Si vous n'avez pas terminé la validation de la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) de votre contrat de marchand, vous pourriez être passible de frais de non-conformité PCI. Il s'agit de frais mensuels supplémentaires que votre banque acquéreuse ou votre fournisseur de services de paiement ajoute à vos coûts de traitement. Ils reviennent à chaque cycle de facturation et restent sur votre relevé jusqu'à ce que vous soumettiez la preuve que vous respectez la norme de conformité PCI DSS. Les frais de non-conformité PCI peuvent varier de 25 $ à 100 000 $ par mois selon la durée de non-conformité de votre entreprise.
Ci-dessous, nous verrons qui paie en fin de compte ces frais et pourquoi, comment leurs coûts typiques se comparent aux pénalités qu'ils sont censés prévenir, et ce qui peut déclencher un paiement.
Points à retenir
Les frais de non-conformité PCI sont facturés par les banques acquéreuses, et non par les réseaux de cartes. C'est un moyen de compenser la responsabilité qu'elles assument pour les entreprises non validées.
Les frais en eux-mêmes sont mineurs par rapport aux pénalités des réseaux de cartes et aux coûts liés aux violations de données contre lesquels ils sont censés vous protéger.
Remplir le bon questionnaire d'auto-évaluation (SAQ) et réduire la quantité de données du titulaire de la carte qui transitent par vos propres systèmes sont les moyens les plus rapides d'éliminer le paiement.
Que sont les frais de non-conformité PCI?
Les frais de non-conformité PCI sont un paiement mensuel que la banque acquéreuse ou le fournisseur de services de paiement d'une entreprise ajoute lorsque cette entreprise n'a pas terminé la validation PCI DSS requise par son contrat de marchand.
Différentes entreprises ont des exigences de validation différentes. Les réseaux de cartes classent les entreprises en quatre niveaux en fonction du volume de transactions annuel : une entreprise traitant des millions de transactions par an fait face à une documentation plus stricte qu'une entreprise n'en traitant que quelques milliers. Les entreprises qui traitent les données de carte directement sur leurs propres serveurs portent plus de responsabilités en matière de conformité que celles qui redirigent les champs de paiement par le biais d'une solution hébergée ou à l'aide de jetons, car la portée de ce qui doit être audité change avec chaque configuration.
Qui paie les frais de non-conformité PCI et pourquoi?
L'entreprise paie les frais de non-conformité PCI. Bien que les réseaux de cartes établissent la norme, les banques acquéreuses assument la responsabilité lorsqu'une entreprise non conforme subit une violation; elles repoussent donc ce risque en aval par le biais du contrat de marchand.
Certains sous-traitants des données de paiement incluent la surveillance de la conformité dans le contrat standard et commencent la facturation automatiquement après une période de grâce, tandis que d'autres exigent un programme d'adhésion et ne facturent que les entreprises qui ignorent les avis répétés.
Combien coûtent les frais de non-conformité PCI?
Les banques acquéreuses facturent généralement entre 25 $ et 50 $ par mois pour les premiers mois ou jusqu'à ce que l'entreprise valide sa conformité. Si le problème n'est pas résolu après six mois, les amendes peuvent grimper de 5 000 $ à 100 000 $ par mois.
Si une violation survient pendant que l'entreprise est non conforme, elle peut s'exposer à des conséquences beaucoup plus graves. Les réseaux de cartes peuvent imposer des pénalités allant de 5 000 $ à 100 000 $, selon le réseau, la gravité de la violation et la durée pendant laquelle l'entreprise est restée sans valider sa conformité. Une entreprise jugée non conforme après une violation peut également perdre la capacité d'accepter certains types de cartes, faire face à des coûts d'enquête numérique s'élevant à des dizaines de milliers de dollars et devoir couvrir le coût de réémission des cartes pour chaque client concerné.
Qu'est-ce qui déclenche des frais de non-conformité PCI?
Les frais de non-conformité PCI sont liés à la documentation et au processus, et non au fait qu'une violation se soit produite.
Les scénarios suivants peuvent déclencher des frais :
Date limite du SAQ manquée : Les banques acquéreuses ou leurs fournisseurs de conformité fixent généralement une date limite pour soumettre un questionnaire d'auto-évaluation (SAQ) rempli. Une fois cette date passée sans soumission, les frais s'activent au cycle de facturation suivant.
Attestation de conformité expirée : La conformité PCI est revalidée chaque année. Laisser expirer une Attestation de conformité déclenche les mêmes frais que de ne jamais en avoir rempli une.
Échec du balayage de vulnérabilité : Les entreprises aux niveaux de conformité plus élevés nécessitent des balayages de réseau trimestriels par un fournisseur de balayage approuvé. Un balayage échoué ou ignoré peut déclencher les frais à lui seul, indépendamment de l'état du SAQ.
Changement du volume ou de la méthode de traitement : Passer à un niveau de conformité supérieur, ou passer d'un paiement hébergé à une configuration où l'entreprise traite plus de données de carte directement, peut réinitialiser les exigences de conformité et relancer le chronomètre de la validation.
Quelles sont les étapes pour cesser de payer les frais de non-conformité PCI?
Éliminer les frais revient à terminer le parcours de validation qui s'applique à l'entreprise, puis à le maintenir à jour.
Voici comment cela se passe :
Confirmer le niveau de marchand et le SAQ applicable : Le niveau de conformité est défini par le volume de transactions annuel et la manière dont l'entreprise traite directement les données de carte. Le niveau de conformité détermine lequel des huit types de SAQ s'applique. Une entreprise utilisant un paiement entièrement hébergé où les champs de carte n'atteignent jamais ses propres serveurs se qualifie généralement pour le SAQ A, la version la plus courte du questionnaire. Une entreprise traitant les données de carte plus directement fait face à un questionnaire plus long couvrant la segmentation du réseau, le chiffrement et les contrôles d'accès.
Réduire la portée avant de remplir quoi que ce soit : Moins une entreprise interagit directement avec l'environnement de données du titulaire de la carte (CDE), plus le SAQ applicable est simple. L'acheminement des champs de paiement via un iframe hébergé ou un service de jetonisation transfère la charge de la sécurisation des numéros de carte bruts au fournisseur traitant ces données, ce qui déclasse souvent une entreprise au SAQ A.
Remplir le SAQ et effectuer tous les balayages requis : Répondez honnêtement au questionnaire, exécutez un balayage de vulnérabilité par l'intermédiaire d'un fournisseur de balayage approuvé si le niveau de l'entreprise l'exige, et signez l'Attestation de conformité.
Le soumettre au sous-traitant des données ou à la banque acquéreuse, et non seulement aux réseaux de cartes : Les frais proviennent de la banque; la banque a donc besoin de la documentation directement, généralement par le biais du portail de conformité qu'elle utilise pour suivre l'état du marchand.
Définir un rappel récurrent pour la revalidation : La conformité expire chaque année. La façon la plus rapide de retomber dans la non-conformité est de traiter cela comme une tâche ponctuelle plutôt qu'annuelle.
Étant donné que Stripe stocke et traite les données du titulaire de la carte au nom des entreprises qui l'utilisent et dispose d'une infrastructure certifiée PCI DSS de niveau 1, les entreprises qui redirigent les données de carte entièrement via Stripe peuvent réduire leur portée PCI. Cela n'élimine pas la propre responsabilité de l'entreprise de soumettre un SAQ. Cela change le questionnaire qui s'applique et quelle part de l'environnement de données du titulaire de la carte relève de la propre portée d'audit de l'entreprise.
Payer pour la conformité PCI vaut-il la peine pour éviter les frais de non-conformité?
Les calculs penchent presque toujours en faveur de la conformité. Remplir un SAQ A, pour une entreprise utilisant déjà une configuration de paiements hébergés, prend souvent moins d'une heure. Comparez cela à la gamme de pénalités des réseaux de cartes après une violation PCI, en plus des coûts d'enquête numérique et des dommages aux relations avec les clients lorsque les informations de carte sont exposées, et la justification de la conformité est sans équivoque.
Les entreprises qui restent non conformes le plus longtemps ne soupèsent généralement pas ce compromis délibérément. Elles oublient tout simplement un formulaire. C'est le risque réel : non pas que la conformité PCI soit coûteuse, mais qu'elle soit facile à oublier jusqu'à ce que des frais ou une violation viennent forcer les choses. Vérifier le niveau du marchand, confirmer quel SAQ s'applique et définir un rappel annuel coûte beaucoup moins cher que les conséquences de laisser les choses aller.
Comment Stripe Payments peut vous aider
Stripe Payments propose une solution de paiement unifiée et mondiale adaptée à toutes les entreprises, des jeunes entreprises aux grands groupes. Elle permet d’accepter des paiements en ligne et en personne, partout dans le monde.
Stripe Payments peut vous aider à :
Optimiser votre expérience de paiement : créez une expérience client sans friction et économisez des milliers d’heures d’ingénierie grâce à des interfaces utilisateur de paiement prédéfinies, à l’accès à plus de 125 modes de paiement et à Link, un portefeuille numérique conçu par Stripe.
Pénétrer plus rapidement de nouveaux marchés : touchez des clients dans le monde entier grâce aux options de paiement transfrontalier. Réduisez la complexité et le coût de la gestion multidevises dans 195 pays et plus de 135 devises.
Unifier les paiements en personne et en ligne : créez une expérience de commerce unifiée sur les canaux en ligne et en personne pour personnaliser les interactions, récompenser la fidélité et augmenter les revenus.
Améliorer la performance des paiements : augmentez vos revenus grâce à une gamme d’outils de paiement personnalisables et faciles à configurer, y compris une protection contre la fraude sans codage et des fonctionnalités avancées pour améliorer les taux d’autorisation.
Avancer plus rapidement grâce à une plateforme flexible et fiable pour soutenir votre croissance : appuyez-vous sur une plateforme conçue pour se développer avec vous, offrant un taux de disponibilité historique de 99,999 % et une fiabilité à la pointe du secteur.
Découvrez comment Stripe Payments peut propulser vos paiements en ligne et en personne ou commencez dès aujourd’hui.
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.