Si vous n'avez pas procédé à la validation de la norme PCI DSS (Payment Card Industry Data Security Standard) de votre contrat marchand, vous pourriez être redevable de frais de non-conformité PCI. Il s'agit d'un paiement mensuel supplémentaire que votre banque acquéreuse ou votre prestataire de services de paiement ajoute à vos coûts de traitement. Il se répète à chaque cycle de facturation et reste sur votre relevé jusqu'à ce que vous fournissiez la preuve que vous avez respecté la norme de conformité PCI DSS. Les frais de non-conformité PCI peuvent aller de 25 $ à 100 000 $ par mois, selon la durée pendant laquelle votre entreprise n'a pas été conforme.
Nous verrons ci-dessous qui paie finalement ces frais et pourquoi, comment leurs coûts habituels se comparent aux pénalités qu'ils visent à éviter, et ce qui peut déclencher un paiement.
L’essentiel à retenir
Les frais de non-conformité PCI sont facturés par les banques acquéreuses, et non par les réseaux de cartes. Ils constituent un moyen de compenser la responsabilité qu'elles assument pour les entreprises non validées.
Ces frais sont minimes par rapport aux pénalités des réseaux de cartes et aux coûts liés aux failles de sécurité qu'ils visent à prévenir.
Remplir le bon questionnaire d'auto-évaluation (SAQ) et réduire la quantité de données du titulaire de la carte qui transitent par vos propres systèmes sont les moyens les plus rapides d'annuler le paiement.
Qu'est-ce que des frais de non-conformité PCI ?
Des frais de non-conformité PCI sont des frais mensuels que la banque acquéreuse d'une entreprise ou le prestataire de paiement ajoute lorsque cette entreprise n'a pas validé sa conformité PCI DSS exigée dans son contrat marchand.
Les différentes entreprises ont des exigences de validation différentes. Les réseaux de cartes classent les entreprises en quatre niveaux en fonction du volume annuel de transactions : une entreprise qui traite des millions de transactions par an a des obligations documentaires plus strictes qu'une entreprise qui en traite quelques milliers. Les entreprises qui traitent les données de cartes directement sur leurs propres serveurs ont une responsabilité de conformité plus lourde que celles qui acheminent les champs de paiement via une solution hébergée ou tokenisée, car le périmètre de l'audit varie selon chaque configuration.
Qui paie les frais de non-conformité PCI et pourquoi ?
L'entreprise paie les frais de non-conformité PCI. Bien que les réseaux de cartes définissent la norme, les banques acquéreuses assument la responsabilité lorsqu'une entreprise non conforme subit une violation de données ; elles transfèrent donc ce risque en aval par l'intermédiaire du contrat marchand.
Certains prestataires de paiement intègrent la surveillance de la conformité dans le contrat standard et commencent la facturation automatiquement après un délai de grâce, tandis que d'autres exigent un programme d'adhésion et ne facturent que les entreprises qui ignorent les avis répétés.
À combien s'élèvent les frais de non-conformité PCI ?
Les banques acquéreuses facturent généralement entre 25 et 50 $ par mois pendant les premiers mois ou jusqu'à ce que l'entreprise valide sa conformité. Si le problème n'est pas résolu au bout de six mois, les amendes peuvent bondir de 5 000 à 100 000 $ par mois.
Si une violation survient alors que l'entreprise n'est pas en conformité, cette dernière s'expose à des conséquences bien plus graves. Les réseaux de cartes peuvent imposer des pénalités allant de 5 000 à 100 000 $, en fonction du réseau, de la gravité de la violation et de la durée pendant laquelle l'entreprise n'a pas validé sa conformité. Une entreprise jugée non conforme à la suite d'une violation peut également perdre sa capacité à accepter certains types de cartes bancaires, se heurter à des frais d'enquête judiciaire atteignant des dizaines de milliers de dollars, et couvrir les frais de réémission de cartes pour chaque client affecté.
Qu'est-ce qui déclenche des frais de non-conformité PCI ?
Les frais de non-conformité PCI sont liés à la documentation et aux processus, et non à l'occurrence ou non d'une violation.
Les scénarios suivants peuvent déclencher des frais :
Date limite du SAQ non respectée : les banques acquéreuses ou leurs fournisseurs de conformité fixent généralement une date limite pour soumettre un questionnaire d'auto-évaluation (SAQ) rempli. Si cette date est dépassée sans aucune soumission, les frais sont activés sur le prochain cycle de facturation.
Attestation de conformité expirée : la conformité PCI doit être revalidée chaque année. L'expiration d'une attestation de conformité déclenche les mêmes frais que le fait de ne jamais en avoir rempli.
Échec de l'analyse de vulnérabilité : les entreprises des niveaux de conformité supérieurs ont besoin d'une analyse réseau trimestrielle effectuée par un Approved Scanning Vendor (Prestataire d'analyses approuvé). L'échec ou l'omission de cette analyse peut déclencher à lui seul les frais, indépendamment de l'état du SAQ.
Modification du volume ou de la méthode de traitement : le passage à un niveau de conformité supérieur, ou le remplacement d'un formulaire de paiement hébergé par une configuration dans laquelle l'entreprise traite directement plus de données de carte, peut entraîner une réinitialisation des exigences de conformité et remettre le compteur de validation à zéro.
Quelles sont les étapes pour cesser de payer les frais de non-conformité PCI ?
Pour éliminer ces frais, l'entreprise doit suivre la procédure de validation qui s'applique à sa situation, puis la tenir à jour.
Voici comment :
Confirmer le niveau de l'entreprise et le SAQ applicable : le niveau de conformité est défini par le volume de transactions annuelles et la manière dont l'entreprise traite directement les données de cartes. Ce niveau détermine lequel des huit types de SAQ s'applique. Une entreprise utilisant une page de paiement entièrement hébergée, dont les champs de carte ne touchent jamais ses propres serveurs, est généralement admissible au SAQ A, le formulaire le plus court. Une entreprise qui traite plus directement les données de cartes est soumise à un questionnaire plus long couvrant la segmentation du réseau, le chiffrement et le contrôle des accès.
Réduire la portée avant de remplir quoi que ce soit : moins l'entreprise touche directement l'environnement de données de titulaire de la carte (CDE), plus le SAQ applicable est simple. En acheminant les champs de paiement via un iframe hébergé ou un service de tokenisation, l'entreprise transfère la charge de la sécurisation des numéros de carte bruts vers le prestataire de paiement gérant ces données, ce qui permet souvent à l'entreprise de passer au SAQ A.
Remplir le SAQ et effectuer toutes les analyses requises : répondez honnêtement au questionnaire, effectuez une analyse de vulnérabilité par l'intermédiaire d'un prestataire d'analyses approuvé (Approved Scanning Vendor) si le niveau de l'entreprise l'exige, et signez l'Attestation of Compliance (Attestation de conformité).
Soumettre le SAQ au sous-traitant ou à la banque acquéreuse, et pas seulement aux réseaux de cartes : les frais proviennent de la banque, de sorte qu'elle a besoin de la documentation directement, généralement via le portail de conformité qu'elle utilise pour suivre l'état de l'entreprise.
Définir un rappel récurrent pour la revalidation : la conformité expire tous les ans. La façon la plus rapide de retomber dans la non-conformité est de traiter cela comme une tâche ponctuelle et non comme une tâche annuelle.
Comme Stripe stocke et traite les données de titulaire de la carte pour le compte des entreprises utilisatrices et possède une infrastructure certifiée PCI DSS niveau 1, les entreprises qui acheminent les données de carte entièrement via Stripe peuvent réduire leur portée de conformité PCI. Cela ne supprime pas la responsabilité de l'entreprise de soumettre un SAQ. Cela modifie simplement le questionnaire applicable et la partie de l'environnement de données de titulaire de la carte qui relève du propre périmètre d'audit de l'entreprise.
Le respect de la conformité PCI en vaut-il la peine pour éviter les frais de non-conformité ?
Dans la plupart des cas, les calculs penchent en faveur de la conformité. Le fait de remplir un SAQ A pour une entreprise utilisant déjà une configuration de paiements hébergés prend généralement moins d'une heure. Si on compare cela à la série de pénalités des réseaux de cartes à la suite d'une violation PCI, en plus des coûts d'enquête judiciaire et des dommages aux relations avec la clientèle lorsque les informations de carte sont exposées, les arguments en faveur de la conformité sont sans appel.
Les entreprises qui restent le plus longtemps non conformes ne pèsent généralement pas ce compromis délibérément. Elles oublient tout simplement de remplir un formulaire. Le vrai risque, ce n'est pas que la conformité PCI coûte cher, mais qu'il est facile de l'oublier jusqu'à ce que des frais ou une violation forcent la main de l'entreprise. Vérifier le niveau de l'entreprise, confirmer le SAQ applicable et définir un rappel annuel coûte bien moins cher que l'un ou l'autre résultat si l'on laisse la situation perdurer.
Comment Stripe Payments peut vous aider
Stripe Payments propose une solution de paiement unifiée à l’échelle internationale. Elle permet à toutes les entreprises (des startups aux entreprises internationales) d’accepter des paiements en ligne, en personne et dans le monde entier.
Stripe Payments peut vous aider à :
Optimiser votre expérience de paiement : créez une expérience client fluide et économisez des milliers d’heures d’ingénierie grâce à des interfaces de paiement prêtes à l’emploi, à l’accès à plus de 125 moyens de paiement et à Link, un wallet conçu par Stripe.
Accéder plus rapidement à de nouveaux marchés : atteignez des clients dans le monde entier et réduisez la complexité et le coût de la gestion multidevise grâce aux options de paiement transfrontalier, disponibles dans 195 pays et dans plus de 135 devises.
Unifier les paiements en ligne et en personne : créez une expérience commerciale unifiée, en ligne et en personne, pour personnaliser les interactions, récompenser la fidélité client et booster vos revenus.
Améliorer vos performances en matière de paiement : augmentez vos revenus grâce à une gamme d’outils de paiement personnalisables et faciles à configurer, y compris une protection contre la fraude no-code et des fonctionnalités avancées pour améliorer les taux d’autorisation.
Gagner en efficacité grâce à une plateforme de croissance flexible et fiable : développez-vous sur une plateforme conçue pour évoluer avec vous, avec un temps de disponibilité de 99,999 % et une fiabilité inégalée dans le secteur.
Découvrez comment Stripe Payments peut vous aider à optimiser vos paiements en ligne et en personne, ou démarrez dès aujourd’hui.
Le contenu de cet article est fourni à des fins informatives et pédagogiques uniquement. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de solliciter l'avis d'un avocat compétent ou d'un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation.