La norme PCI DSS v4.0.1 exige que les boutiques en ligne effectuent une analyse PCI de leur site web.

UPDATE:

PCISecurityStandards a suspendu les exigences des points 6.4.3 et 11.6.1, entre autres, pour les boutiques en ligne SAQ-A.
Voir aussi https://blog.pcisecuritystandards.org/important-updates-announced-for-merchants-validating-to-self-assessment-questionnaire-a

pci 4.0.1En tant que PSP ou boutique en ligne, vous devez pouvoir prouver, conformément à la dernière norme PCI DSS v4.0.1, que les scripts contenus dans votre panier d’achat et chargés dans les navigateurs des clients ont été délibérément insérés par vous et n’ont pas été modifiés sans autorisation par des « tiers ». À partir du 31 mars 2025, ces exigences de sécurité seront obligatoires. Une analyse périodique du site web, accompagnée d’un rapport PCI, vous aidera à respecter cette obligation. Il est temps d’agir !

Contexte de la norme PCI DSS

Les boutiques en ligne traitent quotidiennement des données sensibles relatives aux clients, telles que les informations de paiement, ce qui en fait une cible privilégiée pour les cybercriminels. Pour garantir que les boutiques en ligne traitent les données de paiement, telles que les numéros de carte, en toute sécurité, la norme de sécurité des données de l’industrie des cartes de paiement (PCI DSS) a été créée en 2004 par les organisations de cartes de crédit (Visa, Mastercard, JCB, American Express et Discover Financial Services).

PCI utilise 4 niveaux pour déterminer si vous devez également obtenir une certification PCI. Votre PSP ou acquéreur (banque qui traite les transactions par carte de crédit) peut vous inviter à remplir un questionnaire d’auto-évaluation (PCI-SAQ). En outre, il peut vous être demandé d’utiliser une analyse de vulnérabilité du site web PCI pour vérifier la sécurité de votre site web.

Le programme PCI est continuellement mis à jour pour refléter les nouvelles exigences, en fonction des nouveaux développements sur l’internet et des techniques utilisées par les pirates informatiques. Par exemple, envisagez de ne plus utiliser TLS 1.0. Vous pouvez le démontrer par une analyse PCI trimestrielle, si votre PSP vous le demande.

Qu’est-ce qui va changer avec PCI DSS v4.0.1 ?

Ce qui est nouveau, c’est l’accent mis par PCI sur l’utilisation de scripts sur la page de paiement. Étant donné que la page de paiement se trouve déjà dans le panier d’achat, un pirate peut utiliser un script personnalisé pour tenter de rediriger vos clients vers un autre site web qui ressemble beaucoup à la page de paiement d’un PSP. Les numéros de cartes saisis par des clients peu méfiants tombent alors entre les mains de pirates et de fraudeurs.

PCI 6.4.3 (la ‘condition’)
Pour tous les scripts de votre page de paiement qui sont chargés et exécutés dans le navigateur du consommateur, vous devez être en mesure de prouver :

  • que le script a été placé avec votre accord
  • et que le script n’a pas été modifié (ou supprimé) sans votre accord.

Pour ce faire, vous devez être en mesure de documenter les scripts que vous avez placés, y compris les rapports (des analyses) qui vous permettent de prouver cette vérification et l’intégrité des scripts.

PCI 11.61.1 (la solution)

  • Vous avez mis en place un contrôle qui alerte votre entreprise en cas de modifications (non autorisées), y compris les différences et l’impact sur les en-têtes http tels qu’ils sont traités par le navigateur du consommateur.
  • La solution de contrôle utilisée doit être en mesure d’évaluer l’en-tête http et la page de paiement.
  • Le contrôle doit avoir lieu au moins une fois tous les sept jours ou périodiquement, conformément à l’analyse des risques spécifiée au point 12.3.1.

En bref : pour vous conformer à cette disposition, vous DEVEZ utiliser une analyse PCI

Vous devez être en mesure de démontrer que les scripts de votre panier d’achat, qui sont également chargés dans les navigateurs de vos clients, ont été délibérément insérés par vous et n’ont pas été modifiés sans autorisation par des « tiers », y compris des changements au niveau http. Cela signifie que votre site web doit être scanné périodiquement et que vous devez prouver, par le biais d’un rapport PCI, que lors d’un nouveau scan PCI, les scipts n’ont pas été modifiés (par vous-même, mais pas par quelqu’un d’autre).

PCI DSS v4.0.1 obligatoire pour le 31 mars 2025 !

Vous voulez savoir si votre boutique en ligne répond aux dernières exigences en matière de sécurité ?

Demandez un scan à Trust Guard dès aujourd’hui et protégez votre entreprise et vos clients.

En savoir plus

MijnMedicijn garantit la sécurité en ligne grâce à Trust Guard

médicaments
Pour MijnMedicijn, la confidentialité est la priorité absolue. C'est pourquoi la propriétaire, Wendela Wessels, a opté pour la solution de sécurisation de site web proposée par Trust Guard. Wendela déclare à ce sujet : « Depuis que nous utilisons Trust Guard et que nous affichons son logo, nous recevons nettement moins de questions concernant la sécurité de nos données. »

L’impact de NIS2 sur les PME : Êtes-vous le maillon sûr de la chaîne ?

nis2
L’arrivée de la nouvelle loi sur la cybersécurité (NIS2) modifie les exigences relatives à la chaîne d’approvisionnement. Les grands donneurs d’ordres imposent des critères de cybersécurité plus stricts aux PME. Outre les processus et la gouvernance, un site web sécurisé est ici crucial. Découvrez comment le scan NIS2 de Trust Guard vous permet de rester de manière démontrable un partenaire de confiance.

25 ans de Business to You : 25 ans aux côtés de ses clients

ua blog b2u 25 year
En 2001, Hans Bouman fonde Business to You (B2U). Cette année, avec son équipe, il célèbre un quart de siècle de stabilité dans le monde en constante évolution des paiements en ligne et de la cybersécurité. Née d’un désir d’indépendance et de liberté entrepreneuriale, B2U est devenue un partenaire de confiance pour les organisations à la recherche de solutions sur mesure et d’un service personnalisé.