Sentrix

Référentiel · PCI DSS v4.0.1

PCI DSS v4.0.1 : 12 exigences, un seul programme de preuves

Norme de sécurité des données des cartes de paiement : douze exigences, analyses de vulnérabilités trimestrielles et validation annuelle par QSA ou SAQ.

PCI DSS est la norme du PCI Security Standards Council pour toute organisation qui stocke, traite ou transmet des données de titulaires de carte, partout dans le monde. La version 4.0.1, publiée en juin 2024, remplace la version 4.0. La version 4 introduit l'approche personnalisée, qui permet une mise en œuvre plus flexible des contrôles mais exige plus de documentation, ainsi que de nouvelles exigences pour la MFA résistante à l'hameçonnage, l'analyse de risque ciblée et les tests de sécurité des applications.

Repères

  • 12 exigences : regroupées en six objectifs de contrôle, du réseau aux politiques organisationnelles.
  • v4.0.1 : version en vigueur, publiée en juin 2024.
  • Mars 2025 : date à laquelle l'ensemble des exigences de la version 4 est devenu obligatoire.
  • Trimestriel et annuel : analyses de vulnérabilités internes et externes chaque trimestre ; validation annuelle par un QSA (ROC) ou par questionnaire d'autoévaluation (SAQ).

Ce que PCI DSS exige

Le périmètre est l'environnement des données de titulaires de carte (CDE). Chaque validation exige un inventaire du CDE, la vérification de la segmentation réseau et des diagrammes de flux de données à jour.

  1. Exig. 1 et 2 : contrôles de sécurité réseau et configuration sécurisée
  2. Exig. 3 et 4 : protection des données de titulaires de carte au repos et en transit
  3. Exig. 5 et 6 : protection contre les logiciels malveillants et les systèmes vulnérables
  4. Exig. 7 à 9 : restriction de l'accès, authentification et sécurité physique
  5. Exig. 10 et 11 : surveillance des journaux, gestion des vulnérabilités et analyses trimestrielles
  6. Exig. 12 : soutenir la sécurité de l'information par des politiques organisationnelles

Ce que Sentrix fournit pour PCI DSS

Délimitation du CDE et flux de données

Inventaire automatisé de l'environnement des données de titulaires de carte avec vérification de la segmentation réseau. Diagrammes de flux de données mis à jour en continu à mesure que votre infrastructure change.

Suivi des analyses trimestrielles

PCI DSS exige des analyses de vulnérabilités internes et externes trimestrielles. Sentrix suit les calendriers d'analyse, intègre les résultats de vos scanners de vulnérabilités et vous alerte avant l'échéance.

Exigences de la version 4

Suivi des exigences propres à la version 4 : analyse de risque ciblée, documentation de la MFA résistante à l'hameçonnage et collecte de preuves des tests de sécurité des applications.

Préparation du SAQ

Pour les commerçants et prestataires qui valident par SAQ A, A-EP, B, B-IP, C, D ou P2PE, Sentrix pré-remplit le questionnaire d'autoévaluation depuis votre configuration de contrôles réelle.

Espace de travail QSA

Donnez à votre évaluateur de sécurité qualifié un accès en lecture seule à votre ensemble de preuves complet. Documentation du ROC pré-formatée ; toutes les preuves liées et horodatées.

Alertes de dérive

Les contrôles du CDE sont surveillés en continu ; une segmentation modifiée ou une analyse manquée ressort avant la revue annuelle.

Correspondances

  • SOC 2 : contrôles PCI DSS cartographiés sur les critères des services de confiance.
  • ISO 27001 : contrôles PCI DSS cartographiés sur l'Annexe A.
  • BSIF B-10 / B-13 : pour les institutions financières fédérales qui tiennent les deux.
  • DORA : pour les entités financières de l'UE.

Aller plus loin

Solution Services financiers.

Voyez votre couverture PCI DSS sur votre CDE réel.

Nous contacter

Questions fréquentes

À qui s'applique PCI DSS ?
PCI DSS s'applique à toute organisation qui stocke, traite ou transmet des données de titulaires de carte, quel que soit son pays ou sa taille : commerçants, prestataires de services et institutions financières. Le périmètre est l'environnement des données de titulaires de carte (CDE), dont l'inventaire, la segmentation réseau et les diagrammes de flux de données sont requis pour chaque validation.
Quelle est la différence entre un SAQ et un rapport de conformité (ROC) ?
Le questionnaire d'autoévaluation (SAQ) est le mode de validation des commerçants et prestataires admissibles ; il existe en plusieurs types (A, A-EP, B, B-IP, C, D, P2PE) selon la façon dont les cartes sont traitées. Le rapport de conformité (ROC) est produit par un évaluateur de sécurité qualifié (QSA) après une évaluation sur place. Sentrix pré-remplit le SAQ depuis votre configuration réelle et donne au QSA un accès en lecture seule aux preuves.
Qu'est-ce que l'approche personnalisée de la version 4 ?
La version 4 de PCI DSS a introduit l'approche personnalisée, qui permet de mettre en œuvre un contrôle autrement que par la méthode définie, à condition de démontrer que l'objectif de sécurité est atteint. Elle offre plus de flexibilité mais exige plus de documentation, dont une analyse de risque ciblée. La version 4 a aussi ajouté des exigences pour la MFA résistante à l'hameçonnage et les tests de sécurité des applications.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17