La norme de sécurité de l’industrie des cartes de paiement (PCI DSS ou Payment Card Industry Data Security Standards) est une norme mondiale de sécurité des informations conçue pour empêcher la fraude via un contrôle accru des données de carte de crédit. Les organisations doivent se conformer aux normes PCI DSS si elles acceptent les cartes de paiement des cinq principales marques de cartes de crédit, à savoir, Visa, MasterCard, Express, Discover et le Japan Credit Bureau (JCB). Le respect de la norme PCI DSS est obligatoire pour toute organisation qui stocke, traite et transmet un paiement et les données du titulaire de la carte. 

Au sommaire de ce guide :

 

Conservation des données des cartes

L’ensemble des données relatives aux cartes de paiement, telles que les numéros de carte et les dates d’expiration, doivent être stockées séparément des autres données relatives à l’établissement, sur un serveur différent. Cela signifie que les détails doivent avoir plus d'un serveur pour être totalement conformes, sans exception. La liste complète des exigences est disponible sur le site Web du Conseil des normes de sécurité PCI.

Mews n’autorise plus la saisie de données relatives aux titulaires de carte dans des champs non sécurisés. Le système supprimera automatiquement toute donnée stockée de la sorte avant le 11 avril. Cela inclut les numéros de carte, les dates d’expiration ainsi que les codes CVC. À partir de cette date, vous êtes tenus de stocker toutes les cartes de manière sécurisée et de rester conformes à la norme PCI.

Pour en savoir plus sur l’ajout d’une nouvelle carte de paiement, consultez ce guide.

Remarque : Mews ne stocke pas et n’a pas accès aux numéros complets d’une carte. Pour des raisons de sécurité, nous stockons uniquement les six premiers chiffres et les quatre derniers chiffres d’une carte.

 

Respect de la norme PCI DSS par Mews

La norme PCI DSS désigne quatre niveaux de conformité basés sur un volume de transaction. Mews Operations utilise l’infrastructure Microsoft Azure, qui est certifiée compatible aux termes de PCI DSS version 4.0, fournisseur de services Niveau 1, avec le volume le plus élevé de transactions, soit plus de 6 millions par an. De la même manière, Mews Payments n’a pas besoin de posséder de certificat de conformité PCI étant donné que notre fournisseur de services de paiement, Stripe, est audité par un auditeur certifié PCI et est certifié Fournisseur de services PCI de niveau 1. Pour en savoir plus sur la conformité PCI chez Stripe, consultez ce lien.Les informations du titulaire de la carte sont saisies via un iframe sécurisé dans l’application Mews. Vous pouvez retrouver toutes les autres informations pertinentes dans la section Sécurité et la section Certifications en consultant ce lien.  

 

Violations de la norme PCI

En règle générale, les clients individuels ne sont pas condamnés à des amendes pour violation de la norme PCI étant donné que les services de traitement des données, par exemple Adyen, Stripe, SIX Payments, etc., et de stockage des cartes, c’est-à-dire des bases de données sur site ou dans le cloud, sont souvent externalisés. Cependant, si un service de traitement des paiements ou de stockage des cartes que vous utilisez fait l’objet d’une violation, vous pouvez vous attendre à ce que les coûts d’une telle violation soient répercutés sous la forme de frais plus élevés au fil du temps. De plus, conformément au Règlement général sur la protection des données (RGPD), les solutions sur site (telles que le stockage de l’ensemble des données sur un seul serveur) sont considérées comme une violation des données. Ainsi, tout client qui utilise une solution sur site s’expose à une amende à la fois pour violation des données et pour violation de la norme PCI.

Pour en savoir plus sur le respect de la norme PSD2, consultez ce guide.
 

Was this article helpful?
00



Feedback