Leadde Logo

Règles PCI DSS pour le traitement des données de cartes de paiement

Explique le périmètre des données de titulaires de carte, les restrictions de stockage et de transmission, les obligations de contrôle d'accès, et les habitudes du personnel de première ligne qui assurent la conformité PCI d'une entreprise.
LPar Leadde Mis à jour 21 août 2026

Ce qui relève du périmètre des données de titulaires de carte

Le périmètre des données de titulaires de carte englobe chaque système qui stocke, traite ou transmet un numéro de carte, ainsi que chaque système qui y est connecté. Le périmètre détermine l'obligation, c'est pourquoi le réduire est plus important que de le sécuriser : un terminal qui ne voit jamais un numéro de carte complet en est entièrement exclu.

Le personnel de première ligne entend rarement des explications sur le périmètre et le crée donc involontairement. Un numéro de carte écrit sur un bloc-notes, envoyé par e-mail à un collègue ou lu à voix haute lors d'un appel enregistré fait entrer un système ordinaire dans le périmètre et dans une évaluation que personne n'avait prévue. Ce qui ne doit pas apparaître à l'écran, ce sont votre propre diagramme réseau et les résultats d'évaluation : les détails de segmentation et les éléments de remédiation ouverts sont exactement ce qu'un attaquant ou un concurrent voudrait.

Le modèle le couvre en neuf scènes : deux sur ce que sont les données de titulaires de carte et ce que signifie le périmètre, deux sur les trois pratiques de stockage interdites les plus courantes du personnel, une sur la prise de paiement par téléphone, une sur les remboursements et les rejets de débit, une sur ce qu'il faut faire lorsqu'un numéro de carte arrive là où il ne devrait pas, une sur le contrôle d'accès, et une sur où demander avant d'improviser.

Comment former à une règle de périmètre pour ceux qui n'en entendent jamais parler

Le personnel de première ligne est formé à la caisse et non à l'obligation, il résout donc les problèmes des clients de manière à créer des risques. La formation fonctionne lorsqu'elle leur offre une alternative autorisée pour chacun des raccourcis qu'ils utilisent actuellement.

Nommez explicitement les trois raccourcis

Nommez explicitement les trois raccourcis

L'écrire, l'envoyer par e-mail et le lire sur une ligne enregistrée. Les trois sont utiles, les trois créent un périmètre, et aucun ne semble incorrect sur le moment.

Donnez l'alternative dans la même scène que l'interdiction

Une règle sans remplacement est enfreinte par quiconque essaie de servir un client. L'alternative est la formation.

Expliquez le périmètre une seule fois, en langage clair

Les systèmes qui touchent un numéro de carte, et les systèmes qui y sont connectés. Une seule phrase suffit pour que le personnel comprenne pourquoi les raccourcis sont importants.

Rendez la procédure en cas d'erreur d'emplacement exempte de reproches

Un numéro de carte arrivant par e-mail est un événement courant. Le personnel qui craint de le signaler le supprime à la place, ce qui élimine la preuve mais pas le risque.

Leadde produit la vidéo et ne certifie pas de programme, ne définit pas le périmètre, ni ne constitue une preuve de conformité ; votre évaluateur qualifié et votre fonction de gestion des risques interne conservent ce rôle.

Intégrez la politique de traitement des cartes que votre équipe applique déjà

Téléchargez la politique de traitement des cartes, la procédure de paiement pour les commandes téléphoniques, ou le résumé du périmètre de votre dernière évaluation, jusqu'à 200 Mo, en PDF, DOC, DOCX, PPTX ou TXT. Tout ce qui est retourné est modifiable et le document téléchargé n'est jamais modifié.

Maîtrisez le périmètre avant qu'il ne vous englobe

Téléchargez la politique de traitement des cartes que votre équipe applique déjà, et modifiez le brouillon avant la prochaine évaluation.

avatar

Commencez avec ce modèle. Terminez avec une vidéo prête à partager.

Ajoutez votre guide d'intégration ou vos pages du centre d'aide et générez un brouillon modifiable en quelques minutes.