Guide

Qu’est-ce que la norme PCI DSS?

La norme PCI DSS est la Norme de sécurité des données de l’industrie des cartes de paiement. C’est un ensemble de règles de sécurité pour quiconque stocke, traite ou transmet des données de cartes. Le PCI Security Standards Council l’écrit. Votre fournisseur et les marques de cartes décident comment vous montrez que vous la suivez, souvent avec un questionnaire.

En bref

ÉlémentDétail
Aussi appeléConformité PCI, norme PCI
Terme anglaisPCI DSS
Où il se situe dans le parcours du paiementAutour de tout le parcours, partout où des données de cartes sont manipulées
Qui le contrôleLe PCI Security Standards Council l’écrit. Les marques de cartes et votre fournisseur l’exigent
Est-ce un coût pour le commerçantPossiblement. Certains contrats facturent des frais PCI, et une fuite de données peut coûter beaucoup plus

Comment ça fonctionne

Le PCI Security Standards Council a été fondé en 2006 par American Express, Discover, JCB, Mastercard et Visa. Il indique que la norme PCI DSS s’applique à toute entité qui stocke, traite ou transmet des données de comptes de paiement. La taille et le volume n’y changent rien. Le Conseil ne l’applique pas lui-même. Il indique que ce sont les marques de paiement, votre acquéreur ou un autre responsable de programme qui décident si vous devez prouver votre conformité. La version actuelle dans la bibliothèque du Conseil est PCI DSS v4.0.1.

  1. Votre fournisseur vous dit ce qu’il exige. Demandez quel questionnaire s’applique.
  2. Vous remplissez un questionnaire d’auto-évaluation (SAQ). Le Conseil indique qu’il en existe plusieurs, chacun conçu pour un type d’installation et avec ses propres critères d’admissibilité.
  3. Vous envoyez vos réponses à votre fournisseur, qui peut les demander en vertu de son contrat de commerçant.
  4. Vous recommencez selon le calendrier de votre fournisseur. Vous corrigez ce qu’on vous demande de corriger.

Un exemple canadien

Une fleuriste de Gatineau utilise un terminal Clover et ne prend aucun numéro de carte à la main. Son fournisseur lui envoie un questionnaire PCI. Elle le laisse sans réponse. Trois mois plus tard, son relevé affiche des frais nommés non-conformité PCI. Si cette ligne était de 25 $ par mois, elle coûterait 300 $ sur un an. Ce montant est inventé pour le calcul. Ceci est un exemple seulement, pas une soumission. Son contrat fixe le vrai montant, et remplir le questionnaire peut faire disparaître la ligne. Elle devrait poser la question à son fournisseur.

Ce qui est différent au Canada et au Québec

  • Il y a peu de différences entre le Québec et le reste du Canada. La norme PCI DSS est mondiale, et les marques de cartes l’appliquent ici aussi.
  • Votre fournisseur canadien fixe les détails dans son propre contrat. L’entente de Moneris range PCI DSS parmi les normes de sécurité des données que vous devez suivre. Elle peut demander un rapport d’un évaluateur de sécurité qualifié ou un questionnaire d’auto-évaluation.
  • Les conditions de Fiserv Canada disent que vous devez respecter en tout temps les normes de sécurité PCI. Vous devez aviser Fiserv Canada dans les 24 heures après avoir appris une fuite de données soupçonnée ou réelle.
  • Selon les mêmes conditions, vous payez l’enquête judiciaire et les correctifs après une fuite. Fiserv Canada peut aussi vous auditer à vos frais.
  • Le Conseil indique que ses normes visent aussi les développeurs et les fabricants de logiciels et d’appareils utilisés pour les paiements. Le fabricant de votre terminal a donc aussi des obligations.

Ce que ça coûte et où ça paraît sur votre relevé

La norme elle-même est gratuite à lire. Le coût vient de votre contrat. Certains comptes ont des frais mensuels de conformité PCI. Certains en ajoutent de plus élevés si le questionnaire n’est pas rempli. Les conditions de Fiserv Canada disent que les frais, amendes ou évaluations liés au PCI en attente peuvent être débités de votre compte. Cherchez une ligne dont le nom contient PCI. Comparez-la à la grille de frais de votre contrat. Notre guide des frais de traitement par carte énumère ces frais de compte.

Où CleverPays intervient à cette étape

Le PCI Security Standards Council écrit la norme. Les marques de cartes et votre fournisseur décident de la preuve à fournir. CleverPays n’écrit pas la norme PCI DSS. Elle ne certifie la conformité de personne. Elle ne fixe pas les règles de Visa, de Mastercard ou d’Interac. CleverPays est exploitée par Groupe Heo inc., un agent de Fiserv Canada Ltée.

Nous pouvons lire un relevé récent avec vous et montrer chaque ligne de frais, y compris toute ligne PCI. Nous pouvons expliquer des frais, et recommander et installer Clover et d’autres terminaux ou passerelles. Nous vous expliquerons ce que votre fournisseur demande et répondrons à vos questions en français et en anglais. Nous ne pouvons pas promettre un résultat ni garantir que vous êtes conforme.

Erreurs courantes

  • Ignorer le questionnaire. Sans réponse, il peut entraîner des frais mensuels de non-conformité.
  • Garder des numéros de carte sur papier ou dans un tableur. Les conditions de Fiserv Canada demandent aux commerçants de ne pas conserver les codes de validation, les données de la bande magnétique ni les données de NIP.
  • Croire qu’une seule fois suffit. L’entente de Moneris demande des renseignements sur la conformité de temps à autre, alors gardez vos réponses à jour.

Termes connexes

  • SAQ : le questionnaire d’auto-évaluation que vous remplissez pour montrer votre conformité.
  • Tokenisation : remplacer un numéro de carte par une valeur de substitution, pour ne pas stocker le vrai numéro.
  • P2PE : le chiffrement de point à point, qui brouille les données de carte au terminal.
  • Frais de non-conformité PCI : des frais que certains fournisseurs ajoutent quand le questionnaire n’est pas rempli.
  • Processeur de paiement : l’entreprise qui fixe vos exigences PCI.
  • Passerelle de paiement : le lien qui transporte les données de carte en ligne, ce qui touche votre SAQ.

Questions fréquentes

Les petites entreprises doivent-elles suivre la norme PCI DSS?

Oui. Le Conseil indique que la norme PCI DSS s’applique à toute entité qui manipule des données de comptes de paiement. La taille et le volume n’y changent rien. Les petits commerçants ont souvent des installations plus simples avec moins de données de cartes, donc leur questionnaire peut être plus court.

Qui applique la norme PCI DSS au Canada?

Le Conseil indique qu’il n’applique pas la conformité. Ce sont les marques de paiement, les acquéreurs et d’autres organismes qui gèrent des programmes de conformité qui décident. En pratique, votre fournisseur demande une preuve en vertu de son contrat de commerçant.

Qu’est-ce qu’un SAQ?

C’est un questionnaire d’auto-évaluation. Le Conseil en offre plusieurs, chacun pour un type d’installation différent. Votre fournisseur peut vous dire lequel s’applique à vous.

Sources

Vérifiez votre propre relevé

Envoyez-nous un relevé récent et nous vous montrerons où ce chiffre apparaît sur le vôtre.

Des commerçants sur CleverPays

Note de 4,9 sur Google

“We manage all our stores with this. It's elegant, and the CleverPays team offers great customer service in English and French.”

MonacoRetail

Acceptez tous les principaux modes de paiement
VisaMastercardInteracAmerican ExpressDiscoverUnionPayJCBDiners ClubApple PayGoogle Pay