IA et sécurité des paiements : à quoi devez-vous prêter attention selon le PCI SSC ?

ai-beveiliging

L’intelligence artificielle (IA) joue un rôle de plus en plus important au sein des entreprises. Vous utilisez peut-être l’IA pour le service client, l’analyse de la fraude, le développement logiciel ou l’automatisation des processus. Mais dès lors que l’IA s’intègre dans un environnement où vous traitez des données de paiement, vous devez également faire face à de nouveaux points d’attention en matière de sécurité.

Le PCI Security Standards Council (PCI SSC) publie donc régulièrement de nouvelles directives : Security Considerations for AI Systems. Ces directives décrivent les points d’attention pour déployer l’IA en toute sécurité dans les environnements de paiement et pour protéger les systèmes traditionnels contre les attaques utilisant l’IA.

L’IA change votre vision de la sécurité

L’IA peut vous aider à travailler plus vite et à analyser de grandes quantités d’informations. En même temps, un système d’IA peut accéder à des données, des applications et des processus essentiels pour votre entreprise.

Les attaquants utilisent également l’IA. Ils peuvent par exemple l’employer pour identifier plus rapidement les vulnérabilités ou exécuter des attaques plus efficacement. Le PCI SSC souligne donc que vous devez continuer à appliquer les principes de sécurité existants, tout en évaluant la manière dont l’IA modifie vos risques.

Vous utilisez l’IA dans un environnement soumis à la norme PCI DSS ? Dans ce cas, les exigences PCI DSS pertinentes continuent de s’appliquer. L’utilisation de l’IA ne vous dispense pas de ces obligations.

1. Sachez où vous utilisez l’IA

La première étape consiste à savoir où et pourquoi vous déployez l’IA. Utilisez-vous l’IA pour le service client, le développement logiciel ou l’analyse des transactions ? Ou un système d’IA peut-il exécuter des actions de manière autonome au sein d’autres systèmes ? Plus vous accordez de responsabilités et de droits d’accès à un système d’IA, plus il devient important d’évaluer au préalable les risques potentiels.

Cartographiez donc les éléments suivants :

  • Où vous utilisez l’IA
  • Quelles données le système traite
  • À quels systèmes il a accès
  • Quelles actions il est autorisé à exécuter
  • Qui est responsable au sein de votre organisation

2. Accordez à l’IA uniquement l’accès nécessaire

Le PCI SSC met l’accent sur le principe du moindre privilège : n’accordez à un système que l’accès aux informations et aux systèmes dont il a réellement besoin. Ce principe s’applique également à l’IA. Il peut sembler pratique de donner à un système d’IA accès à autant d’informations que possible. Mais en cas de problème, cet accès élargi peut au contraire augmenter l’impact.

Posez-vous donc au préalable les questions suivantes :

  • De quelles données le système d’IA a-t-il réellement besoin ?
  • À quels systèmes doit-il pouvoir accéder ?
  • Quelles informations pouvez-vous maintenir hors de portée ?
  • Quelles actions le système peut-il exécuter de manière autonome ?

La prudence est particulièrement de mise lorsque votre système d’IA manipule des données de paiement ou d’autres informations sensibles.

3. Protégez les données sensibles

Les systèmes d’IA peuvent traiter de grandes quantités d’informations. Réfléchissez donc bien avant d’en saisir ou d’en mettre à disposition. Le PCI SSC cite notamment les données de compte, les identifiants d’accès, les clés API et les clés cryptographiques comme exemples d’informations sensibles qu’il ne faut pas confier à la légère à des systèmes d’IA ou à des jeux de données.

Une question simple peut vous y aider : quelles informations est-ce que je donne à l’IA et le système en a-t-il réellement besoin ? Moins vous rendez d’informations sensibles disponibles, plus le risque potentiel en cas d’utilisation indésirable ou d’incident est faible.

4. Gardez de la visibilité sur ce que fait l’IA

Certains systèmes d’IA peuvent exécuter des actions de manière autonome ou faire des recommandations. C’est pourquoi vous devez être en mesure de suivre ce que fait le système. La journalisation et la surveillance vous aident à rendre les activités transparentes. De plus, la responsabilité de l’utilisation du système d’IA doit être clairement définie au sein de votre organisation.

L’IA ne remplace pas votre responsabilité. Particulièrement lorsqu’un système peut exécuter des actions de manière autonome, le contrôle humain reste essentiel. Le PCI SSC conseille par ailleurs de valider les systèmes d’IA avant et pendant leur utilisation. Vous pouvez ainsi vérifier si le système continue de fonctionner comme prévu..

5. Contrôlez régulièrement l’IA

Un système d’IA peut réagir différemment à une même entrée. De plus, les systèmes peuvent évoluer au fil du temps en raison de nouvelles informations et données transmises. Le PCI SSC mentionne donc la validation continue tout au long du cycle de vie d’un système d’IA comme un point d’attention majeur. Un contrôle ponctuel ne vous garantit donc pas un suivi durable.

Contrôlez régulièrement :

  • Le système fonctionne-t-il toujours comme prévu ?
  • Les droits d’accès sont-ils toujours appropriés ?
  • Le système traite-t-il toujours les mêmes données ?
  • De nouveaux risques sont-ils apparus ?
  • Pouvez-vous désactiver le système si cela s’avère nécessaire ?

L’IA peut également être utilisée par des attaquants

Vous n’avez pas besoin d’utiliser vous-même l’IA pour y être confronté. Les attaquants peuvent recourir à l’IA pour identifier plus rapidement les vulnérabilités, automatiser les attaques et les exécuter à plus grande échelle. Le PCI SSC souligne donc l’importance d’une surveillance et d’une gestion des vulnérabilités fréquentes et, dans la mesure du possible, continues. Cela rend la visibilité de votre propre environnement numérique d’autant plus essentielle.

Savez-vous quels systèmes sont accessibles au public ? Quels logiciels y fonctionnent ? Des vulnérabilités connues sont-elles présentes ? Et assurez-vous un suivi effectif des vulnérabilités identifiées ?

L’IA ne change pas les fondamentaux de la cybersécurité

L’IA apporte de nouvelles opportunités et de nouveaux risques, mais bon nombre de principes fondamentaux de la cybersécurité restent inchangés.

Vous devez savoir :

  • Quels systèmes vous utilisez
  • Quelles données ils contiennent
  • Qui y a accès
  • Quels systèmes sont accessibles depuis Internet
  • Quelles vulnérabilités sont présentes
  • Si les problèmes identifiés font l’objet d’un suivi

La surveillance, la journalisation, la gestion des accès et les tests réguliers demeurent donc essentiels.

Le PCI SSC souligne que l’IA ne doit pas être considérée comme une raison de contourner les mesures de sécurité existantes. Les nouvelles orientations offrent un soutien pratique, mais ne remplacent pas les normes officielles PCI Security Standards. En cas de divergence entre ces orientations et une norme PCI officielle, c’est la norme officielle qui prévaut.

Qu’est-ce que cela signifie pour vous ?

Utilisez-vous l’IA au sein de votre entreprise ? Intégrez alors l’IA à vos processus de sécurité et de gestion des risques existants.

Vous pouvez commencer par quelques questions simples :

  • Où utilisons-nous actuellement l’IA ?
  • À quels systèmes et données l’IA a-t-elle accès ?
  • Quels droits d’accès sont réellement nécessaires ?
  • Pouvons-nous observer et contrôler ce que fait l’IA ?
  • Nos systèmes sont-ils régulièrement contrôlés pour détecter d’éventuelles vulnérabilités ?
  • Que faisons-nous si un système d’IA adopte un comportement inattendu ?
  • Pouvons-nous désactiver rapidement le système en cas de besoin ?

L’IA ne nécessite donc pas seulement de nouvelles technologies, mais exige surtout de la visibilité, du contrôle et une attention continue portée à la sécurité.

Continuez également à surveiller votre environnement numérique

Le PCI SSC cite la surveillance fréquente ou continue des vulnérabilités comme un point d’attention majeur dans un environnement où l’IA joue un rôle. En effet, un système d’IA peut être correctement sécurisé alors que le site web, le serveur, l’application ou d’autres systèmes auxquels il est connecté contiennent encore des vulnérabilités.

Grâce à des analyses externes régulières de vulnérabilité (vulnerability scans), vous conservez une visibilité sur les vulnérabilités au sein de votre environnement accessible au public. Cela vous permet de détecter plus rapidement les changements et d’assurer le suivi des points d’attention identifiés.

Trust Guard vous aide dans cette démarche en analysant régulièrement les sites web, les applications web et les adresses IP pour déceler les vulnérabilités. Vous conservez ainsi une vue à jour de votre niveau de sécurité et obtenez un aperçu des points nécessitant un suivi.

Plus d’informations de la part du PCI Security Standards Council

Vous souhaitez en savoir plus sur la sécurité de l’IA dans les environnements de paiement ?
Consultez l’intégralité des directives Security Considerations for AI Systems du PCI Security Standards Council sur https://blog.pcisecuritystandards.org/just-published-security-considerations-for-ai-systems

En savoir plus

MijnMedicijn garantit la sécurité en ligne grâce à Trust Guard

médicaments
Pour MijnMedicijn, la confidentialité est la priorité absolue. C'est pourquoi la propriétaire, Wendela Wessels, a opté pour la solution de sécurisation de site web proposée par Trust Guard. Wendela déclare à ce sujet : « Depuis que nous utilisons Trust Guard et que nous affichons son logo, nous recevons nettement moins de questions concernant la sécurité de nos données. »

L’impact de NIS2 sur les PME : Êtes-vous le maillon sûr de la chaîne ?

nis2
L’arrivée de la nouvelle loi sur la cybersécurité (NIS2) modifie les exigences relatives à la chaîne d’approvisionnement. Les grands donneurs d’ordres imposent des critères de cybersécurité plus stricts aux PME. Outre les processus et la gouvernance, un site web sécurisé est ici crucial. Découvrez comment le scan NIS2 de Trust Guard vous permet de rester de manière démontrable un partenaire de confiance.

25 ans de Business to You : 25 ans aux côtés de ses clients

ua blog b2u 25 year
En 2001, Hans Bouman fonde Business to You (B2U). Cette année, avec son équipe, il célèbre un quart de siècle de stabilité dans le monde en constante évolution des paiements en ligne et de la cybersécurité. Née d’un désir d’indépendance et de liberté entrepreneuriale, B2U est devenue un partenaire de confiance pour les organisations à la recherche de solutions sur mesure et d’un service personnalisé.