PCI-SSC (Security Standard Concil) est composé de 3 normes :
- DSS : Organisationne pour éviter les vols et les fraudes autour des cartes bancaires
- PED (Pin Entry Device) : Lié aux terminaux de paiement
- PA-DSS (Payment Application) : Lié au développement d'application qui prennent en charge des données de carte bancaire (développement par une tierce partie)
Les sociétés nécessitant une conformité PCI-DSS n'auront que peu de travaux à mener s'ils possèdent déjà une démarche sécurité de style ISO 27001, les autres auront tout à construire. Ils devront passer par un état des lieux puis une procédure d'amélioration afin d'accéder à un niveau de sécurité suffisant (d'un point de vue technique et organisationnel).
Les relations entre les différents acteurs intervenant dans un paiement par carte bancaire sont :
- Commerçant
- Banque de l'acquéreur
- Organisme de la carte bancaire
- Banque de l'acheteur
Ce qui change dernièrement c'est que cette conformité sera de plus en plus demandée. PCI-DSS applique des niveaux de vérification selon le nombre de transactions effectuées par an. Le niveau 4 demandera moins d'effort, un simple questionnaire est prévu pour juger de la conformité. Au niveau supérieur une validation explicite par un auditeur sera demandée. Le niveau 1 demandera un scan de vulnérabilité, et un questionnaire d'audit sur site annuel.
Un nouveau business est donc né suite à la mise en conformité et à un suivi plus important de la part des organismes des cartes bancaires.
0 commentaires:
Enregistrer un commentaire