Vos clients vous paient avec leurs cartes de crédit? Alors la norme PCI DSS est pour vous !
L’origine de la norme :
Avant la venue de la norme PCI DSS, les entreprises de paiement par carte de crédit (Visa, MasterCard, etc.) avaient des programmes de sécurité indépendants les uns des autres.
Ces programmes de sécurité distincte d’une organisation à l’autre sont encore présents aujourd’hui, mais depuis les années 2000, ils ont été modifiés et fusionnés avec ceux des autres réseaux de paiement afin d’avoir un standard et une approche uniforme et commune pour les clients respectifs.
Cette norme se nomme PCI DSS pour Payment Card Industry Data Security Standard.
Liens ici: https://www.pcisecuritystandards.org/document_library
L’objectif de la norme est de diminuer les risques de fraudes des cartes de crédit, de vol d’identité et d’offrir une meilleure organisation (simplifié) de sécurité aux marchants.
La plus récente version du standard PCI DSS est 3.2.1
Mais l’organisation responsable du maintien de la norme (PCI) promet une version 4.0 depuis environ 2 ans. Estimé à mars 2022.
Mais qui sont les joueurs :
Acquéreur: C’est la banque qui effectue les demandes d’autorisation bancaire pour les marchants et qui effectue les dépôts bancaires. Elle est responsable de la sécurité des données de cartes pour son environnement et les marchants avec qui des ententes sont signées.
Détenteur: Celui qui possède la carte de crédit, l’utilisateur du système de crédit, il a signé un contrat avec son émetteur.
Émetteur: La banque du détenteur de la carte de crédit.
Réseaux de paiement: Visa, Mastercard, American Express, Discover Card et JCB, ils ont une entente avec les émetteurs de carte.
Marchand: Celui qui accepte de faire une transaction avec une carte de crédit moyennant des frais pour l’aspect pratique. Il signe un contrat avec l’acquéreur. Il est responsable de la sécurité de son environnement et de ses fournisseurs de services à moins que ceux-ci soient également certifiés.
Fournisseur de service: Joue un rôle polyvalent dans l’écosystème des paiements. Tel que les hébergeurs de centre de données, les passerelles de paiements et services connexes par exemple pour les destructions de papiers et équipements informations.
Ces fournisseurs peuvent offrir leurs services à n’importe quels joueurs.
QSA — Qualified Security accessor: C’est l’évaluateur que vous pouvez embaucher pour vérifier votre conformité.
Cette norme est pour qui :
La norme s’applique à tous les joueurs énumérés plus haut, qui stock, traite, transmettent ou qui affecte la sécurité des systèmes.
Notez que les organisations qui peuvent affecter la sécurité des données de cartes sont sujettes à interprétation.
Par exemple, Compagnie A traite des cartes de crédit, ses serveurs sont chez un hébergeur B et celui-ci embauche la compagnie C pour en faire la gestion de ses coupe-feu et Compagnie D pour faire l’entretient de l’air climatisé.
Donc Compagnie A, B et C doivent passé au travers du processus PCI DSS, mais pas la compagnie D, puisque son intervention ne touche pas directement les systèmes avec carte de crédit, dans la mesure où la compagnie B s’assure que la compagnie D ne peut en aucun cas impacter la sécurité, tel que pas d’accès physique et logique.
Mais le plus important pour la norme PCI DSS : Définir la portée
Cette étape est la plus importante de tout le processus de conformité. C’est à ce moment qu’on détermine ce qui est inclus dans la portée des contrôles applicables et également ce qui ne serait pas dans la portée. (Tel que la compagnie D dans notre exemple plus haut)
Les règles d’évaluation sont définies dans la norme (et non dans les contrôles eux-mêmes) et ce travail est fait en amont de celui des contrôles.
La procédure pour évaluer la portée consiste à déterminer en premier les systèmes qui ont un lien avec les cartes de crédit. (Ils traitent, stockent, transmettent ces données)
Ces systèmes sont identifiés comme « rouge ». Similaire à malade et contagieux!
Ces systèmes rouges vont contaminer tous les systèmes autour d’eux s’il n’y a pas de filtre ou de coupure (segmentation par coupe-feu par exemple).
Donc les systèmes « rouge» inclus dans la portée peuvent facilement exploser et contaminer tous les systèmes de l’entreprise et de ses fournisseurs.
Puisqu’un deuxième système « rouge » peut également à son tour contaminer ceux plus loin. Sans segmentation, cela augmente de façons dramatiques les coûts de conformité et aussi les risques de fraudes.
Après, les systèmes de sécurité tels que Coupe-feu et « SIEM » sont automatiquement dans la portée, mais ne sont pas contagieux — Nommé « Jaune».
Attention, les administrateurs de système qui accèdent aux outils de sécurité sont également la portée, en tant qu’individu puisqu’ils peuvent avoir un impact sur la sécurité des cartes de crédit.
Le reste des systèmes sont identifiés comme « vert» c’est-à-dire ni contaminé ni contagieux.
Comment devenir certifié PCI DSS?
Ce sont les réseaux de paiement qui dictent les règles de certifications pour leurs partenaires d’affaires. Ils ont établi 4 niveaux pour les marchants et 2 niveaux pour les fournisseurs de services.
Pour les marchants :
- Niveau 1) Plus de 6 millions de transactions par année
- Niveau 2) entre 1 et 6 millions de transactions par année
- Niveau 3) entre 20,000 et 1 million de transactions
- Niveau 4) Moins de 20,000 transactions
Pour les fournisseurs de services
- Niveau 1) Plus de 300,000 transactions de ses clients
- Niveau 2) Moins de 300,000 transactions de ses clients.
Lorsque vous êtes marchand — votre acquéreur, qui est celui qui vous encadre, doit également vous informer de ses besoins en contrôles dans votre contrat. Il vous rend responsable de la sécurité et donc de la conformité PCI DSS pour votre environnement.
Si vous êtes fournisseurs de services, vous devriez avoir une entente de responsabilité en matière de sécurité de l’information avec vos clients couverts par la norme PCI DSS.
Ceci est le déclencheur classique d’un besoin de conformité
Pour un vendeur de produits sur le Web et que le traitement des commandes se fait par PayPal, Moneris, Stripe ou Square alors ce vendeur est un marchand au terme de PCI-DSS.
Vérifiez le contrat avec celui qui traite vos cartes de crédit, ils dictent leurs niveaux d’exigence. Certains vont même remplir le formulaire de conformité(SAQ-A) à votre place.
Par contre, ils gèrent leurs risques en vous facturant des frais de service de 3 à 5% pour chaque transaction.
Obtenir une certification PCI DSS pourrait vous permettre de diminuer les frais associé aux transactions et cela peut en valoir le coût.
SAQ, AOC et ROC
Lorsqu’on nous demande d’être conforme PCI DSS après avoir déterminé la portée, il faut déterminer le niveau de conformité requis (voir les niveaux 1 à 4 énoncés plus hauts).
Pour le niveau 1, une évaluation de conformité faite par un auditeur (QSA) est obligatoire.
Pour les niveaux 2, 3 et 4, l’entreprise peut remplir et fournir un formulaire nommé SAQ (Self-Assessment Questionnaire)
Il existe 9 types de formulaires SAQ — Self-assessment questionnaire:
- SAQ-A — 24 questions — Si toutes les fonctions sont sous-traité;
- SAQ-A-EP —192 questions —Commerce enligne seulement avec responsabilité de cueillette;
- SAQ-B — 41 questions —marchant avec terminal point de vente, physique seulement, et connexion, ligne téléphonique; (analogue ou LTE)
- SAQ-B-IP — 87 questions — marchant avec terminal point de vente, mais connecté sur réseau IP;
- SAQ-C — 161 questions — marchant avec application de paiement connecté sur Internet;
- SAQ-C-VT — 84 questions — marchant avec terminal virtuel de paiement sur internet;
- SAQ-P2PE — 34 questions — marchant avec terminal répondant à la norme P2PE de PCIDSS;
- SAQ-D — 328 questions pour les *marchants *et 370 pour les fournisseurs de services — tous ceux qui ne répondent pas aux autres critères plus haut.
Un fournisseur de service utilise toujours le SAQ-D de 370 questions.
Résultat de conformité
AOC: Attestation of compliance
C’est le document de circulation publique, qui est fourni aux tiers afin de démontrer que vous êtes conforme à la norme PCI DSS.
Chaque SAQ est accompagné d’un formulaire AOC correspondant permettant de s’autodéclarer conforme à la norme.
Le AOC signée par le marchant pour s’autodéclarer conforme et pourrait également être co-signé par un QSA — Qualified Security accessor pour y donner plus de la crédibilité.
ROC: Report on compliance
C’est un rapport complet qui est rédigé par l’évaluateur qualifié — QSA — Qualified Security accessor
Le document AOC(Attestation of compliance) est fournis avec le ROC, et ils sont signés tous les deux par l’auditeur QSA.
Vous comprendrez bien sûr que ceci n’est qu’une brève introduction à la norme PCI DSS et que de multiple exception, et nuances doivent être apportées.
La norme PCIDSS a changé la dynamique du marché des paiements par carte de crédit et continuera à le faire, surtout lors de la sortie de la prochaine version de la norme (PCI-DSS version 4.0)
Donc à suivre!