Foire aux questions (FAQ)



Documents pareils
GLOBAL CAPABILITY. PERSONAL ACCOUNTABILITY.

Livre blanc, août 2013 Par Peer1 et CompliancePoint Certification PCI DSS De la complexité à la simplicité

1 LES MESURES DE SÉCURITÉ PCI SONT-ELLES ADAPTÉES AU MARCHÉ FRANÇAIS?

IDC Risk Management 2009 Quelles démarches pour satisfaire les exigences de la norme PCI DSS?

Norme PCI Septembre La norme PCI : transformer une contrainte en opportunité

Solutions IBM Payment Card Industry (PCI) pour établir et maintenir la sécurité des données des porteurs de cartes de paiement

MISE EN CONFORMITÉ AVEC LA NORME PCI DSS : INTRODUCTION. Par Eric Chauvigné

Supplément de renseignements : Examens d applications et pare-feux d applications web clarifiés Normes : Normes en matière de sécurité des données de


Sélection d un Qualified Security Assessor (QSA), chargé d évaluer la conformité du GIM-UEMOA. à la norme PCI-DSS, level 1

LIVRE BLANC. Mise en œuvre d un programme efficace de gestion des vulnérabilités

PCI DSS un retour d experience

Connexion de votre lecteur Blu-ray Disc / DVD à votre réseau Wi-Fi

FOIRE AUX QUESTIONS ACT! 2009

Une approche à multiples niveaux en matière de sécurité des cartes de paiement

Installation de Bâtiment en version réseau

Sécurisation avancée des données de cartes bancaires Guide Hôtel v1.0 SECURISATION AVANCEE DES DONNEES BANCAIRES. Guide Hôtel

Gérer les droits d accès 27 Créer et gérer des utilisateurs en tant qu administrateur 27 FAQ 29. Annexe Lexique 31

Services de déclaration et de paiement d impôts de BMO Banque de Montréal. Guide de l utilisateur

Retour d expérience PCI DSS OSSIR. Gérard Boudin. 8 avril 2014

Un gain de temps et d argent pour vous

Industrie des cartes de paiement (PCI) Norme de sécurité des données Récapitulatif des modifications de

L interchange. Ce que c est. Comment ça fonctionne. Et pourquoi c est fondamental pour le système des paiements Visa.

Webroot SecureAnywhere. Foire aux questions

Guide de l utilisateur

Guide d utilisation relatif à la commande de certificat d impôt foncier en ligne

BROCHURE D ENTREPRISE

Achetez en toute sécurité sur Internet sans communiquer votre numéro de carte bancaire!

Comment choisir la solution de gestion des vulnérabilités qui vous convient?

Manuel du crédit rapide électronique Centres de recouvrements de sol Sears

Industrie des cartes de paiement (PCI) Norme de sécurité des données. Conditions et procédures d évaluation de sécurité. Version 3.

RENSEIGNEMENTS GÉNÉRAUX QU EST-CE QUI CHANGE?

Mise en route. QuickBooks. en ligne. Quelques conseils pour démarrer en beauté

UBS Commercial Cards Online Portal Manuel d utilisation

PCI DSS: La sécurité des cartes de crédit sans les maux de tête. PCI DSS: PCI Proxy de Datatrans. Nouveaux moyens de paiement: curabill

à l intelligence économique

MANUEL DU SERVICE CENTER

Compagnie des Transports Strasbourgeois. 1. La vente en ligne : comment ça marche? Avant de recharger ma carte BADGEO... 2

Comment reconnaître et lutter contre la fraude avec des cartes de crédit et de débit? Document Fraude

PCI-DSS : un standard contraignant?!

Informations. sur la solution E-paiement de Saferpay

Foire aux questions sur Christie Brio

Guide de l utilisateur. Espace santé personnel Clinique médicale Angus

Code de conduite destiné à l industrie canadienne des cartes de crédit et de débit. Le présent code vise à montrer l engagement de l industrie à :

COMMISSION TIC. Vade-mecum de l utilisation de la signature électronique liée à la carte d identité électronique

Sage 300 Online Guide de l'utilisateur de Traitement de paiements. Octobre 2013

Trusteer Pour la prévention de la fraude bancaire en ligne

Paiements, les paiements échelonnés, le calcul des intérêts et la facturation mensuelle

FAQ Trouvez des solutions aux problématiques techniques.

Consommateurs et cartes de débit

LIVRE BLANC. Dix étapes essentielles pour une conformité continue : une stratégie complète de conformité

Coupez la ligne des courriels hameçons

Conditions générales régissant mcashier

3. Faut-il établir un autre document de vente lors de la vente d'un véhicule de seconde main?

Cartes de crédit à vous de choisir. Les cartes de crédit : comprendre vos droits et responsabilités

BMCE Direct. Guide d utilisateur Entreprise SOLUTION DE BANQUE A DISTANCE Avenue Hassan II - Casablanca, Maroc

Faille dans Internet Explorer 7

Carte Rémunération FAQ (Foire Aux Questions)

Alcatel OmniPCX Office

Le e-commerce en France

Foire aux questions (FAQ) Renouvellement de la carte d assurance-maladie des Territoires du Nord-Ouest pour 2013

«Obad.a» : le malware Android le plus perfectionné à ce jour

Sécurisation du centre de services au sein du cloud computing La stratégie de sécurité de BMC pour l environnement SaaS LIVRE BLANC

ccredit Des paiements sans frontières en toute sécurité. Paiements par carte au point de vente (POS).

SÉCURITÉ Numérique Avantage

Acceptation de Visa Débit par les marchands du commerce électronique. Foire aux questions et schéma de procédé

Conseils de sécurité lors de l utilisation d Internet, des cartes bancaires et de l e-banking.

COMMENT AUTORISER LES PARTAGES RESEAUX ET IMPRIMANTE SOUS L ANTIVIRUS FIREWALL V3

PCI (Payment Card Industry) Data Security Standard

Découvrez Windows NetMeeting

) ) ) ) Structure et optimisation des coûts de la conformité Analyse comparée de PCI DSS et ISO CNIS EVENT. 27 avril 2011.

WIFI sécurisé en entreprise (sur un Active Directory 2008)

Internet haute vitesse - Guide de l utilisateur. Bienvenue. haute vitesse

FAQ sur le Service courriel d affaires TELUS

Mieux comprendre les certificats SSL THAWTE EST L UN DES PRINCIPAUX FOURNISSEURS DE CERTIFICATS SSL DANS LE MONDE

Direction des Systèmes d'information

2.2 Objet du contrôle Il y a lieu de vérifier les points suivants de manière individuelle ou combinée.

Android Usage Professionnel

SOMMAIRE. Page 2 sur 26

Mode d emploi pour lire des livres numériques

La gestion des correctifs de sécurité avec WinReporter et RemoteExec

Convention de SERVICES

Foire aux Questions Salariés. Avec les relevés et documents en ligne vivez autrement votre épargne salariale

Réf. Module Public ciblé Durée Contenu. Décideurs du secteur Commerce ou des Institutions financières concernées par le paiement

1. Création du profil

9 RÉFLEXES SÉCURITÉ

b. Nom de l établissement/du point de vente (y compris l adresse postale et l adresse municipale)

Procédure d installation :

OutlookSync pour MS Outlook 2007 / 2010 / Manuel

Foire aux Questions Salariés. Avec les e-documents, votre boîte aux lettres se met au vert!

Foire aux questions pour les étudiants étrangers Régime pour étudiants étrangers

Installation de Windows Vista

Terminal Server RemoteAPP pour Windows Server 2008

Guide Numériser vers FTP

L importance de la «virtualisation de l espace de travail utilisateur» dans la virtualisation des postes de travail Whitepaper

EVault Endpoint Protection en détails : Gestion de l entreprise, Sauvegarde, Restauration et Sécurité

Transcription:

Foire aux questions (FAQ) Norme de sécurité des données du secteur des cartes de paiement (PCI DSS) Qu est-ce que la Norme PCI DSS? Qui définit cette Norme? Où puis-je obtenir plus d informations sur la norme PCI DSS en son état actuel ou sur les programmes de sécurité propres à chaque marque de carte bancaire? Je suis un petit commerçant et mon volume de transactions effectuées par cartes de paiement est assez faible. Dois-je me conformer à la norme PCI DSS? Détails du programme Quelles démarches dois-je entreprendre? Vais-je recevoir un document attestant que je suis bien en conformité? Si oui, ce document sera-t-il automatiquement transmis à Visa ou à Mastercard? Dois-je effectuer cette démarche une seule fois? Combien de temps cela nécessite-t-il? Qu adviendra-t-il si mon entreprise n obtient pas la certification PCI? Y a-t-il une date limite pour se mettre en conformité avec cette norme? Vue d ensemble de TrustKeeper Qu est-ce que Trustwave? Qu est-ce que TrustKeeper? Qu est-ce que l agent TrustKeeper?

Norme de sécurité des données du secteur des cartes de paiement (PCI DSS) Qu est-ce que la norme PCI DSS? Qui définit cette norme? La Norme de sécurité des données du secteur des cartes de paiement (PCI DSS) réunit plusieurs conditions visant à améliorer la sécurité des données de compte de paiement, principalement en vue de réduire le nombre de vols de données de cartes de crédit et d éviter les fraudes. Elle concerne tous les commerçants qui acceptent des paiements par cartes de crédit et par cartes de débit, que leur volume de transactions de ce type soit important ou non, ainsi qu à toutes les entreprises qui doivent stocker, traiter et transmettre des numéros de cartes bancaires dans le cadre de leur activité. La norme PCI DSS a été rédigée par les marques de systèmes de paiement qui ont fondé le Conseil des normes de sécurité PCI (American Express, Discover Financial Services, JCB, MasterCard Worldwide et Visa International), afin de faciliter l adoption de normes de sécurité des données homogènes au niveau mondial. La norme PCI DSS définit notamment les exigences à respecter en matière de gestion de la sécurité, de réglementations, de procédures, d architecture réseau, de conception de logiciel et d autres mesures de protection essentielles, visant à protéger les données de compte des clients de façon proactive Où puis-je obtenir plus d informations sur la norme PCI DSS en son état actuel ou sur les programmes de sécurité propres à chaque marque de carte bancaire? Le cadre de la norme PCI DSS est géré dans son intégralité par le Conseil des normes de sécurité PCI et peut être téléchargé ici: PCI Security Standards Council http://pcisecuritystandard.org Les marques de carte ont chacune leur propre programme visant à aider les entreprises à se mettre en conformité avec la norme PCI DSS. Fondé en 2006, le Conseil des normes de sécurité PCI a pour but de contrôler la norme elle-même, mais chacune des marques de carte est en mesure d infliger des amendes et des frais, et de fixer des dates limites, dans le cadre de son propre programme de mise en application. Visa s Cardholder Information Security Program (CISP) http://www.visa.com/cisp MasterCard s Site Data Protection (SDP) program https://sdp.mastercardintl.com/index.shtml Discover s Discover Information Security and Compliance (DISC) program http://www.discovernetwork.com/merchant/resources/data/data_security.html American Express Data Security Operating Policy (DSOP) http://www.americanexpress.com/datasecurity Je suis un petit commerçant et mon volume de transactions effectuées par cartes de paiement est assez faible. Dois-je me conformer à la norme PCI DSS? Oui. Tous les commerçants qui stockent, traitent ou transmettent des données de titulaires de carte bancaire doivent obligatoirement se conformer à la norme PCI DSS, indépendamment de la taille de leur entreprise. Ces exigences de conformité s appliquent à tous les canaux de distribution (points de vente classiques, vente à distance par correspondance/par téléphone et commerce électronique). Chaque année, Trustwave effectue des centaines d expertises chez des commerçants ayant connu une faille de sécurité (vol de données de carte bancaire d un client utilisées ensuite frauduleusement). Dans plus de 90 % des cas, les commerçants visés sont de petites entreprises. Il s agit là d un problème qui concerne tout le secteur et que la norme PCI DSS vise à combattre. Aucun commerçant n est à l abri.

Détails du programme Quelles démarches dois-je entreprendre? Vous devez impérativement prouver que vous êtes en conformité avec la norme PCI DSS. Ce processus s appelle «certification» (ou «validation») de la norme PCI DSS. Il est certain que le processus de certification peut s avérer compliqué. C est pourquoi Trustwave, par le biais de son portail TrustKeeper, met à disposition toute une gamme d outils efficaces afin de vous guider dans tout le processus : 1. Cliquez simplement sur le bouton Get Started (Démarrer) de la page que vous avez consultée au début de la procédure d enregistrement. 2. Après l enregistrement, l assistant PCI étape par étape de TrustKeeper vous dirigera vers un questionnaire d auto-évaluation. Au cours de cette phase, vous devrez vous interroger sur la façon dont votre entreprise gère et protège les données de carte bancaire de vos clients. 3. TrustKeeper utilisera les informations que vous aurez fournies pour remplir le formulaire de certification PCI (appelé également Questionnaire d autoévaluation PCI ou SAQ - Self-Assessment Questionnaire), que vous pourrez ensuite corriger puis envoyer. 4. Certains commerçants devront également effectuer une analyse de vulnérabilité du réseau. Ceci permettra de vérifier si votre commerce ou votre site Internet est protégé des attaques de pirates d Internet. Si vous êtes concerné par ce problème, TrustKeeper vous guidera également à travers ce processus. Vais-je recevoir un document attestant que je suis bien en conformité? Si oui, ce document sera-t-il automatiquement transmis à Visa ou à Mastercard? Une fois que vous aurez réussi le processus de certification, Trustwave vous établira un Certificat de conformité que vous pourrez imprimer et/ou présenter à vos clients ou partenaires commerciaux. Chaque fait rapporté à votre banque ou à l entreprise qui traite vos paiements sera géré automatiquement par TrustKeeper. Il incombe à l acquéreur d effectuer les signalements auprès des émetteurs de cartes. Dois-je effectuer cette démarche une seule fois? Non. La protection de votre entreprise est un processus continu. À mesure que votre entreprise évolue avec le temps, les pratiques mises en œuvre pour protéger les données de cartes bancaires de vos clients doivent s adapter. De plus, la norme PCI DSS elle-même évolue régulièrement, afin d aider votre entreprise à mieux se défendre contre les attaques sans cesse renouvelées des voleurs. En outre, les émetteurs de cartes de paiement exigent de toutes les entreprises acceptant des paiements par carte qu elles se mettent en conformité avec la norme PCI DSS : 1. Vous êtes tenu de fournir chaque année un formulaire de certification PCI (appelé également Questionnaire d auto-évaluation PCI ou SAQ - Self-Assessment Questionnaire). 2. Si des analyses de vulnérabilité sont obligatoires dans votre activité, vous devrez effectuer et réussir une analyse tous les trois mois. TrustKeeper vous assistera à chaque fois. Combien de temps cela nécessite-t-il? La durée du processus varie en fonction de la taille et du type de commerce. Par exemple, pour les petits commerçants n ayant pas une gestion compliquée des cartes de paiement, cela peut prendre entre 15 et 30 minutes, en supposant l absence de tout problème de conformité. Toutefois, si des problèmes de non-conformité apparaissent, la durée de mise en place de solutions adaptées aura un effet sur la durée totale du processus de mise en conformité PCI DSS. La durée varie également en fonction de la résolution du problème et de la complexité de l environnement en question. Pour les commerçants dont la situation est nettement plus complexe, sachez que TrustKeeper s adapte à vos besoins. Il a été conçu de façon à vous permettre d accomplir le processus par étapes (en accordant, par exemple, 10 minutes à chacune d entre elles). À chaque étape, vos informations seront enregistrées pour vous permettre de reprendre plus facilement le processus et le terminer par la suite. Vous devez au moins procéder à la phase d enregistrement et recenser les opérations nécessaires.

Qu adviendra-t-il si mon entreprise ne réussit pas le processus de certification PCI? Les pénalités et les amendes encourues pour non-respect des normes ou pour tout problème de sécurité non traité varient en fonction de l émetteur de cartes de paiement concerné et peuvent être élevées. Elles peuvent aller de 10 000$ à 500 000$ par contentieux. Si une faille de sécurité est identifiée dans votre environnement, vous serez seul tenu au paiement des coûts de l expertise nécessaire, ainsi qu au remboursement des achats frauduleux et des frais d émission de nouvelles cartes de paiement remplaçant les cartes volées. Outre les amendes directes, votre entreprise peut également être confrontée à une perte de ses droits d acceptation de paiement par carte bancaire, au moins de façon temporaire. Vous vous exposez, de plus, à la perte de confiance de vos clients, surtout lorsque ces derniers s apercevront que votre entreprise est en retard sur les autres en matière de protection des données personnelles. Y a-t-il une date limite pour se mettre en conformité avec cette norme? Toutes les entreprises acceptant les cartes bancaires doivent se mettre en conformité avec la norme PCI DSS. Votre banque ou l entreprise qui traite vos paiements peut vous imposer des dates butoir pour la mise en conformité et peut également exiger que vous exécutiez le processus de certification chaque année. Si de telles échéances vous sont imposées, elles vous seront communiquées par l une de ces deux entreprises. Vue d ensemble de TrustKeeper Qu est-ce que Trustwave? Trustwave est le premier fournisseur de solutions de gestion de la conformité dans le domaine de la sécurité des données à la demande et du secteur des cartes de paiement, pour des entreprises du classement Fortune 2000 et du secteur public. Notre produit-phare, TrustKeeper, fournit des services de sécurisation des données et de certification à des centaines de milliers d entreprises à travers le monde, afin qu elles puissent se mettre en conformité avec la norme PCI DSS et d autres exigences réglementaires en vigueur. Trustwave est un fournisseur d analyse agréé (ASV - Approved Scanning Vendor) et un évaluateur de sécurité qualifié (QSA - Qualified Security Assessor) pour les émetteurs de cartes de paiement. Qu est-ce que TrustKeeper? TrustKeeper est une solution ultramoderne de gestion de la sécurité et de la conformité, conçue pour aider les commerçants à répondre à la norme PCI DSS et à se certifier. TrustKeeper fournit: Une formation sur la norme PCI DSS et sur la façon dont elle vous affecte, vous et votre entreprise. L assistant PCI Wizard, un outil intelligent et dynamique, destiné à vous accompagner dans tout le processus de certification PCI, notamment en remplissant en votre nom le formulaire de certification PCI (également appelé Questionnaire d auto-évaluation PCI ou SAQ - Self-Assessment Questionnaire). Un moteur d analyse électronique de la vulnérabilité capable de tester jusqu à 5 000 failles, pour garantir que les données de votre commerce ou de votre site Internet sont protégées des attaques de pirates informatiques. Une analyse et un conseil afin de vous aider à comprendre de quelle manière vous pouvez améliorer la protection des données des cartes bancaires de vos clients. Des services supplémentaires destinés à améliorer votre sécurité et à résoudre les problèmes de mise en conformité PCI DSS. Des ressources en ligne et une assistance client multilingue. Une documentation sur votre certification PCI DSS et un rapport de votre statut qui sera transmis automatiquement à votre banque ou à l entreprise qui traite vos paiements. Qu est-ce que l agent TrustKeeper? L agent TrustKeeper est intégré à la solution TrustKeeper et vous aide à respecter la norme PCI DSS. Lorsque cela est possible, vous pouvez utiliser l agent Trust- Keeper pour démarrer votre processus de certification PCI. Les entreprises peuvent profiter de cet outil de différentes manières: Il automatise la configuration de l analyse de la vulnérabilité du réseau en transmettant les informations à TrustKeeper, accompagnées de l adresse Internet

(ou adresse IP) des points de vente au détail qui sont connectés à Internet. Si l agent TrustKeeper est installé sur un PC qui exécute des applications de paiement, tels qu un logiciel de terminal de point de vente (POS - point-ofsale software), il contrôlera les niveaux de protection de l ordinateur et vous alertera s il décèle des failles de sécurité. L agent TrustKeeper fonctionnera également avec l assistant PCI afin de répondre à toutes les questions que vous seriez susceptible de vous poser concernant la configuration de votre ordinateur et les réglages de sécurité. L agent TrustKeeper peut être installé sur toute version récente de Microsoft Windows : Windows 2000, Windows 2003, Windows XP et Microsoft Vista. Idéalement, l agent TrustKeeper devrait être installé sur tous les PC où le logiciel de paiement est présent. Pour voir une démonstration du produit ou pour en savoir plus sur la norme PCI DSS concernant les petites et moyennes entreprises, consultez le site Internet: http://www.trustwave.com/level4pci