Aller au contenu principal
NewChargeback Protection + Fee Intelligence for high-volume merchants. Get a savings analysis and a review of your dispute handling.See how it works
Détails

Chargeback Protection + Fee Optimization

See how it works: high-volume merchants get automated dispute evidence, interchange optimization, and real-time savings visibility.

See how it works

Ce que les commerçants doivent savoir sur la conformité PCI

La norme PCI DSS s’applique à tout accepteur de cartes. La tokenisation réduit la portée; le commerçant conserve ses obligations de personnel et de processus.

11 min · RapidCents Trust Team · Révisé par Information Security

Publié 2026-03-10 · Dernière révision 2026-07-20

Paiements sécurisés protégés par la tokenisation et le chiffrement

Portée : Orientation générale; une grande entreprise peut exiger un QSA.

Ce qu’est la norme PCI DSS et qui l’applique réellement

La norme PCI DSS est un ensemble d’exigences de sécurité visant le traitement des données de carte. Elle est publiée par le PCI Security Standards Council et appliquée par Visa, Mastercard, American Express et Discover au moyen de leurs règlements d’exploitation. Elle atteint votre entreprise par votre entente marchande et par votre acquéreur, soit la banque ou le processeur qui détient votre compte marchand et qui en répond devant les réseaux de cartes.

Aucun organisme gouvernemental n’applique la norme PCI DSS au Canada. Il s’agit d’une norme contractuelle et non d’une loi, et les conséquences d’un manquement sont elles aussi contractuelles : des frais mensuels de non-conformité et, si des données de carte sont exposées alors que vous n’êtes pas validé, les coûts que les réseaux refilent par l’entremise de votre acquéreur. La législation sur la protection des renseignements personnels constitue une obligation distincte qui s’ajoute à celle-là. La loi fédérale peut vous obliger à déclarer une atteinte aux mesures de sécurité au Commissariat à la protection de la vie privée ainsi qu’aux personnes concernées, selon son propre échéancier, qu’il y ait eu ou non des données de carte en cause.

La norme lie toute partie qui stocke, traite ou transmet des données de titulaires de carte, de même que tout système susceptible d’influer sur la sécurité de ces données. Cela vise le plus petit commerçant à un seul établissement autant que la plus grande chaîne. Ce que la taille change, c’est la manière de démontrer la conformité, et non le fait que les règles s’appliquent à vous.

La vraie question n’est jamais de savoir si la norme PCI DSS s’applique. C’est de savoir quelle part de la norme s’applique, et cela dépend entièrement du chemin que suivent les numéros de carte à l’intérieur de votre entreprise.

Les niveaux de commerçant et ce qui vous y place

Votre niveau de commerçant découle du nombre de transactions par carte que vous traitez en un an sur un réseau donné, et il détermine votre mode de validation plutôt que les règles qui vous visent. Tous les niveaux suivent la même norme. Seule la preuve exigée diffère.

Visa et Mastercard publient des seuils de même structure. Le niveau 1 vise les commerçants dépassant environ six millions de transactions par année sur ce réseau. Le niveau 2 couvre de un à six millions. Le niveau 3 couvre de vingt mille à un million de transactions de commerce en ligne. Le niveau 4 couvre tout le reste, ce qui correspond à la majorité des petites et moyennes entreprises canadiennes. American Express et Discover fixent leurs propres seuils : une même entreprise peut donc détenir des niveaux différents selon les réseaux.

Trois éléments font monter un commerçant sans qu’il s’y attende. Les volumes sont regroupés entre les établissements d’une même propriété : quatre magasins comptent comme une seule entreprise et non comme quatre. Un réseau de cartes peut désigner n’importe quel commerçant comme niveau 1 à sa discrétion. Et la compromission est le motif le plus courant d’une telle désignation, ce qui signifie qu’une atteinte peut modifier durablement vos exigences de validation, en plus de tout ce qu’elle coûte par ailleurs.

Au niveau 1, la validation prend la forme d’un rapport de conformité annuel produit par un évaluateur de sécurité qualifié ou par un vérificateur interne formé, accompagné d’analyses externes trimestrielles. En deçà, la validation repose sur un questionnaire d’auto-évaluation et une attestation de conformité signée. Certains réseaux ajoutent des conditions au niveau 2 : un questionnaire contresigné par un évaluateur qualifié, ou rempli par du personnel ayant suivi la formation du Council. C’est votre acquéreur qui attribue votre niveau et précise ses attentes; confirmez-le auprès de lui plutôt que de le déduire de votre volume.

Le SAQ que votre mode d’acceptation vous impose

Le questionnaire d’auto-évaluation que vous remplissez découle du chemin des données de carte dans votre entreprise, et non de votre secteur, de votre chiffre d’affaires ou du réseau de cartes. Il existe plusieurs questionnaires, leur longueur varie énormément, et choisir le mauvais est l’erreur la plus coûteuse de tout ce dossier.

Une règle d’admissibilité les traverse tous : sauf le SAQ D, chaque questionnaire exige que vous ne conserviez aucune donnée de titulaire sous forme électronique. Un seul tableur de numéros de carte vous fait basculer vers le long questionnaire, peu importe le reste de votre installation.

SAQ A — manipulation des cartes entièrement déléguée. Acceptation sans carte présente où le client saisit sa carte sur une page ou dans un champ hébergé par un fournisseur validé, sans que rien n’atteigne vos serveurs. Le checkout hébergé, les liens de paiement et les champs intégrés qui transmettent la carte directement au fournisseur relèvent tous de ce cas. C’est le questionnaire le plus court, centré sur les tiers dont vous dépendez et sur la confirmation que la délégation est réelle.

SAQ A-EP — commerce en ligne qui influence la page de paiement. Vos serveurs ne reçoivent toujours pas la carte, mais votre site contrôle la livraison du formulaire de paiement : une page qui transmet directement au fournisseur, ou un checkout que votre propre code assemble autour d’un composant fourni. Comme une page compromise peut détourner une carte, ce questionnaire est bien plus long que le SAQ A et il vise les scripts que charge votre checkout.

SAQ B — terminaux autonomes sur ligne commutée ou appareils à empreinte, sans stockage électronique de données de titulaires. Court, et surtout axé sur le contrôle physique de l’appareil.

SAQ B-IP — terminaux homologués autonomes reliés par IP, sans stockage électronique de données de titulaires. Un peu plus long que le SAQ B, puisque la connexion réseau entre désormais dans la portée.

SAQ C-VT — données de carte saisies une à la fois dans un terminal virtuel Web, sur un poste dédié et isolé, sans stockage électronique. Pratique pour le back-office et les commandes téléphoniques, à condition que le poste soit véritablement isolé et que rien ne soit noté.

SAQ C — une application de paiement reliée à Internet, sans stockage électronique de données de titulaires. C’est le cas de nombreuses installations de point de vente intégrées.

SAQ P2PE — terminaux matériels faisant partie d’une solution de chiffrement point à point validée et inscrite au registre du PCI Security Standards Council, sans stockage électronique. C’est le plus court des questionnaires avec carte présente, et la raison pour laquelle un déploiement P2PE validé mérite une question explicite.

SAQ D — tout le reste, plus tout commerçant qui conserve des données de titulaires sous forme électronique. Un checkout sur mesure qui relaie la carte par votre propre serveur, des numéros saisis dans un CRM, un système de commandes qui retient un numéro de carte : tout cela aboutit ici. L’ensemble des exigences s’applique, avec des analyses externes trimestrielles, et la conformité cesse d’être un formulaire pour devenir un programme.

Deux questionnaires peuvent sembler plausibles pour la même entreprise, et c’est pourquoi la réponse vient d’un schéma de flux de données plutôt que d’une description de votre secteur. Votre acquéreur confirme celui qu’il acceptera, et un évaluateur de sécurité qualifié le confirme lorsqu’il en intervient un. L’écart entre le SAQ A et le SAQ D se compte en mois de travail : mieux vaut concevoir votre flux délibérément que le découvrir pendant une évaluation.

Ce que réduire la portée veut dire, et ce qui la réduit vraiment

La portée regroupe les systèmes, les personnes et les processus qui stockent, traitent ou transmettent des données de titulaires de carte, ainsi que tout ce qui leur est connecté et pourrait influer sur leur sécurité. Réduire la portée consiste à retirer les données de carte des endroits que vous contrôlez, pour que la norme ait moins de prise — et, concrètement, pour que votre questionnaire compte moins de questions.

Quatre choix techniques la réduisent réellement. Une page de paiement hébergée ou un lien de paiement déplace la saisie de la carte sur le domaine du fournisseur. Des champs intégrés servis par le fournisseur dans une iframe gardent votre checkout dans votre propre design pendant que la carte part du navigateur du client sans passer par vos serveurs. La tokenisation remplace un numéro de carte conservé par une référence que seul le fournisseur peut résoudre : la carte enregistrée cesse d’être une donnée de carte chez vous. Enfin, un terminal à chiffrement point à point validé chiffre la carte à l’intérieur du lecteur, avant même que votre réseau la voie. La segmentation du réseau est le cinquième choix, et c’est celui qui compte lorsque des données de carte doivent exister quelque part dans vos murs.

Plusieurs mesures qui ressemblent à de la sécurité ne changent rien à la portée. Un certificat TLS chiffre une connexion, ce qui est exigé, mais il ne décide pas qui reçoit la carte à l’autre bout. Une politique de confidentialité est une divulgation, pas un contrôle. Le statut de fournisseur de services de niveau 1 de votre prestataire est une preuve à l’égard de ses systèmes. Chiffrer un tableur de numéros de carte vous maintient en plein SAQ D, puisque les données sont toujours là. Un pare-feu à lui seul ne segmente rien tant que les règles ne séparent pas réellement le parcours de la carte du reste.

Le test tient dans une réunion. Tracez l’endroit où un numéro de carte entre dans votre entreprise, chaque système qu’il touche et l’endroit où il s’arrête. Si la ligne traverse un serveur, un CRM, un enregistrement d’appel, une boîte de réception ou une feuille de papier que vous contrôlez, cet élément est dans la portée. Si la ligne va du navigateur du client ou du lecteur du terminal directement au fournisseur, la plus grande partie de la norme n’a rien à quoi s’appliquer chez vous.

Les données que vous ne devez jamais conserver

Les données d’authentification sensibles ne peuvent jamais être conservées après l’autorisation d’une transaction, par qui que ce soit, sous quelque forme que ce soit. L’interdiction est absolue. Le chiffrement ne la lève pas, et elle vise autant une base de données qu’un tableur, un formulaire numérisé, un enregistrement d’appel ou un carnet derrière le comptoir.

Quatre éléments en relèvent. Les codes de vérification de carte — le CVV, le CVC ou le CID imprimé sur la carte. Les PIN et les blocs de PIN. Les données complètes de piste magnétique après l’autorisation. Les données complètes de puce EMV après l’autorisation. Aucun besoin d’affaires ne prime sur ces interdictions, et aucune configuration ne permet de les conserver.

Le numéro de compte principal — le numéro de carte lui-même — obéit à une autre règle : il peut être conservé lorsque vous avez un besoin d’affaires réel, mais uniquement rendu illisible, et affiché masqué aux seules personnes dont le travail l’exige. Dans presque tous les cas, la meilleure réponse consiste à ne pas le conserver du tout. Gardez plutôt un jeton. Le jeton est une référence que seul votre fournisseur peut relier à la carte, il est inutilisable ailleurs, et conserver des jetons plutôt que des numéros est exactement ce qui garde les moyens de paiement enregistrés hors de votre évaluation.

Les données interdites arrivent généralement par accident et non par décision. Un enregistrement d’appel capte un client qui dicte son CVV. Un billet de soutien contient la capture d’écran d’un numéro complet. Une note de commande consigne une carte pour pouvoir la prélever de nouveau la semaine suivante. Un formulaire d’autorisation numérisé dort dans un lecteur partagé. Rien de tout cela ne relevait d’une politique, et tout cela constitue du stockage.

Ce qui élargit votre portée sans que personne s’en aperçoive

La portée s’élargit presque jamais parce qu’une entreprise a décidé de manipuler des données de carte. Elle s’élargit à la faveur de choix opérationnels ordinaires que personne ne perçoit comme des décisions de paiement, et le commerçant l’apprend généralement des mois plus tard.

Une nouvelle extension sur la boutique est le cas le plus fréquent. Un module de checkout, une balise d’analytique ou un widget de clavardage ajouté à la page de paiement peut modifier la livraison du formulaire et faire passer un commerçant du SAQ A au SAQ A-EP sans qu’une seule ligne de votre code change. Tout ce qui charge un script sur la page où une carte est saisie mérite un examen avant l’installation.

Le centre d’appels vient ensuite. Le jour où quelqu’un commence à prendre des numéros de carte au téléphone et à les saisir dans un système de commandes, un billet ou un CRM, ce système détient des données de titulaires et votre questionnaire change. Il en va de même d’un tableur créé pour suivre les acomptes, d’un fil de courriels où un client a envoyé un numéro que personne n’a supprimé, ou d’un employé qui transmet un numéro complet à un collègue pour traitement ultérieur.

Deux cas plus discrets méritent un rappel au calendrier. Les intégrations, les extensions, les applications de point de vente et le micrologiciel des terminaux glissent vers des versions non prises en charge, et une version non prise en charge constitue une défaillance de contrôle, que quelque chose ait mal tourné ou non. Et un nouveau canal — une deuxième boutique, une application mobile, une place de marché, un point de vente franchisé, un processus de commande téléphonique ajouté pendant une saison chargée — apparaît sans que personne demande où y circulent les données de carte.

Si l’un de ces cas décrit le fonctionnement actuel de votre entreprise, réévaluez immédiatement le questionnaire applicable plutôt que d’attendre votre date de renouvellement. Un commerçant validé au SAQ A alors qu’il fonctionne selon un flux SAQ D n’est pas partiellement validé. Il ne l’est pas du tout, et c’est dans cet état qu’une compromission coûte le plus cher.

Revalidation annuelle et analyses trimestrielles

La validation PCI DSS est annuelle et ne se reporte pas. Vous remplissez le questionnaire de nouveau chaque année, signez une nouvelle attestation de conformité et le faites au regard de la version de la norme alors en vigueur, puisque celle-ci est révisée périodiquement et que les exigences se déplacent d’une révision à l’autre.

Lorsque votre questionnaire comporte l’exigence d’analyse externe — notamment les SAQ A-EP, B-IP, C et D —, vous effectuez aussi des analyses de vulnérabilité externes trimestrielles par un fournisseur d’analyse agréé et conservez des résultats conformes tout au long de l’année, et non une seule analyse propre au moment du renouvellement. Le SAQ D y ajoute des analyses internes et des tests d’intrusion. À l’autre extrémité, le SAQ A ne comporte aucune exigence d’analyse, ce qui explique en bonne partie pourquoi il vaut la peine de concevoir votre flux pour garder la saisie de carte hors de vos systèmes.

Revalidez hors cycle dès que votre mode d’acceptation change. Un nouveau checkout, un nouveau canal de vente, un processus de commande téléphonique, une migration de point de vente ou une extension sur la page de paiement peuvent chacun modifier le questionnaire applicable bien avant votre date anniversaire. Valider selon votre façon d’encaisser l’an dernier est un manquement courant et parfaitement évitable.

Conservez les preuves là où une autre personne que vous peut les retrouver : le questionnaire rempli, l’attestation signée, les rapports d’analyse, la date de la dernière formation du personnel et la liste des accès. C’est votre acquéreur qui décide de ce qu’il recueille et comment, et un portail qui vous demande de confirmer votre conformité consigne votre attestation; il ne réalise pas votre évaluation.

Ce que la conformité de votre fournisseur fait et ne fait pas pour vous

La validation PCI DSS d’un fournisseur constitue une preuve à l’égard de ses propres systèmes, et de rien d’autre. La conformité d’un fournisseur de services ne se transfère pas au commerçant : selon les règles des réseaux de cartes, chaque commerçant valide sa propre conformité, pour son propre environnement, chaque année. Un fournisseur qui vous dit que sa certification vous rend conforme décrit quelque chose que les règles ne permettent pas.

Ce qu’un fournisseur validé change, en revanche, c’est l’architecture, et cela vaut beaucoup. RapidCents est validée comme fournisseur de services PCI DSS de niveau 1, ce qui vise l’environnement de traitement de RapidCents : la passerelle, le checkout hébergé, les liens de paiement, Rapid.js, la tokenisation et le coffre de cartes sécurisé, le tableau de bord marchand et le terminal virtuel, ainsi que l’infrastructure sous-jacente. Comme les données de carte sont saisies sur une surface contrôlée par RapidCents et retournées à vos systèmes sous forme de jeton, la plupart des exigences techniques de la norme n’ont rien à quoi s’appliquer chez vous. C’est ce qui maintient un commerçant type sur un questionnaire court.

Le reste vous incombe dans toutes les configurations : qui a accès à votre tableau de bord, à vos systèmes et à vos terminaux, et comment cet accès est retiré; la façon dont votre personnel manipule les numéros de carte reçus par téléphone, par la poste ou au comptoir; la sécurité des réseaux, serveurs, postes et appareils que vous contrôlez; les versions de votre intégration, de vos extensions et du logiciel de vos terminaux; l’autorisation interne des remboursements et des prélèvements sur les moyens de paiement enregistrés; et le questionnaire annuel et l’attestation eux-mêmes.

Un dernier point mérite d’être dit clairement. Il est courant dans l’industrie de facturer des frais mensuels de non-conformité PCI aux commerçants qui n’ont pas effectué et consigné leur validation annuelle. Ces frais ne tiennent pas lieu de conformité et ne satisfont pas à la norme. Le commerçant qui les paie chaque mois sans jamais valider assume, en cas de compromission, l’entière responsabilité d’un commerçant non conforme. C’est l’achèvement du questionnaire et son inscription à votre compte qui fait cesser les frais, et c’est la seule partie qui répond réellement à l’exigence.

Par où commencer si rien de tout cela n’a été fait

Commencez par un schéma de flux de données, pas par un questionnaire. Notez toutes les façons dont un client peut vous payer — la boutique, le terminal, le téléphone, la facture, le prélèvement récurrent, le lien ponctuel envoyé depuis un portable — et, pour chacune, où va le numéro de carte et où il s’arrête. La plupart des entreprises découvrent au moins un parcours que personne n’avait recensé.

Décidez ensuite du flux que vous voulez avant de remplir quoi que ce soit. Si un parcours amène des données de carte dans vos systèmes et qu’il existe un moyen de les en sortir — une page hébergée plutôt qu’un formulaire maison, un jeton plutôt qu’un numéro conservé, un terminal homologué plutôt qu’une saisie à l’ordinateur —, changez d’abord le parcours. Choisir le questionnaire avant de corriger le flux, c’est s’engager à répondre au long questionnaire pendant une autre année.

Alors seulement, choisissez le questionnaire, faites-le confirmer par votre acquéreur et traitez les écarts qu’il révèle. Attribuez à chaque écart un responsable et une date. Formez les personnes qui manipulent des cartes à la règle unique qui prévient la plupart des incidents : un numéro de carte ne s’écrit jamais, ne s’envoie jamais par courriel ou par message et ne se dicte jamais dans un enregistrement.

Enfin, écrivez ce que vous feriez dans la première heure si vous soupçonniez une compromission, et gardez ce texte à portée de main. Préservez les preuves plutôt que de reconstruire, confinez plutôt que d’effacer, avisez votre fournisseur dans le délai que fixe votre entente, et rappelez-vous que la loi sur la protection des renseignements personnels peut imposer son propre devoir de déclaration selon son propre calendrier. L’heure passée à rédiger cette page est la moins chère de tout ce dossier.

Sources

  1. PCI DSS v4.0.1 — la norme — PCI Security Standards Council. Vérifié le 2026-08-29
  2. Types de questionnaires d'auto-évaluation et admissibilité — PCI Security Standards Council. Vérifié le 2026-08-29
  3. Programmes de conformité mondiaux Visa — niveaux de validation — Visa Canada. Vérifié le 2026-08-29
  4. Programme Site Data Protection de Mastercard — Mastercard. Vérifié le 2026-08-29

Questions fréquentes

La norme PCI DSS est-elle une loi au Canada?

Non. C’est une norme contractuelle publiée par le PCI Security Standards Council et appliquée par les réseaux de cartes au moyen de votre acquéreur et de votre entente marchande. Aucun organisme de réglementation ne l’administre. La législation canadienne sur la vie privée est distincte, s’applique bel et bien comme loi et peut vous obliger à déclarer une atteinte aux mesures de sécurité selon son propre échéancier.

Mon processeur est de niveau 1 PCI. Cela ne me couvre-t-il pas?

Cela couvre son environnement, pas le vôtre. Chaque commerçant valide sa propre conformité pour son propre environnement chaque année, et l’attestation de conformité d’un fournisseur ne fait preuve que de ses systèmes. Ce qu’un fournisseur validé change, c’est la part de la norme qui trouve quelque chose à quoi s’appliquer chez vous, ce qui fait souvent la différence entre le questionnaire le plus court et le plus long.

Je n’encaisse que sur un terminal fourni par mon processeur. Ai-je tout de même quelque chose à faire?

Oui. L’acceptation avec carte présente sur des terminaux homologués autonomes correspond généralement au SAQ B, au SAQ B-IP ou, avec une solution de chiffrement point à point validée, au SAQ P2PE. Ce sont des questionnaires courts, mais ils doivent tout de même être remplis et attestés chaque année, et ils portent sur ce que vous contrôlez : la possession physique des appareils, leur inspection contre l’altération ou la substitution, et les personnes autorisées à les manipuler.

Que se passe-t-il concrètement si je ne remplis jamais le questionnaire?

En fonctionnement normal, des frais mensuels de non-conformité apparaissent sur votre relevé et rien d’autre ne change, ce qui explique que tant de commerçants n’y arrivent jamais. La conséquence survient si des données de carte sont exposées : un commerçant non validé assume l’entière responsabilité d’un commerçant non conforme, y compris l’enquête judiciaire que les réseaux peuvent exiger et les montants imposés par l’entremise de votre acquéreur.

Puis-je conserver le numéro de carte d’un client pour le prélever plus tard?

Conservez un jeton plutôt que le numéro. Le jeton est une référence que seul votre fournisseur peut relier à la carte, il est inutilisable ailleurs, et il vous permet de facturer un client fidèle sans détenir de données de titulaire. Conserver le numéro réel sous forme électronique vous place au SAQ D, peu importe le soin apporté au chiffrement.

Le portail de notre acquéreur nous demande simplement de cocher une case chaque année. Est-ce là toute l’obligation?

Le portail consigne votre attestation; il ne réalise pas votre évaluation. Cocher la case revient à affirmer que vous avez rempli le questionnaire correspondant à votre flux de données réel et que les contrôles qui s’y trouvent sont en place. Si ni l’un ni l’autre n’est vrai, l’attestation est une déclaration que vous avez signée plutôt qu’une défense sur laquelle vous appuyer, et c’est votre signature qui y figure.

Un employé a envoyé par courriel le numéro de carte complet d’un client. Que faire?

Traitez la situation comme un incident plutôt que comme une erreur à supprimer discrètement. Empêchez le message de circuler davantage, préservez ce qui existe au lieu de vider les boîtes de réception, et avisez votre fournisseur dans le délai prévu à votre entente marchande. Corrigez ensuite la cause : presque toujours, il n’existait aucun moyen pris en charge d’encaisser ce paiement, alors quelqu’un a improvisé. Un lien de paiement ou une page hébergée supprime l’improvisation.