Tous les référentiels
Payment Card Industry Data Security Standard, v4.0 · 4 exigences cartographiées

PCI DSS 4.0

PCI DSS est le référentiel le plus prescriptif de la liste, et celui où le périmètre compte le plus : seul l'environnement des données de cartes est concerné. La correspondance est donc étroite mais très nette là où elle existe.

Qui est concerné

Toute entité stockant, traitant ou transmettant des données de porteurs de cartes. Imposé contractuellement par les réseaux de paiement, avec un niveau d’exigence croissant selon le volume de transactions.

  1. Exig. 4.2.1Direct
    Ce que le texte exige

    Protéger les données de porteurs par une cryptographie forte pendant leur transmission sur des réseaux publics ouverts.

    Ce que numerIQ apporte

    Vérification des versions de protocole et des suites réellement négociées sur les hôtes publics, y compris les certificats et la validité des chaînes.

    Axes mobilisésCertificats
    « Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir.
  2. Exig. 2.2Partiel
    Ce que le texte exige

    Appliquer des configurations sécurisées à tous les composants du système et supprimer les services inutiles.

    Ce que numerIQ apporte

    Services et ports joignables depuis l'extérieur, bannières et versions annoncées, en-têtes de sécurité manquants.

    Axes mobilisésSurface
  3. Exig. 6.4Partiel
    Ce que le texte exige

    Protéger les applications web accessibles au public contre les attaques connues.

    Ce que numerIQ apporte

    Présence et qualité des en-têtes de protection du navigateur, versions applicatives annoncées, artefacts de déploiement laissés accessibles.

    Axes mobilisésSurface
  4. Exig. 12.8Direct
    Ce que le texte exige

    Gérer le risque lié aux prestataires ayant accès aux données de porteurs, et suivre leur niveau de conformité.

    Ce que numerIQ apporte

    Suivi continu de la posture externe de chaque prestataire, avec historique daté à joindre au dossier de suivi.

Ce qui n'est pas couvert

Le scan de vulnérabilité externe trimestriel exigé par la norme doit être réalisé par un prestataire agréé par le PCI Security Standards Council. numerIQ ne l'est pas et ne peut pas s'y substituer — c'est une exclusion, pas une nuance.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité