La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) oblige les entreprises à protéger les données des titulaires de carte lorsqu'elles sont sauvegardées et lorsqu'elles transitent par un réseau. Cela implique d'exiger une cryptographie forte, ainsi qu'un ensemble de règles de soutien couvrant tout, de la force des certificats à la génération, à la sauvegarde et au retrait des clés cryptographiques.
Le respect de ces exigences de chiffrement PCI a une incidence sur plus que votre liste de contrôle de conformité. Il peut vous aider à réduire votre surface d'attaque et à déterminer le degré d'exposition de votre entreprise en cas de violation. Le coût moyen d'une violation de données a atteint 4,44 millions de dollars à l'échelle mondiale en 2025, ce qui souligne l'importance de protéger les dossiers sensibles. Ci-dessous, nous couvrons ce que la norme PCI DSS exige réellement en matière de chiffrement, les algorithmes et protocoles qui satisfont à cette exigence aujourd'hui, et comment le chiffrement interagit avec des stratégies connexes telles que la jetonisation et la segmentation du réseau.
Points clés à retenir
La norme PCI DSS exige une cryptographie forte pour les données des titulaires de carte, tant au repos qu'en transit, la norme de chiffrement avancée (AES) avec une clé de 256 bits et la sécurité de la couche de transport (TLS) 1.2 ou supérieure étant les bases acceptées.
Étant donné que le chiffrement et la jetonisation résolvent des problèmes différents, vous pouvez réduire la portée de votre conformité PCI en combinant le chiffrement point à point (P2PE) avec la jetonisation.
La faiblesse de la gestion des clés est l'une des raisons les plus courantes pour lesquelles les entreprises échouent à une évaluation PCI DSS, malgré des algorithmes cryptographiques sous-jacents solides.
Quelles sont les exigences en matière de chiffrement PCI?
Les règles de chiffrement PCI DSS sont définies dans l'exigence 3 de la liste de contrôle de conformité, qui couvre les données sauvegardées du titulaire de la carte, et dans l'exigence 4, qui couvre les données transitant par les réseaux. Les auditeurs PCI vérifient ces deux aspects lors de l'évaluation du traitement des informations de la carte.
Conformément à l'exigence 3, si vous sauvegardez le numéro de compte principal (PAN), vous devez le rendre illisible partout où il apparaît, que ce soit dans une base de données, un fichier journal ou une sauvegarde. Bien que la cryptographie forte soit la principale méthode de protection, la troncature et le hachage sont également des options, en particulier pour masquer les PAN sur les reçus ou les écrans destinés aux clients. L'exigence 4 stipule que toutes les données de carte qui transitent par des réseaux ouverts et publics doivent être chiffrées de bout en bout. Il n'y a pas d'exceptions pour la commodité interne ou les environnements existants antérieurs à la norme.
Les données d'authentification sensibles (SAD) adoptent une approche différente qui inclut les données complètes de la bande magnétique ou de la puce, la valeur de vérification de la carte (CVV) et le bloc du NIP. La norme PCI DSS ne vous permet de sauvegarder aucune de ces données une fois l'autorisation terminée, quel que soit leur état de chiffrement.
Quels normes et protocoles cryptographiques la norme PCI DSS approuve-t-elle pour le chiffrement?
La norme PCI DSS exige une « cryptographie forte », définie par le Conseil des normes de sécurité PCI comme toute méthode offrant une force de clé efficace d'au moins 112 bits. Dans la pratique, cette définition renvoie à une courte liste de choix acceptés :
Données au repos : L'AES-256 est la norme courante. Elle franchit le seuil de résistance et bénéficie d'un large soutien de la part des fournisseurs de services infonuagiques et de l'infrastructure de paiement. Le Triple DES (3DES) est toujours techniquement admissible dans certaines configurations, mais le Conseil des normes de sécurité PCI l'a signalé pour dépréciation, et la plupart des nouveaux systèmes l'ignorent complètement.
Chiffrement asymétrique : Utilisé pour échanger des clés symétriques ou signer des certificats, cela signifie généralement Rivest-Shamir-Adleman (RSA) à 2 048 bits ou plus, ou la cryptographie sur les courbes elliptiques (ECC) à 224 bits ou plus.
Données en transit : TLS 1.2 est le minimum, avec TLS 1.3 de plus en plus considéré comme la valeur par défaut pratique. Le SSL, dans toutes ses versions, et les premières versions de TLS (1.0 et 1.1) sont explicitement interdits.
Suites de chiffrement : Les suites admissibles ne doivent présenter aucune vulnérabilité connue, ce qui exclut le RC4 (Rivest Cipher 4) et tout chiffrement de qualité d'exportation provenant de configurations plus anciennes.
Force du certificat : Les certificats destinés au public nécessitent un RSA de 2 048 bits ou plus, des dates d'expiration en cours et l'émission par une autorité de certification de confiance.
Négociation de protocole : Les serveurs doivent rejeter les tentatives de connexion qui se replient sur des versions de protocole non autorisées plutôt que de les autoriser silencieusement.
Comment le chiffrement réduit-il la portée de votre conformité PCI?
La portée de la conformité selon la norme PCI DSS désigne tout système qui sauvegarde, traite ou transmet les données du titulaire de la carte, ainsi que tout ce qui est connecté à ces actifs et qui pourrait affecter leur sécurité. C'est ce qu'on appelle collectivement l'environnement des données du titulaire de la carte (CDE).
Si un système gère des données chiffrées de titulaires de carte sans avoir accès aux moyens de les déchiffrer, le Conseil des normes de sécurité PCI le considère comme hors de portée, ou du moins dans une catégorie de portée réduite. C'est là qu'intervient le P2PE. Une solution P2PE répertoriée par PCI chiffre les données de la carte au point d'interaction, à l'intérieur d'un matériel validé. Le déchiffrement est limité à l'environnement sécurisé du fournisseur de la solution P2PE plutôt qu'à la propre infrastructure de l'entreprise.
Une solution P2PE validée est généralement admissible à un questionnaire d'auto-évaluation (SAQ) P2PE, l'un des SAQ PCI les plus courts, car le P2PE réduit considérablement la portée de l'évaluation. La segmentation la réduit encore plus. Lorsque les systèmes de données de carte sont isolés sur leur propre segment de réseau, séparés des systèmes commerciaux généraux, cela permet aux systèmes qui ne voient jamais les données de titulaires de carte d'être entièrement exclus de l'évaluation.
Chiffrement ou jetonisation : quelle stratégie répond le mieux à vos besoins de chiffrement PCI?
Le chiffrement transforme le PAN en texte chiffré illisible, mais le numéro d'origine existe toujours quelque part. Toute personne possédant la bonne clé peut annuler le processus. La jetonisation supprime entièrement le PAN de l'environnement de l'entreprise et le remplace par un jeton qui n'a aucune relation mathématique avec le numéro d'origine et aucune valeur s'il est volé.
Lorsqu'il est nécessaire de faire référence au mode de paiement d'un client après la transaction initiale, comme dans le cas d'abonnements, de modes de paiement sauvegardés ou de paiement en un clic, la jetonisation fait la différence. Si un PAN chiffré est sauvegardé en interne, vous détenez toujours un numéro de carte complet et tout ce qui l'accompagne, y compris les tâches de gestion des clés, la portée élargie des audits et l'exposition si la clé associée est compromise. Mais si vous sauvegardez un jeton à la place, un jeton qui est généré et détenu par un fournisseur de services de paiement tel que Stripe, alors la valeur sensible ne touche jamais vos systèmes en premier lieu. De nombreuses configurations combinent les deux, la jetonisation étant utilisée pour tout ce qui est sauvegardé à long terme et le chiffrement utilisé pour tout ce qui transite par un réseau.
Pourquoi la gestion des clés est-elle une partie négligée du chiffrement PCI?
Le chiffrement dépend de la manière dont ses clés sont protégées, et ces pratiques sont souvent négligées. Gardez à l'esprit ce qui suit :
Connaissances partagées et double contrôle : Une clé cryptographique complète n'a pas besoin d'être accessible à une seule personne. La répartition des composants de la clé entre plusieurs personnes et l'exigence de plus d'une personne pour reconstruire une clé empêchent quiconque de compromettre l'environnement à lui seul.
Sauvegarde sécurisée des clés : Les clés doivent être sauvegardées séparément des données qu'elles protègent, généralement dans un module de sécurité matériel (HSM) ou un système de gestion de clés équivalent; elles ne doivent pas se trouver dans la même base de données ou le même système de fichiers que les valeurs chiffrées.
Périodes cryptographiques définies : Chaque clé a besoin d'une durée de vie documentée après laquelle elle est retirée et remplacée, en fonction de facteurs tels que la quantité de données qu'elle protège et la fréquence à laquelle elle est utilisée.
Responsabilités documentées des gardiens de clés : Des procédures écrites doivent identifier les personnes responsables des tâches de gestion des clés; ces gardiens doivent reconnaître officiellement cette responsabilité.
En vertu de la norme PCI DSS 4.0, les entreprises doivent revoir leur architecture cryptographique au moins une fois tous les 12 mois pour confirmer que les algorithmes, les protocoles et les longueurs de clé utilisés répondent toujours aux normes actuelles et ne sont pas obsolètes.
Que se passe-t-il si votre entreprise ne respecte pas les exigences de chiffrement PCI?
Le non-respect des exigences de chiffrement PCI DSS modifie ce qui se passe avant et après une violation. Avant tout incident, la non-conformité apparaît dans le processus de révision annuel. Les banques acquéreuses et les réseaux de cartes pourraient signaler une entreprise comme non conforme, ce qui affecterait sa capacité à continuer de traiter les paiements par carte et entraînerait une surveillance plus étroite ou des exigences de révision supplémentaires à l'avenir.
Les conséquences s'aggravent si une violation se produit et qu'une enquête révèle que ces contrôles n'étaient pas respectés à ce moment-là. Une enquête judiciaire est généralement requise après une violation confirmée impliquant des données de titulaires de carte. Elle examinera spécifiquement si le PAN a été correctement chiffré lors de la sauvegarde et du transit. Si ce n'était pas le cas, la responsabilité ne sera pas partagée avec le fournisseur de services de paiement ou la banque acquéreuse, mais pèsera davantage sur l'entreprise.
Il peut être difficile de rétablir la confiance avec une banque acquéreuse ou un fournisseur de services de paiement après une telle découverte. Étant donné que les défaillances cryptographiques ont également tendance à faire apparaître d'autres points faibles dans le traitement interne des données, une banque ne se contentera probablement pas de la correction d'un seul contrôle de manière isolée lorsqu'elle a trouvé des failles dans d'autres.
Comment Stripe Payments peut vous aider
Stripe Payments propose une solution de paiement unifiée et mondiale adaptée à toutes les entreprises, des jeunes entreprises aux grands groupes. Elle permet d’accepter des paiements en ligne et en personne, partout dans le monde.
Stripe Payments peut vous aider à :
Optimisez votre expérience de paiement : Créez une expérience client sans friction et gagnez du temps d'ingénierie grâce à des interfaces utilisateur de paiement préconfigurées, un accès à plus de 125 modes de paiement et Link, un portefeuille numérique conçu par Stripe.
Pénétrer plus rapidement de nouveaux marchés : touchez des clients dans le monde entier grâce aux options de paiement transfrontalier. Réduisez la complexité et le coût de la gestion multidevises dans 195 pays et plus de 135 devises.
Unifier les paiements en personne et en ligne : créez une expérience de commerce unifiée sur les canaux en ligne et en personne pour personnaliser les interactions, récompenser la fidélité et augmenter les revenus.
Améliorer la performance des paiements : augmentez vos revenus grâce à une gamme d’outils de paiement personnalisables et faciles à configurer, y compris une protection contre la fraude sans codage et des fonctionnalités avancées pour améliorer les taux d’autorisation.
Avancer plus rapidement grâce à une plateforme flexible et fiable pour soutenir votre croissance : appuyez-vous sur une plateforme conçue pour se développer avec vous, offrant un taux de disponibilité historique de 99,999 % et une fiabilité à la pointe du secteur.
Découvrez comment Stripe Payments peut propulser vos paiements en ligne et en personne ou commencez dès aujourd’hui.
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.