Comment devenir conforme à la norme PCI : guide étape par étape pour les commerçants canadiens
Pour devenir conforme à la norme PCI, déterminez d'abord votre niveau marchand selon votre volume de transactions annuel, puis remplissez le questionnaire d'auto-évaluation (SAQ) qui correspond à votre environnement de paiement, effectuez des analyses de vulnérabilité trimestrielles auprès d'un fournisseur d'analyse approuvé PCI si vous traitez des données de carte en ligne, corrigez tout problème de sécurité relevé, et soumettez chaque année vos documents de conformité à votre banque acquéreuse et à votre processeur de paiement.

Portée : Pour les commerçants canadiens qui acceptent les cartes de crédit ou de débit; un parcours en cinq étapes du processus de conformité PCI DSS, du niveau marchand jusqu'à la documentation annuelle.
Étape 1 : déterminez votre niveau de conformité
Si vous acceptez les paiements par carte de crédit ou de débit, la conformité PCI n'est pas un choix, c'est une nécessité. La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) a été créée pour protéger les renseignements de carte de crédit et garantir des transactions sécuritaires aux consommateurs.
La première chose à faire est de déterminer votre niveau marchand, établi selon le nombre de transactions que vous traitez chaque année et la façon dont vous les traitez. La norme PCI DSS définit quatre niveaux marchands, du plus gros volume au niveau 1 jusqu'au plus petit volume au niveau 4.
Votre niveau et votre environnement déterminent quel questionnaire d'auto-évaluation (SAQ) s'applique :
• SAQ A : pour une mise en œuvre de commerce électronique entièrement impartie, où aucun stockage ni traitement des données de carte ne se fait sur vos systèmes.
• SAQ B : pour les transactions avec carte physique à un terminal autonome.
• SAQ C : pour les systèmes de point de vente connectés directement à Internet.
• SAQ D : pour les environnements plus complexes, où l'ensemble des contrôles PCI est exigé.
Utiliser une passerelle conforme peut alléger votre fardeau PCI et simplifier vos exigences de SAQ.
Étape 2 : remplissez le questionnaire d'auto-évaluation
Le SAQ est une liste d'exigences de sécurité que votre entreprise doit respecter. Il couvre des domaines comme la façon dont vous traitez les données de titulaire de carte, les contrôles de sécurité réseau et les politiques d'accès des employés.
Le SAQ est rempli tous les douze mois par la majorité des petites et moyennes entreprises au Canada.
Étape 3 : effectuez des analyses de réseau trimestrielles (si requis)
Si votre entreprise détient, traite ou transmet des données de titulaire de carte au moyen de systèmes connectés à Internet, vous devrez faire des analyses de vulnérabilité chaque trimestre.
Ces analyses doivent être effectuées par un fournisseur d'analyse approuvé par le PCI SSC. L'analyse révèle toute vulnérabilité de sécurité qu'un attaquant pourrait exploiter.
Étape 4 : corrigez les problèmes de sécurité
Si le SAQ ou l'analyse de réseau révèle des vulnérabilités, vous devrez corriger les problèmes avant de poursuivre. Cela peut comprendre :
• Mettre à jour les logiciels.
• Reconfigurer les paramètres réseau.
• Mettre en place des politiques de mots de passe plus strictes.
• Corriger les failles de sécurité.
Résoudre ces problèmes réduit vos risques de subir une brèche.
Étape 5 : soumettez vos documents de conformité
Une fois le SAQ terminé, les problèmes résolus et les exigences d'analyse respectées, soumettez vos documents à votre banque acquéreuse et à votre processeur de paiement.
Ceux-ci peuvent demander une preuve de conformité satisfaisante chaque année, particulièrement si vous exploitez des systèmes en ligne ou de point de vente.
Ressources pour les commerçants canadiens
• PCI Security Standards Council — la source officielle des documents PCI DSS, des formulaires SAQ et des fournisseurs d'analyse approuvés (pcisecuritystandards.org).
• Centre canadien pour la cybersécurité (CCCS) — des conseils canadiens pour protéger vos systèmes et vos données (cyber.gc.ca).
• L'équipe de soutien de votre fournisseur de paiement — un processeur qui offre des passerelles de paiement sécurisées, la tokenisation et la page de paiement hébergée peut réduire vos risques liés à la norme PCI, protéger votre entreprise contre les brèches et aider à maintenir la confiance de vos clients, sans les maux de tête de la conformité.
Questions fréquentes
Quelles sont les étapes pour devenir conforme à la norme PCI?
Déterminez votre niveau marchand selon votre volume de transactions annuel, remplissez la version du SAQ qui correspond à votre environnement de paiement, effectuez des analyses de vulnérabilité trimestrielles auprès d'un fournisseur approuvé PCI si vous traitez des données de carte en ligne, corrigez tout problème relevé et soumettez vos documents de conformité à votre banque acquéreuse et à votre processeur.
Quel SAQ mon entreprise doit-elle remplir?
Le SAQ A s'applique au commerce électronique entièrement imparti où vos systèmes ne touchent jamais aux données de carte, le SAQ B aux cartes physiques utilisées à des terminaux autonomes, le SAQ C aux systèmes de point de vente connectés directement à Internet, et le SAQ D aux environnements plus complexes exigeant l'ensemble des contrôles PCI.
À quelle fréquence la conformité PCI est-elle validée?
La plupart des petites et moyennes entreprises canadiennes remplissent le questionnaire d'auto-évaluation tous les douze mois, et les banques acquéreuses ou les processeurs peuvent demander une preuve de conformité chaque année. Les commerçants qui traitent des données de carte au moyen de systèmes connectés à Internet doivent aussi effectuer des analyses de vulnérabilité trimestrielles.
Qui effectue les analyses de vulnérabilité PCI?
Les analyses trimestrielles doivent être effectuées par un fournisseur d'analyse approuvé par le PCI SSC (ASV). L'analyse repère les vulnérabilités de sécurité qu'un attaquant pourrait exploiter, que vous devez corriger avant que votre conformité puisse être validée.
Une passerelle de paiement peut-elle alléger mon fardeau de conformité PCI?
Oui — impartir le traitement des cartes à une passerelle conforme, avec tokenisation et page de paiement hébergée, garde les données de carte hors de vos propres systèmes, ce qui peut vous qualifier pour un SAQ plus simple et réduire considérablement les contrôles que vous devez mettre en œuvre vous-même.





