Référentiel · PCI DSS v4.0.1
PCI DSS v4.0.1 : 12 exigences, un seul programme de preuves
Norme de sécurité des données des cartes de paiement : douze exigences, analyses de vulnérabilités trimestrielles et validation annuelle par QSA ou SAQ.
PCI DSS est la norme du PCI Security Standards Council pour toute organisation qui stocke, traite ou transmet des données de titulaires de carte, partout dans le monde. La version 4.0.1, publiée en juin 2024, remplace la version 4.0. La version 4 introduit l'approche personnalisée, qui permet une mise en œuvre plus flexible des contrôles mais exige plus de documentation, ainsi que de nouvelles exigences pour la MFA résistante à l'hameçonnage, l'analyse de risque ciblée et les tests de sécurité des applications.
Repères
- 12 exigences : regroupées en six objectifs de contrôle, du réseau aux politiques organisationnelles.
- v4.0.1 : version en vigueur, publiée en juin 2024.
- Mars 2025 : date à laquelle l'ensemble des exigences de la version 4 est devenu obligatoire.
- Trimestriel et annuel : analyses de vulnérabilités internes et externes chaque trimestre ; validation annuelle par un QSA (ROC) ou par questionnaire d'autoévaluation (SAQ).
Ce que PCI DSS exige
Le périmètre est l'environnement des données de titulaires de carte (CDE). Chaque validation exige un inventaire du CDE, la vérification de la segmentation réseau et des diagrammes de flux de données à jour.
- Exig. 1 et 2 : contrôles de sécurité réseau et configuration sécurisée
- Exig. 3 et 4 : protection des données de titulaires de carte au repos et en transit
- Exig. 5 et 6 : protection contre les logiciels malveillants et les systèmes vulnérables
- Exig. 7 à 9 : restriction de l'accès, authentification et sécurité physique
- Exig. 10 et 11 : surveillance des journaux, gestion des vulnérabilités et analyses trimestrielles
- Exig. 12 : soutenir la sécurité de l'information par des politiques organisationnelles
Ce que Sentrix fournit pour PCI DSS
Délimitation du CDE et flux de données
Inventaire automatisé de l'environnement des données de titulaires de carte avec vérification de la segmentation réseau. Diagrammes de flux de données mis à jour en continu à mesure que votre infrastructure change.
Suivi des analyses trimestrielles
PCI DSS exige des analyses de vulnérabilités internes et externes trimestrielles. Sentrix suit les calendriers d'analyse, intègre les résultats de vos scanners de vulnérabilités et vous alerte avant l'échéance.
Exigences de la version 4
Suivi des exigences propres à la version 4 : analyse de risque ciblée, documentation de la MFA résistante à l'hameçonnage et collecte de preuves des tests de sécurité des applications.
Préparation du SAQ
Pour les commerçants et prestataires qui valident par SAQ A, A-EP, B, B-IP, C, D ou P2PE, Sentrix pré-remplit le questionnaire d'autoévaluation depuis votre configuration de contrôles réelle.
Espace de travail QSA
Donnez à votre évaluateur de sécurité qualifié un accès en lecture seule à votre ensemble de preuves complet. Documentation du ROC pré-formatée ; toutes les preuves liées et horodatées.
Alertes de dérive
Les contrôles du CDE sont surveillés en continu ; une segmentation modifiée ou une analyse manquée ressort avant la revue annuelle.
Correspondances
- SOC 2 : contrôles PCI DSS cartographiés sur les critères des services de confiance.
- ISO 27001 : contrôles PCI DSS cartographiés sur l'Annexe A.
- BSIF B-10 / B-13 : pour les institutions financières fédérales qui tiennent les deux.
- DORA : pour les entités financières de l'UE.
Aller plus loin
Voyez votre couverture PCI DSS sur votre CDE réel.
Questions fréquentes
- À qui s'applique PCI DSS ?
- PCI DSS s'applique à toute organisation qui stocke, traite ou transmet des données de titulaires de carte, quel que soit son pays ou sa taille : commerçants, prestataires de services et institutions financières. Le périmètre est l'environnement des données de titulaires de carte (CDE), dont l'inventaire, la segmentation réseau et les diagrammes de flux de données sont requis pour chaque validation.
- Quelle est la différence entre un SAQ et un rapport de conformité (ROC) ?
- Le questionnaire d'autoévaluation (SAQ) est le mode de validation des commerçants et prestataires admissibles ; il existe en plusieurs types (A, A-EP, B, B-IP, C, D, P2PE) selon la façon dont les cartes sont traitées. Le rapport de conformité (ROC) est produit par un évaluateur de sécurité qualifié (QSA) après une évaluation sur place. Sentrix pré-remplit le SAQ depuis votre configuration réelle et donne au QSA un accès en lecture seule aux preuves.
- Qu'est-ce que l'approche personnalisée de la version 4 ?
- La version 4 de PCI DSS a introduit l'approche personnalisée, qui permet de mettre en œuvre un contrôle autrement que par la méthode définie, à condition de démontrer que l'objectif de sécurité est atteint. Elle offre plus de flexibilité mais exige plus de documentation, dont une analyse de risque ciblée. La version 4 a aussi ajouté des exigences pour la MFA résistante à l'hameçonnage et les tests de sécurité des applications.
Pages liées
Référentiel · SOC 2
SOC 2 : des preuves continues, pas un audit ponctuel
Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Référentiel · BSIF B-10 / B-13
BSIF B-10 et B-13 : impartition, technologie et cyberrisque
Lignes directrices du BSIF sur l'impartition (B-10) et la gestion du risque technologique et cyber (B-13) pour les institutions financières fédérales.
Référentiel · DORA
DORA est en vigueur. Votre cadre TIC doit l'être aussi.
Règlement de l'UE sur la résilience opérationnelle numérique des entités financières, applicable depuis le 17 janvier 2025 : risque TIC, incidents et tiers.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
