Ressource gratuite · PCI DSS v4.0
Checklist de conformité PCI DSS
Les 12 exigences PCI DSS v4.0 réparties sur les six objectifs, plus la délimitation du SAQ. Parcourez-la ci-dessous, ou téléchargez le CSV avec les colonnes statut et preuves.
Construire et maintenir un réseau sécurisé
- 1 — Installer et maintenir des contrôles de sécurité réseau (pare-feu / NSC ; segmenter le CDE)
- 2 — Appliquer des configurations sécurisées à tous les composants du système (aucun paramètre par défaut du fournisseur)
Protéger les données de compte
- 3 — Protéger les données de compte stockées (minimiser le stockage ; rendre le PAN illisible ; gestion des clés)
- 4 — Protéger les données de titulaires de carte par une cryptographie forte lors de la transmission sur les réseaux ouverts
Maintenir un programme de gestion des vulnérabilités
- 5 — Protéger tous les systèmes et réseaux contre les logiciels malveillants
- 6 — Développer et maintenir des systèmes et logiciels sécurisés (correctifs, SDLC sécurisé, protection des applications web)
Mettre en œuvre un contrôle d’accès strict
- 7 — Restreindre l’accès aux composants du système et aux données de titulaires de carte selon le besoin d’en connaître
- 8 — Identifier les utilisateurs et authentifier les accès (identifiants uniques, MFA pour accéder au CDE)
- 9 — Restreindre l’accès physique aux données de titulaires de carte
Surveiller et tester régulièrement les réseaux
- 10 — Journaliser et surveiller tous les accès (journaux d’audit, synchronisation horaire, conservation 12 mois)
- 11 — Tester régulièrement la sécurité des systèmes et réseaux (scans ASV, tests d’intrusion)
Maintenir une politique de sécurité de l’information
- 12 — Soutenir la sécurité de l’information par des politiques et programmes organisationnels (évaluation des risques, formation, réponse aux incidents, gestion des TPSP)
Résumé de PCI DSS v4.0 (PCI Security Standards Council) — voir pcisecuritystandards.org pour la norme faisant autorité. Ne remplace pas une évaluation par un QSA.
FAQ sur la checklist PCI DSS
- Quelles sont les 12 exigences PCI DSS ?
- PCI DSS organise ses contrôles en 12 exigences regroupées sous 6 objectifs — de l’installation de contrôles de sécurité réseau et la protection des données de compte stockées jusqu’au contrôle d’accès, la journalisation et la surveillance, les tests réguliers et le maintien d’une politique de sécurité. Cette checklist liste les 12 (PCI DSS v4.0) avec de la place pour consigner votre statut et vos preuves.
- De quel SAQ ai-je besoin ?
- Le type de votre questionnaire d’auto-évaluation dépend de la manière dont vous traitez les données de carte — par ex. SAQ A pour l’e-commerce entièrement externalisé, A-EP pour l’e-commerce qui affecte la page de paiement, B/B-IP pour les terminaux, C/C-VT pour les applications de paiement ou terminaux virtuels, et D pour tous les autres (ou un Report on Compliance pour les commerçants plus importants). Délimitez d’abord ; les exigences applicables découlent de votre type de SAQ.
- Qu’est-ce qui a changé dans PCI DSS v4.0 ?
- La v4.0 conserve les 12 exigences mais met l’accent sur la sécurité continue (et non ponctuelle), étend la MFA à tous les accès à l’environnement des données de titulaires de carte, renforce les règles d’authentification et de mots de passe, et introduit l’option d’approche personnalisée aux côtés de l’approche définie. Plusieurs exigences de la v4.0 sont devenues obligatoires après la période de transition.
- CATAAM peut-il aider pour PCI DSS ?
- CATAAM automatise et prouve en continu de nombreuses exigences techniques — configuration sécurisée, contrôle d’accès et MFA, journalisation et surveillance, gestion des vulnérabilités et preuves de tests — et les met en correspondance avec les 12 exigences : la conformité continue s’appuie sur des preuves plutôt que sur une course annuelle.
Rendez PCI DSS continu, pas annuel
CATAAM automatise les exigences techniques — configuration sécurisée, accès et MFA, journalisation, gestion des vulnérabilités — et les prouve en continu au regard des 12 exigences.