Conformité PCI DSS pour les systèmes de transfert sécurisé
Comment atteindre la conformité PCI DSS pour les systèmes de transfert de fichiers traitant des données bancaires : chiffrement et contrôles d'accès.
PCI DSS 4.0 (obligatoire à compter du 31 mars 2025) impose 12 exigences à tout système qui stocke, traite ou transmet des données de titulaires de carte. Pour les systèmes de transfert de fichiers, les contrôles clés sont l'exigence 3 (protection des données de compte stockées via AES-256 ou plus fort avec une gestion appropriée des clés), l'exigence 4 (chiffrement des transmissions avec TLS 1.2 minimum, TLS 1.3 recommandé), l'exigence 8 (MFA pour tous les accès à l'environnement des données de titulaires de carte), l'exigence 10 (journalisation de chaque accès à l'EDC pendant au moins 12 mois), et l'exigence 12 (gouvernance et gestion des prestataires de services). Un système de transfert de fichiers contenant un seul fichier .csv avec des PAN est dans le périmètre de la norme complète.
Ce qui déclenche le périmètre PCI DSS
PCI DSS s'applique à tout composant système qui traite, stocke ou transmet des données de titulaires de carte (CHD) ou des données d'authentification sensibles (SAD). Les CHD comprennent le numéro de compte primaire (PAN), le nom du titulaire, la date d'expiration et le code de service. Les SAD comprennent le CVV, les données de piste complètes et les PIN — jamais stockés après autorisation. Un outil de transfert de fichiers recevant d'une banque partenaire un tableur contenant des PAN est dans le périmètre. Un outil utilisé pour envoyer un rapport de synthèse avec uniquement les quatre derniers chiffres ne l'est pas. Les PAN tokenisés ou tronqués (six premiers + quatre derniers chiffres au maximum) sont hors périmètre. La réduction du périmètre est l'activité PCI au meilleur retour sur investissement — tokenisez au point le plus précoce possible.
Les modifications notables de PCI DSS 4.0
La version 4.0 (publiée en mars 2022, obligatoire en avril 2024 avec des exigences à date future jusqu'en mars 2025) a introduit : l'approche personnalisée (alternative à l'approche définie, nécessitant une analyse de risque ciblée), des exigences MFA révisées étendues à tous les accès à l'EDC (pas uniquement aux administrateurs), des règles de mot de passe plus strictes (12 caractères minimum à partir de janvier 2025 au titre du 8.3.6), une fréquence accrue pour de nombreuses tâches (analyses trimestrielles, tests de pénétration annuels), et des exigences explicites pour les pages de paiement côté client (6.4.3, 11.6.1 pour la détection du skimming). Les systèmes de transfert de fichiers ressentent surtout le poids du 8.3.6 et de la 10 — authentification plus stricte et journalisation.
Exigence 3 : protection des PAN stockés
L'exigence 3 interdit le stockage des SAD après autorisation et impose une protection forte des PAN stockés. Méthodes acceptables : hachages unidirectionnels avec sel fort (SHA-256 avec sel par PAN de 128 bits minimum), troncature (pas plus des six premiers et quatre derniers chiffres), tokens indexés avec carnets de correspondance sécurisés, ou chiffrement fort avec gestion des clés associée. Pour les systèmes de transfert de fichiers, l'approche la plus propre est la tokenisation avant que le fichier entre dans le pipeline de transfert — utilisez un service de tokenisation certifié PCI (Braintree, Stripe Radar, VGS) et ne transférez que des tokens. Si des PAN bruts doivent transiter, utilisez AES-256-GCM avec des clés dans un HSM validé FIPS 140-2 niveau 2+.
Exigence 4 : chiffrement des transmissions
Le 4.2.1 impose une cryptographie forte pour la transmission des PAN sur des réseaux ouverts et publics. « Cryptographie forte » selon le glossaire PCI fait référence au NIST SP 800-57 — AES-256 pour le symétrique, RSA 3072+ pour l'asymétrique, TLS 1.2+ pour le transport. Désactivez entièrement TLS 1.0 et 1.1 (ils ont été dépréciés en 2018 et interdits par la version 4.0). Utilisez SSL Labs ou le test SSL Qualys pour vérifier la configuration trimestriellement. L'e-mail pose un problème explicite — le 4.2.2 exige que les PAN envoyés via des technologies de messagerie des utilisateurs finaux soient rendus illisibles avant transmission. Un PAN en clair dans un e-mail échoue à PCI. Envoyez plutôt un lien sécurisé vers un téléchargement chiffré.
Exigence 8 : MFA dans tout l'EDC
Les 8.4 et 8.5 de PCI DSS 4.0 imposent le MFA pour (a) tous les accès non consolaires à l'EDC par le personnel administratif, et (b) tous les accès distants à l'EDC par tout personnel. « Tout » est le mot clé par rapport aux versions précédentes — sous-traitants, auditeurs, utilisateurs du support, pas seulement les administrateurs. Facteurs MFA acceptables : ce que vous savez (mot de passe), ce que vous avez (token matériel, application téléphone), ce que vous êtes (biométrie). Deux facteurs doivent être indépendants ; deux mots de passe ne comptent pas. Les clés matérielles (YubiKey, Feitian) via FIDO2 satisfont proprement au 8.5. Le SMS OTP est déconseillé — le NIST SP 800-63B a abaissé son niveau d'assurance en 2016.
Exigence 10 : journalisation et conservation sur 12 mois
Le 10.2 impose des journaux d'audit capturant : les accès individuels des utilisateurs aux CHD, les actions des utilisateurs disposant de privilèges d'administration, les accès aux pistes d'audit, les tentatives d'accès logique invalides, les mécanismes d'identification et d'authentification, l'initialisation des journaux d'audit, la création et la suppression d'objets au niveau système. Le 10.5.1 impose une conservation d'au moins 12 mois avec trois mois immédiatement disponibles. Le 10.7 a ajouté des exigences de détection et de réponse aux défaillances critiques des contrôles de sécurité dans les 24 heures. Pour les systèmes de transfert de fichiers dans l'EDC, utilisez un stockage de journaux immuable — AWS CloudWatch Logs avec CloudTrail, Azure Monitor avec politiques immuables, ou Splunk avec configuration write-once au niveau de l'indexeur.
Exigence 12 : gouvernance des prestataires de services
Le 12.8 couvre la gestion des prestataires de services. Tenez une liste des prestataires avec descriptions des services et périmètre PCI DSS, concluez un accord écrit avec chacun reconnaissant leur responsabilité dans la sécurité des CHD, documentez quelles exigences PCI sont gérées par chacun, et surveillez annuellement leur statut de conformité. Pour les prestataires de transfert de fichiers, demandez leur Attestation de conformité PCI DSS (AOC). Niveaux : les prestataires de niveau 1 (stockage, traitement ou transmission de plus de 300 000 transactions par an) subissent une évaluation annuelle sur site ; les plus petits peuvent s'autoévaluer. Les grands prestataires de transfert de fichiers dans le secteur des paiements (Globalscape EFT, IBM Sterling) détiennent des AOC de niveau 1.
Réduction du périmètre via le chiffrement côté client
Si votre prestataire de transfert de fichiers ne voit jamais les PAN en clair parce que le chiffrement s'effectue dans le client avant téléversement, le prestataire peut être hors périmètre PCI. Les orientations PCI sur ce point sont nuancées — les directives sur le cloud computing du PCI SSC (2019) reconnaissent la réduction du périmètre par le chiffrement à condition que (a) le prestataire cloud n'ait pas accès aux clés, (b) que le client conserve démontrablement la garde des clés, et (c) que la cryptographie soit forte. Des services avec architecture AES-256-GCM côté client — HexaTransfer et ses équivalents — peuvent servir de canaux de transfert hors périmètre EDC du commerçant si déployés avec soin. Documentez l'architecture dans votre système d'enregistrement.
Tests de pénétration et gestion des vulnérabilités
Le 11.4 impose des tests de pénétration annuels et après tout changement significatif. Pour les systèmes de transfert de fichiers, le périmètre du test de pénétration comprend : les points d'entrée de téléversement et de téléchargement, le flux d'authentification, le segment réseau de l'EDC, et toute API utilisée pour les opérations sur les fichiers. Faites appel à un testeur certifié CREST ou approuvé PCI. Le 11.3 impose une analyse de vulnérabilités trimestrielle par un fournisseur d'analyse approuvé (ASV) pour les composants accessibles depuis l'extérieur. Les analyses internes sont réalisées trimestriellement en interne. Remédiez aux constats critiques et élevés dans les 30 jours ; les sévérités inférieures selon votre analyse de risque.
Segmentation réseau et limite de l'EDC
La segmentation réseau isole l'EDC des réseaux non-EDC, réduisant ainsi le périmètre. La segmentation doit être vérifiée annuellement (11.4.5) par des tests prouvant que l'isolation fonctionne même en cas de défaillance. Pour un système de transfert de fichiers manipulant des PAN, segmentez le pipeline de téléversement, le stockage objet chiffré, les points de terminaison KMS et le pipeline de journalisation dans un VPC dédié sans connectivité est-ouest vers les réseaux d'entreprise généraux. Utilisez des sous-réseaux privés, des groupes de sécurité en refus par défaut, et des points de terminaison VPC vers les services cloud. Documentez la segmentation dans des schémas réseau qui font partie de vos preuves PCI.
Contrôles compensatoires et approche personnalisée
L'approche personnalisée de PCI DSS 4.0 permet des contrôles alternatifs s'ils répondent à l'objectif d'une exigence standard. Elle nécessite une analyse de risque ciblée (TRA) documentant le risque, le contrôle personnalisé, la manière dont il répond à l'objectif, et la façon dont il est testé. Pour les systèmes de transfert de fichiers, une approche personnalisée apparaît souvent pour la gestion des clés cryptographiques — une organisation peut utiliser une configuration HSM non standard avec une sécurité équivalente. L'approche personnalisée nécessite la validation d'un QSA ; ce n'est pas un exercice en autonomie. L'approche définie est plus simple ; n'utilisez l'approche personnalisée que lorsque l'approche définie ne s'adapte pas à la technologie.
Préparer l'évaluation QSA
Une évaluation QSA pour un système de transfert de fichiers comprend : des entretiens de délimitation du périmètre (1 à 2 jours), un échantillonnage des preuves (2 à 3 semaines), des entretiens avec les propriétaires de contrôles (3 à 5 jours), des tests techniques (1 semaine), et la rédaction du rapport (2 à 4 semaines). Fournissez : schémas réseau, schémas de flux de données, inventaire des systèmes dans l'EDC, échantillons de revues d'accès, rapports d'analyses trimestrielles, rapport de test de pénétration annuel, procédures de gestion des clés, plan de réponse aux incidents avec preuves de test, et liste des prestataires de services avec AOC. Prévoyez entre 50 000 et 150 000 € pour l'engagement QSA lui-même.
La conformité PCI au niveau du transfert est avant tout une réduction du périmètre plus une bonne hygiène cryptographique. Tokenisez les PAN le plus tôt possible. Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.
Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout
Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.
Envoyer un fichier