La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) exige que les entreprises protègent les données des titulaires de carte lorsqu'elles sont conservées et lorsqu'elles transitent sur un réseau. Cela implique d'exiger une cryptographie forte, ainsi qu'un ensemble de règles de prise en charge couvrant tout, de la solidité des certificats à la génération, la conservation et le retrait des clés cryptographiques.
Le respect de ces exigences de chiffrement PCI a une incidence au-delà de votre liste de contrôle de conformité. Cela peut vous aider à réduire votre surface d'attaque et à déterminer l'exposition de votre entreprise en cas de violation. Le coût moyen d'une violation de données a atteint 4,44 millions de dollars à l'échelle mondiale en 2025, soulignant l'importance de protéger les données sensibles. Nous abordons ci-dessous ce que la norme PCI DSS exige réellement en matière de chiffrement, les algorithmes et protocoles qui répondent à ce critère aujourd'hui, et comment le chiffrement interagit avec les stratégies connexes telles que la tokenisation et la segmentation du réseau.
L’essentiel à retenir
La norme PCI DSS exige une cryptographie forte pour les données des titulaires de carte, aussi bien au repos qu'en transit, l'Advanced Encryption Standard (AES) avec une clé de 256 bits et la Transport Layer Security (TLS) 1.2 ou supérieure constituant les références acceptées.
Étant donné que le chiffrement et la tokenisation résolvent des problèmes différents, vous pouvez réduire votre périmètre de conformité PCI en combinant le chiffrement point à point (P2PE) avec la tokenisation.
Une gestion des clés défaillante est l'une des raisons les plus fréquentes pour lesquelles les entreprises échouent à une évaluation PCI DSS, et ce, malgré des algorithmes cryptographiques sous-jacents solides.
Quelles sont les exigences de chiffrement PCI ?
Les règles de chiffrement de la norme PCI DSS sont définies dans l'exigence 3 de la liste de contrôle de conformité, qui couvre les données des titulaires de carte conservées, et dans l'exigence 4, qui couvre les données transitant sur les réseaux. Les auditeurs PCI vérifient ces deux aspects lorsqu'ils évaluent la manière dont les informations de carte sont traitées.
Selon l'exigence 3, si vous conservez le numéro de compte principal (PAN), vous devez le rendre illisible partout où il apparaît, que ce soit dans une base de données, un fichier journal ou une sauvegarde. Bien que la cryptographie forte soit la principale méthode de protection, la troncature et le hachage sont également des options, notamment pour masquer les PAN sur les reçus ou les écrans destinés aux clients. L'exigence 4 stipule que toutes les données de carte traversant des réseaux ouverts et publics doivent être chiffrées de bout en bout. Il n'y a aucune exception pour des raisons de commodité interne ou pour les anciens environnements antérieurs à la norme.
Les données d'authentification sensibles (SAD) font l'objet d'une approche différente qui inclut les données complètes de la bande magnétique ou de la puce, la valeur de vérification de la carte (CVV) et le bloc PIN. La norme PCI DSS ne vous autorise à conserver aucune de ces données une fois l'autorisation terminée, quel que soit leur état de chiffrement.
Quels normes et protocoles cryptographiques la norme PCI DSS approuve-t-il pour le chiffrement ?
La norme PCI DSS exige une « cryptographie forte », définie par le Conseil des normes de sécurité PCI comme toute méthode offrant au moins 112 bits de force de clé effective. Dans la pratique, cette définition renvoie à une courte liste de choix acceptés :
Données au repos : AES-256 est la norme courante. Il dépasse le seuil de sécurité et bénéficie d'une large prise en charge parmi les fournisseurs de cloud et l'infrastructure de paiement. Le Triple DES (3DES) est encore techniquement qualifié dans certaines configurations, mais le Conseil des normes de sécurité PCI l'a signalé pour obsolescence, et la plupart des nouveaux systèmes l'ignorent complètement.
Chiffrement asymétrique : utilisé pour l'échange de clés symétriques ou la signature de certificats, cela désigne généralement le chiffrement Rivest-Shamir-Adleman (RSA) à 2 048 bits ou plus, ou la cryptographie sur les courbes elliptiques (ECC) à 224 bits ou plus.
Données en transit : TLS 1.2 est le minimum, TLS 1.3 étant de plus en plus considéré comme la valeur par défaut pratique. Le SSL, dans toutes ses versions, et les premières versions de TLS (1.0 et 1.1) sont explicitement interdits.
Suites de chiffrement : les suites qualifiées ne doivent présenter aucune vulnérabilité connue, ce qui exclut le RC4 (Rivest Cipher 4) et tous les chiffrements de niveau exportation hérités d'anciennes configurations.
Solidité des certificats : les certificats publics nécessitent un chiffrement RSA 2 048 bits ou supérieur, des dates d'expiration valides, et doivent être émis par une autorité de certification de confiance.
Négociation de protocole : les serveurs doivent rejeter les tentatives de connexion qui se rabattent sur des versions de protocole non autorisées, plutôt que de les autoriser silencieusement.
Comment le chiffrement réduit-il votre périmètre de conformité PCI ?
Dans le cadre de la norme PCI DSS, le périmètre de conformité désigne chaque système qui conserve, traite ou transmet des données de titulaires de carte, ainsi que tout ce qui est connecté à ces ressources et qui pourrait affecter leur sécurité. L'ensemble de ces éléments est appelé environnement des données des titulaires de carte (CDE).
Si un système traite des données de titulaires de carte chiffrées sans avoir accès aux moyens de les déchiffrer, le Conseil des normes de sécurité PCI le considère comme étant hors périmètre, ou du moins dans une catégorie de périmètre réduit. C'est là qu'intervient le P2PE. Une solution P2PE répertoriée par le PCI chiffre les données de carte au point d'interaction, à l'intérieur de matériel validé. Le déchiffrement est limité à l'environnement sécurisé du fournisseur de la solution P2PE plutôt qu'à l'infrastructure propre de l'entreprise.
Une solution P2PE validée permet généralement de remplir un questionnaire d'auto-évaluation (SAQ) P2PE, l'un des SAQ PCI les plus courts, puisque le P2PE réduit considérablement le périmètre d'évaluation. La segmentation le réduit encore davantage. Lorsque les systèmes de données de carte sont isolés sur leur propre segment de réseau, séparément des systèmes généraux de l'entreprise, cela permet d'exclure entièrement de l'évaluation les systèmes qui ne voient jamais les données des titulaires de carte.
Chiffrement ou tokenisation : quelle stratégie répond le mieux à vos besoins de chiffrement PCI ?
Le chiffrement transforme le PAN en texte chiffré illisible, mais le numéro d'origine existe toujours quelque part. Toute personne disposant de la bonne clé peut annuler le processus. La tokenisation supprime entièrement le PAN de l'environnement de l'entreprise et le remplace par un token qui n'a aucune relation mathématique avec le numéro d'origine et aucune valeur s'il est volé.
Lorsqu'il est nécessaire de faire référence au moyen de paiement d'un client après la transaction initiale, comme pour les abonnements, les moyens de paiement enregistrés ou le paiement en un clic, la tokenisation fait toute la différence. Si un PAN chiffré est conservé en interne, vous détenez toujours un numéro de carte complet et tout ce qui l'accompagne, y compris les tâches de gestion des clés, un périmètre d'audit élargi et une exposition en cas de compromission de la clé associée. Mais si vous conservez plutôt un token, généré et détenu par un prestataire de services de paiement tel que Stripe, la valeur sensible n'atteint jamais vos systèmes. De nombreuses configurations combinent les deux : la tokenisation pour tout ce qui est conservé à long terme et le chiffrement pour tout ce qui transite sur un réseau.
Pourquoi la gestion des clés est-elle une partie négligée du chiffrement PCI ?
Le chiffrement dépend de la manière dont ses clés sont protégées, et ces pratiques sont souvent négligées. Gardez à l'esprit les points suivants :
Connaissance partagée et double contrôle : une clé cryptographique complète n'a pas besoin d'être accessible par une seule personne. La répartition des composants de la clé entre plusieurs personnes et l'exigence de la présence de plus d'une personne pour reconstruire une clé empêche un seul individu de compromettre l'environnement à lui seul.
Stockage sécurisé des clés : les clés doivent être conservées séparément des données qu'elles protègent, généralement dans un module matériel de sécurité (HSM) ou un système de gestion de clés équivalent ; elles doivent être conservées en dehors de la même base de données ou du même système de fichiers que les valeurs chiffrées.
Périodes de chiffrement définies : chaque clé doit avoir une durée de vie documentée après laquelle elle est retirée et remplacée, en fonction de facteurs tels que la quantité de données qu'elle protège et sa fréquence d'utilisation.
Responsabilités documentées des gardiens de clés : des procédures écrites doivent identifier les personnes responsables des tâches de gestion des clés ; ces gardiens doivent reconnaître formellement cette responsabilité.
Dans le cadre de la norme PCI DSS 4.0, les entreprises doivent examiner leur architecture cryptographique au moins une fois tous les 12 mois afin de confirmer que les algorithmes, les protocoles et les longueurs de clés utilisés répondent toujours aux normes en vigueur et ne sont pas obsolètes.
Que se passe-t-il si votre entreprise ne respecte pas les exigences de chiffrement PCI ?
Le non-respect des exigences de chiffrement PCI DSS modifie ce qui se passe avant et après une violation. Avant tout incident, la non-conformité apparaît lors du processus de vérification annuel. Les banques acquéreuses et les réseaux de cartes pourraient signaler une entreprise comme non conforme, ce qui affecterait sa capacité à continuer de traiter les paiements par carte et entraînerait une surveillance plus étroite ou des exigences de vérification supplémentaires à l'avenir.
Les conséquences s'aggravent si une violation se produit et qu'une enquête révèle que ces contrôles n'ont pas été respectés à ce moment-là. Une enquête d'investigation numérique est généralement requise après une violation confirmée impliquant des données de titulaires de carte. Elle examinera plus particulièrement si le PAN a été correctement chiffré lors de sa conservation et de son transfert. Si ce n'est pas le cas, la responsabilité ne sera pas partagée avec le prestataire de services de paiement ou la banque acquéreuse, mais reposera plus lourdement sur l'entreprise.
Il peut s'avérer difficile de rétablir la confiance avec une banque acquéreuse ou un prestataire de services de paiement après un tel constat. Étant donné que les défaillances cryptographiques ont également tendance à révéler d'autres points faibles dans le traitement interne des données, il est probable qu'une banque ne se contente pas de la correction d'un seul contrôle de manière isolée si elle a découvert des failles dans d'autres.
Comment Stripe Payments peut vous aider
Stripe Payments propose une solution de paiement unifiée à l’échelle internationale. Elle permet à toutes les entreprises (des startups aux entreprises internationales) d’accepter des paiements en ligne, en personne et dans le monde entier.
Stripe Payments peut vous aider à :
Optimisez votre expérience de paiement : créez une expérience client fluide et économisez des milliers d’heures d’ingénierie grâce à des interfaces de paiement préconfigurées, à l’accès à plus de 125 moyens de paiement et à Link, un wallet conçu par Stripe.
Accéder plus rapidement à de nouveaux marchés : atteignez des clients dans le monde entier et réduisez la complexité et le coût de la gestion multidevise grâce aux options de paiement transfrontalier, disponibles dans 195 pays et plus de 135 devises.
Unifier les paiements en ligne et en personne : créez une expérience commerciale unifiée, en ligne et en personne, pour personnaliser les interactions, récompenser la fidélité client et booster vos revenus.
Améliorer vos performances en matière de paiement : augmentez vos revenus grâce à une gamme d’outils de paiement personnalisables et faciles à configurer, y compris une protection contre la fraude no-code et des fonctionnalités avancées pour améliorer les taux d’autorisation.
Gagner en efficacité grâce à une plateforme de croissance flexible et fiable : développez-vous sur une plateforme conçue pour évoluer avec vous, avec un temps de disponibilité de 99,999 % et une fiabilité inégalée dans le secteur.
Découvrez comment Stripe Payments peut vous aider à optimiser vos paiements en ligne et en personne, ou démarrez dès aujourd’hui.
Le contenu de cet article est fourni à des fins informatives et pédagogiques uniquement. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de solliciter l'avis d'un avocat compétent ou d'un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation.