Quels sont les principaux changements dans les documents de validation PCI DSS v4.0 ?

Changements dans les documents de validation PCI DSS v4.0

Si vous utilisez la solution chiffrée d'Adyen telle que l'intégration des paiements en ligne ou l'intégration des paiements en personne, vous trouverez ci-dessous les principaux changements apportés par la nouvelle version de la norme PCI DSS. Ces exigences s'appliquent aux marchands qui acceptent les paiements par carte bancaire et qui sont évalués selon la version 4.0 de la norme PCI DSS.

SAQ A

  • Nouveau mot de passe et exigences Ă©largies en matière d'authentification multifactorielle (exigence 8) : l'authentification multifactorielle est fortement recommandĂ©e pour tous les composants du système afin de fournir une couche de sĂ©curitĂ© supplĂ©mentaire permettant d'Ă©viter la compromission des donnĂ©es de compte. Toutefois, lorsque l'authentification multifactorielle n'est pas mise en Ĺ“uvre et que le mot de passe/la phrase de passe est utilisĂ©(e) comme seule mĂ©thode de connexion, cet Ă©lĂ©ment doit ĂŞtre modifiĂ© au moins une fois tous les quatre-vingt-dix jours. Les marchands peuvent Ă©galement adopter une approche personnalisĂ©e en autorisant l'accès aux composants du système au cas par cas, en fonction de la configuration de sĂ©curitĂ© de ces comptes.
  • Sensibilisation Ă  la sĂ©curitĂ© (exigence 6) : les marchands sont tenus de se tenir au courant des alertes ou des informations sur les nouvelles failles de sĂ©curitĂ© diffusĂ©es par les centres d’alerte et de rĂ©action aux attaques informatiques (CERT) internationaux et locaux. 
  • Analyses trimestrielles des vulnĂ©rabilitĂ©s externes (exigence 11) : les marchands qui acceptent des paiements en ligne sont tenus de mettre en Ĺ“uvre ou de documenter des politiques et des procĂ©dures exigeant des analyses de vulnĂ©rabilitĂ© externes par des fournisseurs d'analyses agrĂ©Ă©s PCI SSC au moins une fois tous les trois mois et après tout changement important dans l'environnement de paiement. Bien que quatre analyses rĂ©ussies en l'espace de 12 mois ne soient pas exigĂ©es dans un premier temps, les annĂ©es suivantes, des contrĂ´les rĂ©ussis devront ĂŞtre effectuĂ©s au moins tous les trois mois. Cette exigence entre en vigueur immĂ©diatement.

SAQ BIP pour le paiement en personne (IPP)

  • Mise Ă  jour de sĂ©curitĂ© pour les appareils IPP (exigence 6) : si le marchand contrĂ´le les mises Ă  jour installĂ©es sur le terminal de paiement, les correctifs de sĂ©curitĂ© doivent ĂŞtre gĂ©rĂ©s et installĂ©s en fonction de la gravitĂ© et de l'impact de la vulnĂ©rabilitĂ© identifiĂ©e.

SAQ B-IP pour MOTO sur un appareil IPP

  • Mise Ă  jour de sĂ©curitĂ© pour les appareils IPP (exigence 6) : si le marchand contrĂ´le les mises Ă  jour installĂ©es sur le terminal de paiement, les correctifs de sĂ©curitĂ© doivent ĂŞtre gĂ©rĂ©s et installĂ©s en fonction de la gravitĂ© et de l'impact de la vulnĂ©rabilitĂ© identifiĂ©e.
  • ContrĂ´le d'accès (exigence 7) : cette exigence limite l'accès temporaire aux donnĂ©es du titulaire de la carte dans le flux de paiement MOTO en fonction de la classification et de la fonction des employĂ©s. Il est important que les droits d'utilisateur ne soient attribuĂ©s qu'aux personnes qui en ont besoin pour effectuer leur travail.

SAQ C-VT pour MOTO sur un appareil IPP

  • ContrĂ´le d'accès (exigence 7) : comme pour MOTO sur les appareils IPP, cette exigence pour MOTO via des terminaux virtuels limite l'accès temporaire aux donnĂ©es des titulaires de cartes dans le flux de paiement MOTO en fonction de la classification et de la fonction des employĂ©s. Il est important que les droits d'utilisateur ne soient attribuĂ©s qu'aux personnes qui en ont besoin pour effectuer leur travail.

Changements Ă  venir

Les exigences suivantes constituent une bonne pratique jusqu'au 31 mars 2025 et peuvent être considérées comme « non applicables » dans l'évaluation du marchand. Elles n'entrent pleinement dans le champ d'application qu'avec les évaluations réalisées après cette date. 

SAQ A

  • Nouvelle exigence en matière de mot de passe : contrairement Ă  l'exigence minimale de 7 caractères de la version 3.2.1, la longueur minimale de 12 caractères (ou SI le système ne prend pas en charge 12 caractères, une longueur minimale de huit caractères) contenant Ă  la fois des caractères numĂ©riques et alphabĂ©tiques serait requise pour les composants du système.
  • ContrĂ´ler l'intĂ©gritĂ© du contenu de la page de paiement (exigences 6 et 11) : pour rĂ©duire le risque d'attaques man-in-the-middle, les marchands sont tenus de mettre en place une procĂ©dure (telle qu'un mĂ©canisme/technologie de dĂ©tection des changements/altĂ©rations) pour contrĂ´ler/confirmer l'intĂ©gritĂ© de l'en-tĂŞte HTTP de la page de paiement et des scripts - notamment les contenus incluant des inline frames/iFrames d'un TPSP, exĂ©cutĂ©s sur le site/application Web des marchands. 


Pour plus d'informations sur la transition vers la version 4.0 de la PCI DSS, consultez le guide de conformité à la PCI DSS et l'article de blog sur la conformité à la version 4.0 de la PCI DSS d'Adyen.

 

Le guide de conformité à la norme PCI DSS

Trouvez un glossaire pratique et toutes les règles PCI DSS dans la documentation d'Adyen.

Consulter le guide de conformité