ISO 27001 · ISO 42001 · RGPD · PCI DSS · Loi 25

Guide du questionnaire d’auto-évaluation PCI DSS : choisir le bon SAQ

Guide du questionnaire d’auto-évaluation PCI DSS : choisir le bon SAQ

La plupart des PME sur-conformes à PCI DSS parce qu’elles choisissent le mauvais questionnaire. Elles déposent SAQ D — la version complète — alors que leur traitement réel de carte les qualifie pour SAQ A ou SAQ P2PE, une fraction des questions. Le SAQ est déterminé par la façon dont vous traitez les données de carte, non par votre taille.

Un questionnaire d’auto-évaluation (SAQ) est l’outil de reporting qu’un commerçant ou fournisseur de services complète pour documenter sa conformité PCI DSS au lieu de commander un Rapport de conformité complet avec un QSA. PCI SSC publie plusieurs SAQ, chacun délimité à une façon spécifique de traiter les données de carte. La règle est simple en principe : utilisez le SAQ qui correspond à votre canal réel de traitement de carte, et si plus d’un canal s’applique, utilisez le SAQ qui couvre l’ensemble (généralement SAQ D). L’exécution, c’est là que les PME trébuchent — choisir D par défaut, ou ne pas réaliser qu’un changement de périmètre les a déplacés vers un SAQ plus étroit.

Ce guide parcourt les SAQ qu’une PME est susceptible de remplir, comment choisir, et comment le travail de réduction de périmètre change la réponse. Les titres et l’éligibilité des SAQ ci-dessous reflètent la structure publique des SAQ PCI SSC ; confirmez votre sélection contre le document actuel SAQ Instructions and Guidelines sur le site PCI SSC avant de déposer.

Les SAQ, du plus étroit au plus large

SAQ A — carte non présente, et la page de paiement est entièrement externalisée. Vous redirigez ou intégrez en iframe vers une page de paiement hébergée par le processeur, et vos systèmes ne stockent, traitent ou transmettent jamais de données de porteur. Le SAQ le plus court. Si vous exploitez une boutique e-commerce et que le client saisit les données de carte dans un formulaire du processeur, c’est vraisemblablement le vôtre.

SAQ A-EP — e-commerce carte non présente, et vous effectuez une partie du traitement de la page de paiement vous-même (une redirection, ou des éléments sur votre propre page) mais vous ne stockez pas de données de porteur. Plus de questions que A parce que vos systèmes touchent au flux de paiement.

SAQ B — carte présente ou commande par courrier/téléphone, sans stockage électronique de données de porteur (machines à empreinte ou terminautonomes dial-out qui ne stockent pas de CDP).

SAQ B-IP — carte présente avec terminaux de paiement connectés en IP qui ne stockent pas de données de porteur.

SAQ C — vous exploitez une application de paiement connectée à internet (un terminal virtuel via navigateur, par exemple), et ne stockez pas de CDP sur vos systèmes.

SAQ P2PE — vous utilisez une solution de chiffrement point à point validée par PCI pour les paiements carte présente, et vous ne stockez pas de CDP. La réduction de périmètre P2PE validée apparaît ici comme un questionnaire court.

SAQ D — le quatre-tout. Tout commerçant qui ne remplit pas les critères d’un SAQ plus étroit, y compris ceux qui stockent des données de porteur, et tous les fournisseurs de services. L’ensemble complet d’exigences PCI DSS. Si vous stockez des PAN, vous êtes ici.

SAQ P2PE-HW / C-VT et autres variantes étroites existent pour des configurations spécifiques ; le principe est le même — correspondez au canal, prenez l’ajustement le plus étroit.

Comment choisir

Parcourez trois questions dans l’ordre :

1. Stockez-vous des données de porteur (PAN) ou des données d’authentification sensibles ? Si oui → SAQ D (ou arrêtez de stocker et redemandez). Le stockage est le facteur unique le plus susceptible de vous placer dans le questionnaire complet. 2. Quel canal utilisez-vous ? E-commerce carte non présente, terminal carte présente, terminal virtuel, ou un mélange. 3. Le canal est-il externalisé ou validé ? Page de paiement hébergée par le processeur → A. Solution P2PE validée → P2PE. Votre propre traitement de page de paiement → A-EP. Terminal IP sans stockage → B-IP.

Si vous avez plus d’un canal — disons une boutique e-commerce (A) et un terminal carte présente (P2PE) — vous ne pouvez pas déposer deux SAQ étroits. Vous déposez celui qui couvre les deux, généralement D, sauf si les canaux partagent un seul modèle d’externalisation validée. C’est pourquoi se simplifier à un canal est lui-même un levier de conformité : une PME qui abandonne son terminal en boutique et passe tout à un paiement web hébergé par le processeur peut passer de D à A.

L’interaction avec la réduction de périmètre

Chaque contrôle de réduction de périmètre peut changer votre SAQ :

  • Arrêter de stocker des PAN (tokeniser) → sortir de D vers un SAQ basé sur le canal.
  • Déplacer la page de paiement vers le processeur (hébergée/iframe) → A ou A-EP au lieu de D.
  • Adopter une solution P2PE validée → P2PE au lieu de B-IP ou D.
  • Abandonner un second canal → plus forcé dans D par la règle « couvre tous les canaux. »

Le SAQ que vous déposez est en aval de l’architecture. Une PME qui investit un mois dans la réduction de périmètre abandonne souvent tout un niveau de SAQ, ce qui est une économie plus grande que n’importe quel contrôle unique.

Le facteur [6.4.3 / 11.6.1] pour l’e-commerce

Si vous déposez SAQ A ou A-EP, vous exploitez une page de paiement, ce qui fait entrer les exigences 6.4.3 et 11.6.1 — gestion des scripts et détection d’altération. L’exception : un SAQ A pur où la page de paiement est entièrement l’iframe du processeur pousse ces exigences vers le processeur. Plus l’externalisation est propre, plus le SAQ et le travail 6.4.3/11.6.1 sont courts.

Dépôt et Attestation de conformité

Le SAQ est complété, signé par un dirigeant autorisé (l’Attestation de conformité), et soumis à votre acquéreur ou marqueque de paiement selon ses directives. L’auto-évaluation ne signifie pas l’auto-certification du résultat — les contrôles doivent réellement être en place, et le SAQ est une déclaration sous les programmes de marque de carte. Faussement représenter l’environnement sur un SAQ est un échec de conformité avec des conséquences contractuelles, pas une erreur de paperasse.

Pour certains commerçants — volumes de transactions importants, certaines combinaisons de canaux, ou après une violation — un Rapport de conformité mené par QSA remplace le SAQ. Votre acquéreur vous dit si vous êtes dans cette bande.

Comment cela s’intègre dans la série

C’est le compagnon « cas d’usage » du pilier PCI DSS. Il suppose que vous avez lu la réduction de périmètre, parce que le SAQ que vous déposez est une fonction du périmètre que vous avez au final. Le modèle de TRA est référencé par plusieurs exigences SAQ où une fréquence est définie par analyse de risque ciblée.

Que faire ensuite

Identifiez votre canal unique de traitement de carte (ou décidez de consolider à un seul). Associez-le au SAQ le plus étroit ci-dessus. Si vous tombez sur D, demandez quelle donnée stockée ou quel second canal vous y maintient — c’est le levier à actionner. Confirmez votre sélection contre le SAQ Instructions and Guidelines actuel de PCI SSC, puis complétez le questionnaire contre les contrôles que vous exploitez réellement. Déposer le bon SAQ, c’est une heure ; se mettre en position de déposer le plus étroit, c’est le travail.

Incertain du SAQ qui convient à votre configuration ? Réservez une **revue de réduction de périmètre PCI + préparation** de 30 min — nous cartographions vos canaux de traitement de carte, vous disons quel SAQ s’applique, et signalons le changement de périmètre qui vous fait descendre d’un niveau. Bilingue FR/EN, sans obligation.

/fr/pci-dss-evaluation/

Obtenez votre évaluation de préparation gratuite

Cartographiez vos contrôles, identifiez vos écarts de conformité et sécurisez vos systèmes avant l'audit.

À propos de l'auteur

Articles liés

Rechercher

Restez protégé

Recevez chaque semaine des analyses de sécurité et des conseils concrets dans votre boîte de réception.