ID TECH
Contact
Tous les articles techniques

Article technique

« Pouvez-vous me vendre un lecteur certifié PCI DSS ? » est la mauvaise question

Chez ID TECH, nous recevons de nombreuses questions techniques sur le secteur des paiements. Les exigences de la Payment Card Industry sont parfois source de confusion. Par exemple, on nous pose des questions telles que : « Pouvez-vous nous fournir un certificat PCI DSS pour ces appareils ? » ou encore « Je ne vois pas le produit X sur le site PCI — est-il certifié P2PE ? »

Ce sont des questions courantes, mais elles reposent parfois sur des suppositions erronées. Si l'on part du principe que les appareils non certifiés PCI sont intrinsèquement moins sécurisés que les appareils certifiés PCI, c'est tout simplement inexact.

ID TECH peut fournir des équipements certifiés PCI PTS SRED (comme le SREDKey illustré ci-contre, ou encore l'Augusta S, le Spectrum Pro, le SecuRED, le VP8800, entre autres), mais nos appareils non SRED demeurent des équipements hautement sécurisés, parfaitement adaptés à la grande majorité des solutions de paiement développées pour le marché.

PCI DSS est une solution système qui exige la certification de tous les aspects d'un système de paiement, et pas seulement des équipements matériels. PCI DSS comprend 12 exigences spécifiques sur la manière dont une solution conforme doit gérer la sécurité des accès et des données des titulaires de carte. Les éléments suivants sont tirés directement de la documentation PCI.

Objectifs de contrôle

Exigences PCI DSS

À la lecture de ces exigences, aucune disposition ne précise quels équipements de paiement périphériques PCI impose aux fournisseurs de solutions d'intégrer dans leur offre. PCI s'attache principalement à vérifier que vous satisfaites aux exigences, et accorde moins d'importance à la manière dont vous répondez aux exigences. Lorsqu'un fournisseur de solutions sollicite une certification PCI DSS, il peut utiliser un lecteur non chiffrant, mais cela expose la solution à un examen plus approfondi quant à la manière dont le système traite les informations sensibles. En utilisant un lecteur de carte chiffrant, où le commerçant n'a aucune capacité à déchiffrer les données de carte localement ni au sein de l'environnement de paiement, il est très probable que le QSA (Qualified Security Assessor) puisse aider le commerçant à obtenir une réduction significative du périmètre d'audit au titre des exigences n° 3, 4 et 9. (Il appartient toutefois à l'auditeur de déterminer le niveau effectif de réduction du périmètre.)

Très peu d'exigences PCI sont liées au matériel. Le seul matériel que PCI certifie, à proprement parler, est constitué des appareils dits PCI PTS (PIN Transaction Security) ou « SRED », qui intègrent l'exigence de lecture et d'échange sécurisés des données (Secure Reading and Exchange of Data — SRED). Les appareils non SRED peuvent (et disposent généralement) des mêmes fonctionnalités de chiffrement que les appareils SRED, mais les versions non SRED ne comportent pas les mécanismes d'inviolabilité nécessaires pour qu'un produit puisse prétendre à la qualification SRED. (À noter également que PCI impose aux fabricants des règles strictes en matière de développement sécurisé des logiciels, de mise à jour sécurisée des logiciels, etc. Les appareils SRED doivent être sécurisés de bout en bout, du berceau jusqu'à la fin de vie.) Les appareils chiffrants d'ID TECH (y compris ceux qui ne sont pas des appareils « SRED ») peuvent techniquement être considérés comme conformes aux exigences PCI, car ils sont utilisés dans de nombreuses solutions PCI DSS actuellement certifiées, mais les lecteurs eux-mêmes ne sont pas « certifiés PCI ». La certification PCI DSS s'applique à l'ensemble de la solution. Il ne s'agit pas d'une norme applicable au niveau du dispositif.

P2PE

Il existe une idée reçue répandue dans le secteur des paiements concernant le « P2PE » (Point to Point Encryption). Bien souvent, lorsque les professionnels parlent de « P2PE », ils désignent en réalité l'E2EE (chiffrement de bout en bout). Lorsqu'un commerçant déploie un système de paiement qui assure le chiffrement des données du titulaire de carte au niveau matériel vers l'application de point de vente, laquelle transmet ensuite les données chiffrées à une passerelle de paiement (distante), on parle de chiffrement « de bout en bout ». Le P2PE est une certification PCI officielle qui couvre l'ensemble des aspects d'une transaction : le matériel utilisé (qui doit être SRED), l'environnement de déploiement, la gestion des données (qui doit être conforme aux réglementations P2PE), l'application de paiement, ainsi que l'installation d'injection de clés et de déchiffrement. Le simple fait de disposer d'un appareil SRED ne rend pas automatiquement un système conforme au P2PE.

Il convient de savoir que les certifications P2PE sont extrêmement coûteuses et peu courantes. La plupart des personnes qui pensent avoir besoin du « P2PE » n'en ont en réalité pas besoin. Analysez soigneusement vos besoins avant de vous engager.

Vous avez des questions sur la certification PCI ou la sécurité des dispositifs de paiement ? Les experts techniques d'ID TECH se feront un plaisir de vous accompagner. Contactez-nous à tout moment au :

Numéro gratuit
1-800-984-1010

L'article de ce mois a été rédigé par Jason Hall, Chef de produit chez ID TECH pour les solutions en libre-service, avec la contribution de Kas Thomas.