Article
Qu'est-ce que PCI ?
PCI est l'association qui définit les normes et réglementations de sécurité pour l'industrie des cartes de paiement, et la date limite PCI 3.x du 30 avrile2021 approche. Dans les prochains mois, les entreprises devront décider si elles continueront à effectuer des achats de dernière chance sur la technologie PCI 3.x ou si elles passeront à la technologie 5.x, plus récente et plus sécurisée.
Points essentiels à connaître
- Conseil des normes de sécurité de l'industrie des cartes de paiement (PCI SCC) : Créé à mesure que PCI évoluait et que l'amélioration de la sécurité des comptes de paiement devenait une préoccupation majeure.
- Sécurité des transactions PIN (PTS) : Appareils dédiés au point d'interaction pour la capture des données de carte de paiement et la validation de leur utilisation lors d'une transaction.
- Norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) : Un ensemble de normes de sécurité créé par le PCI SCC, conçu pour garantir que toute entreprise qui accepte, traite, stocke ou transmet des informations de carte de crédit maintient un environnement sécurisé.
Toutefois, ces certifications peuvent expirer.
Expirations
Les dates suivantes correspondent à l'expiration de la conformité PCI :
- PCI 3.x– Avril 2021
- PCI 4.x– Avril 2023
- PCI 5.x– Avril 2026
En cas de non-conformité, une entreprise peut se voir infliger des amendes pouvant atteindre 100 000 $ par mois jusqu'à régularisation de sa situation. De plus, la banque acquéreuse peut décider d'augmenter les frais de transaction, voire de mettre fin à sa relation commerciale avec l'entreprise.
La non-conformité peut également nuire aux relations avec les consommateurs. Si ces derniers apprécient la rapidité des transactions, ils s'attendent avant tout à ce que leurs données soient sécurisées. Dans le cas contraire, les violations de données peuvent engendrer des coûts de plusieurs millions de dollars en service client et entraîner une perte de confiance des consommateurs, qui pourraient se tourner vers la concurrence.
Les risques liés à la conservation d'anciens terminaux de paiement
Bien que les entreprises puissent être victimes de violations pour de multiples raisons, deux causes reviennent fréquemment dans les cas les plus importants :
- Une technologie ancienne et plus vulnérable
- Absence de maintenance et de support des logiciels de sécurité des données sur le réseau de l'entreprise.
Cependant, aucun de ces coûts n'est aussi élevé que celui d'une violation de données.
Technologie vulnérable
Bien que les entreprises puissent continuer à acheter et à utiliser des terminaux de paiement 3.0 sans difficulté, chaque année, les nouveaux modèles PCI modernisent leurs normes de sécurité et renforcent davantage leurs terminaux contre les pirates informatiques qui tentent de dérober les informations personnelles des consommateurs. Par conséquent, les anciens modèles ne bénéficient pas des améliorations de sécurité précieuses que possèdent les terminaux plus récents. Les pirates à la recherche de failles dans les défenses des commerçants sont susceptibles de cibler en priorité les appareils anciens, dotés de protections dépassées, plutôt que les appareils plus récents, comme le SREDKey 2, qui disposent de capacités de chiffrement des données avancées.
À l'heure actuelle, un appareil certifié PCI 5.0 répond aux normes de sécurité les plus élevées.
Maintien de la sécurité des données
Le maintien de la conformité peut être un processus long et coûteux. De nombreuses entreprises renoncent à entretenir leurs systèmes pour s'épargner les dépenses et les contraintes que cela implique. L'absence de maintenance permet aux pirates d'infiltrer les environnements marchands et d'exploiter des accès dérobés oubliés.
Cependant, les nouvelles technologies telles que SRED, intégrées aux appareils 5.x, permettent à l'environnement marchand d'être entièrement sécurisé et protégé contre toute tentative de falsification, jusqu'à ce que la transaction atteigne la passerelle de paiement, moment à partir duquel la responsabilité du maintien de la sécurité n'incombe plus à l'entreprise. Des lecteurs tels que le SREDKey II offrent la protection dont certaines entreprises ont besoin pour préserver les données de leurs consommateurs.
Les avantages du remplacement du PCI 3.x par le PCI 5.x
Comme mentionné précédemment, la mise à niveau vers le PCI 5.x est avantageuse, car elle protège les entreprises contre les lacunes de sécurité que peut présenter un appareil plus ancien. Plus la conformité est récente, plus les exigences de sécurité sont strictes, et un chiffrement adapté du lecteur peut apporter une réponse aux deux problèmes que sont les technologies vulnérables et les systèmes obsolètes. Le SREDKey II d'ID TECH est un clavier MOD certifié PCI 5.x qui chiffre les données qu'il traite et les achemine en toute sécurité hors de l'environnement marchand, offrant ainsi aux consommateurs et aux entreprises une protection renforcée contre les pirates informatiques.
Le VP6800 d'ID TECH, un lecteur PCI 5.x doté d'un écran tactile interactif de 4,3 pouces, de la saisie du code PIN sur écran, ainsi que de l'acceptation MSR, EMV et NFC, est la solution idéale pour les environnements de bornes interactives et de libre-service, grâce à sa polyvalence en matière de paiement et à ses capacités publicitaires et marketing. Que vous recherchiez une solution PCI 5.x pour la vente automatique, le stationnement, les distributeurs automatiques, les stations de lavage de voitures ou le transport en commun, le VP6800 offre sécurité et acceptation des paiements dans une solution universelle.
Recommandations finales
Bien qu'il puisse sembler bien plus rentable de conserver les appareils 3.x, les entreprises ne devraient pas compromettre leur sécurité et devraient migrer vers des équipements plus récents afin de mieux protéger leurs environnements. Les violations de données peuvent coûter des millions de dollars à long terme et nuire à la relation de confiance entre les consommateurs et les commerçants. Nous recommandons d'adopter les dernières normes de conformité et de créer l'environnement le plus sûr possible, tant pour les consommateurs que pour les entreprises.
