La certification PCI-DSS (Payment Card Industry Data Security Standard) est un ensemble de normes de sécurité conçu pour garantir que toutes les entreprises qui traitent, stockent ou transmettent des informations de carte de crédit maintiennent un environnement sécurisé.
Je vous ai déjà parlé de la norme: /la-norme-pci-dss-gestion-des-cartes-de-credits/
Et lors de sa mise à jour: /pci-dss-4-0-quoi-de-nouveau/
Par contre, il existe plusieurs mythes autour de la certification PCI-DSS que certaines entreprises croient encore à tort.
Voici 20 de ces mythes :
- La PCI-DSS n’est nécessaire que pour les grandes entreprises : La norme PCI-DSS s’applique à toute entreprise qui accepte, traite, stocke ou transmet des données de cartes de paiement, quelle que soit sa taille ou son volume de transactions. Cela inclut les entreprises de commerce électronique, les magasins physiques et celles qui utilisent des terminaux mobiles. Même les petites entreprises et celles qui externalisent leurs services de paiement restent responsables de garantir la conformité PCI-DSS.
- Une fois certifié on reste certifié : La conformité PCI-DSS est continue et doit être validée annuellement.
- La conformité est trop chère : Le coût de la non-conformité, en termes d’amendes, de réputation et de gestion des incidents de sécurité, peut être bien plus élevé que celui de la conformité. De plus, être certifié PCI-DSS peut réduire les frais de service associés à chaque transaction, offrant ainsi un avantage économique tangible.
- La conformité garantit la sécurité totale : Bien qu’elle améliore la sécurité, la conformité PCI-DSS ne peut pas garantir une sécurité à 100 % contre toutes les formes de cyberattaques.
- Les petites entreprises ne sont pas ciblées par les hackers : Les petites entreprises sont souvent ciblées précisément parce qu’elles prennent moins la sécurité au sérieux, n’ont pas les connaissances ou même la motivation pour s’organiser, ce qui les rend vulnérables.
- Seules les transactions en ligne doivent être conformes : Toutes les transactions impliquant des données de carte de paiement, qu’elles soient en ligne ou hors ligne, doivent être conformes.
- La conformité est uniquement l’affaire du département IT : La conformité PCI-DSS implique toute l’entreprise, y compris la direction, les finances, les ressources humaines, etc.
- Les fournisseurs de services infonuagique s’occupent de tout : Même si vous utilisez des services externe, infonuagique, vous restez toujours responsable de la conformité PCI-DSS de vos données.
- La conformité est un projet unique : La conformité PCI-DSS nécessite un engagement continu et des ajustements réguliers aux changements de l’environnement commercial et technologique.
- Utiliser uniquement des terminaux de paiement approuvés garantit la conformité : Bien que cela soit important, la conformité englobe bien plus, y compris les politiques, les procédures et la formation des employés. Par exemple le commercant doit vérifier que le terminal n’as pas été modifié.
- Les données stockées cryptées ne nécessitent pas de conformité : Le cryptage est un élément de la conformité, mais d’autres exigences doivent également être remplies.
- Seulement les données de la bande magnétique ou du chip sont concernées : Toutes les données de carte de paiement, y compris le numéro de la carte, la date d’expiration et le code de sécurité, sont concernées par la conformité.
- La certification est trop complexe pour être atteinte : Bien qu’exigeante, la conformité est réalisable avec une planification et des ressources appropriées.
- Les entreprises hors de l’UE ou des États-Unis ne sont pas concernées : Toute entreprise traitant des données de cartes de paiement des principales marques de cartes est concernée, quelle que soit sa localisation.
- Le PCI-DSS est statique et ne change jamais : Le standard PCI-DSS est régulièrement mis à jour pour s’adapter aux nouvelles menaces et technologies.
- La conformité est seulement technique : La conformité inclut également des aspects administratifs et organisationnels.
- Seuls les paiements par carte sont concernés : Toutes les formes de données de paiement doivent être protégées conformément aux principes de PCI-DSS.
- La non-conformité n’est pas un gros problème si vous n’avez pas de violation de données : Les entreprises non conformes peuvent être sujettes à des amendes et des sanctions, même en l’absence de violation.
- Le PCI-DSS concerne uniquement la prévention des fraudes : Bien que la prévention des fraudes soit important, la norme vise plus largement à protéger les données des titulaires de carte.
- Les audits PCI-DSS sont inutiles si vous utilisez déjà d’autres cadres de sécurité : Bien que d’autres cadres puissent contribuer à la conformité PCI-DSS, un audit spécifique est nécessaire pour valider la conformité.