faites dans les premières heures compte davantage que ce que vous ferez la première semaine :
Pour signaler une vulnérabilité dans un produit RapidCents — ce qui est distinct d’une compromission de votre propre environnement —, utilisez la voie décrite à /legal/vulnerability-disclosure.
- Préservez les preuves. Ne réinstallez pas, n’effacez pas et ne reconstruisez pas les systèmes touchés, et ne supprimez pas les journaux; l’enquêteur judiciaire a besoin précisément de ce qu’une reconstruction propre détruit.
- Confinez plutôt que d’effacer : retirez le système touché du réseau, changez les identifiants et les clés d’API, et révoquez les sessions actives.
- N’envoyez pas de numéros de carte, ni de fichiers qui en contiennent, par courriel ou par messagerie pendant l’enquête.
- Attendez-vous à ce que les réseaux de cartes puissent exiger une enquête par un enquêteur judiciaire agréé, et collaborez avec elle comme l’exige votre entente marchande.
- Tenez compte de vos obligations distinctes : la législation sur la protection des renseignements personnels peut vous obliger à déclarer une atteinte aux mesures de sécurité à un organisme de réglementation et aux personnes concernées, selon son propre échéancier.
10. Revalidation annuelle
La validation PCI DSS est annuelle. Remplir un questionnaire une fois ne vaut pas pour les années suivantes : vous attestez de nouveau chaque année, et au regard de la version de la norme alors en vigueur, laquelle est révisée périodiquement. Si votre mode d’acceptation vous place au SAQ D, vous maintenez en outre des analyses externes trimestrielles par un ASV tout au long de l’année, avec des résultats conformes.
Validez de nouveau en fonction de votre mode d’acceptation actuel plutôt que de celui en vigueur lors de votre dernière attestation, et revalidez hors cycle dès que ce mode change — un nouveau checkout, un nouveau canal de vente, un nouveau processus de commande téléphonique ou une nouvelle intégration peuvent modifier le questionnaire applicable bien avant votre date anniversaire.
RapidCents ne peut ni remplir votre questionnaire ni attester en votre nom, et rien dans la présente page ne constitue une détermination selon laquelle votre entreprise est conforme. C’est votre acquéreur, et un évaluateur de sécurité qualifié lorsqu’il en intervient un, qui confirme la validation qui s’applique à vous et qui l’accepte.





