![]() |
Titre de l'article : Le PCI DSS et les entreprises françaises Auteur : Frédéric Charpentier, consultant sécurité XMCO Couriel : fcharpentier@xmco.fr Date : Janvier 2010 Version complète en PDF : Actusécu n°24
|
Les entreprises françaises rattrapées par le PCI DSS
|
Le PCI DSS n'est plus à présenter. La littérature sur le web est abondante à son sujet, mais demeure théorique et exempte d'expérience réelle d'application pratique dans des entreprises. |
|
La France en retard...
|
Le standard de sécurité informatique PCI DSS, bien connu des entreprises anglo-saxonnes, était resté anecdotique pour les e-commerçants français. La diffusion de la réglementation PCI DSS est établie selon un principe pyramidale. Le consortium VISA/Mastercard impose le standard aux banques, qui doivent à leur tour l'imposer à leurs clients e-commerçants et fournisseurs de services de paiement. La règle d'application est simple : chaque système informatique par lequel transitent des numéros de carte de crédit, même sans les stocker, doit se mettre en conformité avec le PCI DSS et le déclarer auprès de la banque acquéreuse. |
![]() |
Des contraintes business poussent au PCI DSS
|
Mais aujourd'hui nous constations dans nos missions que les entreprises françaises qui font du e-commerce sont confrontées au PCI DSS, mais par une autre voie que celle de la banque acquéreuse qui leur imposerait le standard : Les entreprises françaises sont rattrapées par leur propre service marketing qui constate que leurs clients et leurs prospects étrangers leur demandent "d'être PCI DSS". |
|
Une compliance pluri-disciplinaire
|
Le standard PCI est, en effet, peu connu. Au-delà des contraintes d'implémentations techniques de logiciels de sécurité ou de renforcement des authentifications, le standard demande également la mise en place des processus organisationnels, la rédaction de documentation précise et l'audit régulier des systèmes. |
![]() |
|
Ce qui peut être imputée à la responsabilité de la production informatique et des systèmes ne représente que de 50% des contrôles. |
![]() |
|
Nous constatons ici que le PCI DSS est autant de nature organisationnelle et documentation que purement technique. |
Conclusion
|
A la vue de ces graphiques, les entreprises seront plus vigilantes à l'égard du discours commercial des vendeurs de logiciels de « compliance PCI DSS » : même si un logiciel ou une appliance satisfait une ou deux exigences du PCI DSS, il en restera 199 à adresser. Le budget et les efforts doivent donc être intelligemment répartis dans un projet de conformité PCI DSS, avec une roadmap claire pour tous les acteurs du projet. |






INFO: Heartland Payments systems et PCI...