{"id":215439,"date":"2024-03-15T10:30:54","date_gmt":"2024-03-15T10:30:54","guid":{"rendered":"https:\/\/www.ninjaone.com\/?post_type=content_hub&#038;p=215439"},"modified":"2024-04-22T13:29:11","modified_gmt":"2024-04-22T13:29:11","slug":"pa-dss","status":"publish","type":"content_hub","link":"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/pa-dss\/","title":{"rendered":"Qu&rsquo;est-ce que la norme PA-DSS (Payment Application Data Security Standard)\u00a0?"},"content":{"rendered":"<p>La norme <b>PA-DSS<\/b><span style=\"font-weight: 400;\"> joue un r\u00f4le essentiel dans la s\u00e9curit\u00e9 des paiements. Afin de garantir au titulaires de cartes de paiement la s\u00e9curit\u00e9 du traitement de leurs donn\u00e9es lors des transactions, les fournisseurs de logiciels et autres entit\u00e9s impliqu\u00e9es dans le processus de paiement doivent r\u00e9pondre \u00e0 la norme PA-DSS. En comprendre les tenants et les aboutissants est essentiel pour la <\/span><a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/qu-est-ce-que-la-gestion-de-la-conformite-definition-importance\/\"><span style=\"font-weight: 400;\">gestion de la conformit\u00e9<\/span><\/a><span style=\"font-weight: 400;\"> de la part des entreprises.<\/span><\/p>\n<h2>D\u00e9finition<\/h2>\n<p><span style=\"font-weight: 400;\">La norme PA-DSS, pour <em>Payment Application Data Security Standard<\/em> (standard de s\u00e9curit\u00e9 des donn\u00e9es d&rsquo;application de paiement) est un ensemble de normes de s\u00e9curit\u00e9 mondiales con\u00e7ues pour aider les fournisseurs de logiciels \u00e0 d\u00e9velopper des applications de paiement s\u00e9curis\u00e9es. Ces applications ne stockent pas les donn\u00e9es interdites, telles que la bande magn\u00e9tique, le CVV2 ou le code PIN, et veillent \u00e0 ce que le logiciel soit conforme aux normes de s\u00e9curit\u00e9 des donn\u00e9es de l&rsquo;industrie des cartes de paiement (<em>Payment Card Industry Data Security Standards<\/em> &#8211; PCI-DSS).<\/span><\/p>\n<h2>Qu&rsquo;est-ce que la norme PCI-DSS\u00a0?<\/h2>\n<p><span style=\"font-weight: 400;\">Cette norme de s\u00e9curit\u00e9 est cruciale car elle constitue la r\u00e9f\u00e9rence en mati\u00e8re de s\u00e9curisation des donn\u00e9es des titulaires de cartes dans le monde entier. <\/span><a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-pci-compliance\/\"><span style=\"font-weight: 400;\">La conformit\u00e9 PCI<\/span><\/a><span style=\"font-weight: 400;\"> permet d&rsquo;\u00e9viter les fuites de donn\u00e9es et de r\u00e9duire le risque de fraude, en inspirant confiance aux clients et en prot\u00e9geant la r\u00e9putation des entreprises.<\/span><\/p>\n<h2>Quelle est la diff\u00e9rence entre PCI-DSS et PA-DSS\u00a0?<\/h2>\n<p><span style=\"font-weight: 400;\">La norme PCI-DSS s&rsquo;applique \u00e0 toutes les entreprises qui stockent, transmettent et traitent les donn\u00e9es des titulaires de cartes. Elle couvre l&rsquo;ensemble de l&rsquo;\u00e9cosyst\u00e8me de l&rsquo;environnement des donn\u00e9es des titulaires de cartes, et concerne la s\u00e9curit\u00e9 des applications de paiement, sans entrer dans le d\u00e9tail des applications elles-m\u00eames. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">La norme PA-DSS, quant \u00e0 elle, ne s&rsquo;applique qu&rsquo;aux fournisseurs qui d\u00e9veloppent des applications de paiement pour des tiers. Elle est g\u00e9r\u00e9e par le PCI Security Standards Council (PCI SSC), anciennement sous la supervision de Visa Inc. La norme garantit que ces applications ne stockent pas de donn\u00e9es interdites, telles que la bande magn\u00e9tique compl\u00e8te, le code ou la valeur de validation de la carte, ou le code PIN.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Une autre diff\u00e9rence essentielle entre ces deux cadres est que l&rsquo;obtention de la certification PA-DSS signifie qu&rsquo;une application est conforme \u00e0 la norme, mais ne signifie pas automatiquement que l&rsquo;entreprise est conforme \u00e0 la norme PCI-DSS.<\/span><\/p>\n<h2>\u00c0 qui s&rsquo;applique la norme PA-DSS\u00a0?<\/h2>\n<p><span style=\"font-weight: 400;\">Si elle s&rsquo;applique principalement aux fournisseurs d&rsquo;applications de paiement tiers, elle s&rsquo;\u00e9tend \u00e9galement aux entreprises qui d\u00e9veloppent des applications de paiement pour leur usage priv\u00e9. Elle ne s&rsquo;applique pas aux applications de paiement propos\u00e9es par les processeurs de paiement ou aux applications qui fonctionnent uniquement comme une passerelle vers un processeur.<\/span><\/p>\n<h2>Ses exigences de conformit\u00e9\u00a0:<\/h2>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Ne pas conserver l&rsquo;int\u00e9gralit\u00e9 de la bande magn\u00e9tique, du code ou de la valeur de validation de la carte, ni des donn\u00e9es du code PIN<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Les applications de paiement doivent \u00eatre con\u00e7ues de mani\u00e8re \u00e0 ce que les donn\u00e9es sensibles ne soient pas stock\u00e9es apr\u00e8s l&rsquo;autorisation.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Prot\u00e9ger les donn\u00e9es stock\u00e9es des titulaires de cartes<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Les donn\u00e9es stock\u00e9es concernant les titulaires de cartes doivent \u00eatre prot\u00e9g\u00e9es par un chiffrement appropri\u00e9 ou par d&rsquo;autres m\u00e9thodes s\u00e9curis\u00e9es. Les donn\u00e9es des titulaires de cartes ne doivent jamais \u00eatre stock\u00e9es sur un serveur connect\u00e9 \u00e0 internet afin d&rsquo;\u00e9viter <\/span><a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/qu-est-ce-qu-une-fuite-de-donnees\"><span style=\"font-weight: 400;\">les fuites de donn\u00e9es<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Fournir des fonctions d&rsquo;authentification s\u00e9curis\u00e9es<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">L&rsquo;application de paiement doit inclure une authentification s\u00e9curis\u00e9e de l&rsquo;utilisateur, telle que des mots de passe complexes, le chiffrement ou l&rsquo;authentification \u00e0 deux facteurs.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Enregistrer l&rsquo;activit\u00e9 de l&rsquo;application de paiement<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Toutes les actions effectu\u00e9es dans le cadre de l&rsquo;application de paiement doivent \u00eatre enregistr\u00e9es et les journaux doivent \u00eatre accessibles \u00e0 des fins d&rsquo;audit.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>D\u00e9velopper des applications de paiement s\u00e9curis\u00e9<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Le processus de d\u00e9veloppement des logiciels doit suivre des pratiques de codage s\u00e9curis\u00e9es, et les applications qui en r\u00e9sultent doivent faire l&rsquo;objet de tests et de r\u00e9visions de code approfondis.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Prot\u00e9ger les transmissions sans fil<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Les donn\u00e9es transmises doivent \u00eatre chiffr\u00e9es si l&rsquo;application de paiement utilise la technologie sans fil.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Tester les applications de paiement pour corriger les vuln\u00e9rabilit\u00e9s<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Des tests r\u00e9guliers doivent \u00eatre effectu\u00e9s pour identifier et corriger les \u00e9ventuelles failles de s\u00e9curit\u00e9 de l&rsquo;application de paiement.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Faciliter la mise en place d&rsquo;un r\u00e9seau s\u00e9curis\u00e9<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">L&rsquo;application de paiement ne doit pas interf\u00e9rer avec l&rsquo;utilisation des mesures de s\u00e9curit\u00e9 du r\u00e9seau, telles qu&rsquo;un <\/span><a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-a-firewall\/\"><span style=\"font-weight: 400;\">pare-feu<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Faciliter les mises \u00e0 jour logicielles s\u00e9curis\u00e9es \u00e0 distance<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Si l&rsquo;application de paiement permet des mises \u00e0 jour \u00e0 distance, celles-ci doivent \u00eatre effectu\u00e9es de mani\u00e8re s\u00e9curis\u00e9e afin d&rsquo;\u00e9viter tout acc\u00e8s non autoris\u00e9.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Assurer un acc\u00e8s \u00e0 distance s\u00e9curis\u00e9 \u00e0 l&rsquo;application de paiement<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Tout <\/span><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/guide-logiciels-d-acces-a-distance\"><span style=\"font-weight: 400;\">acc\u00e8s \u00e0 distance<\/span><\/a><span style=\"font-weight: 400;\"> \u00e0 l&rsquo;application de paiement doit \u00eatre s\u00e9curis\u00e9.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Chiffrer le trafic sensible sur les r\u00e9seaux publics<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Les donn\u00e9es sensibles transmises sur les r\u00e9seaux publics doivent \u00eatre <\/span><a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-asymmetric-encryption\/\"><span style=\"font-weight: 400;\">chiffr\u00e9es<\/span><\/a><span style=\"font-weight: 400;\"> pour \u00e9viter toute interception.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Chiffrer tous les acc\u00e8s administratifs non-consoles<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">L&rsquo;acc\u00e8s administratif \u00e0 l&rsquo;application de paiement doit \u00eatre chiffr\u00e9 s&rsquo;il est effectu\u00e9 via un r\u00e9seau.<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\">\n<h3>Fournir aux clients, aux revendeurs et aux int\u00e9grateurs une documentation p\u00e9dagogique et des programmes de formation actualis\u00e9s<\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Les \u00e9diteurs de logiciels doivent fournir une documentation et une formation suffisantes pour que les utilisateurs finaux puissent mettre en place puis g\u00e9rer leurs applications de paiement en toute s\u00e9curit\u00e9.<\/span><\/p>\n<h2>Comment obtenir la conformit\u00e9 PA-DSS<\/h2>\n<h3>1. \u00c9valuez la demande de paiement<\/h3>\n<p><span style=\"font-weight: 400;\">La premi\u00e8re \u00e9tape de la mise en conformit\u00e9 avec la norme PA-DSS consiste en une \u00e9valuation approfondie de l&rsquo;application de paiement au regard de ses exigences.<\/span><\/p>\n<h3>2. Rem\u00e9diez aux vuln\u00e9rabilit\u00e9s identifi\u00e9es<\/h3>\n<p><span style=\"font-weight: 400;\">Toute vuln\u00e9rabilit\u00e9 identifi\u00e9e lors de l&rsquo;\u00e9valuation doit \u00eatre trait\u00e9e et corrig\u00e9e.<\/span><\/p>\n<h3>3. Validation<\/h3>\n<p><span style=\"font-weight: 400;\">Une fois les vuln\u00e9rabilit\u00e9s corrig\u00e9es, un PA-QSA (<em>Payment Application Qualified Security Assessor<\/em>) doit valider l&rsquo;application.<\/span><\/p>\n<h3>4. \u00c9laboration du rapport<\/h3>\n<p><span style=\"font-weight: 400;\">L&rsquo;assesseur \u00e9tablit un rapport de validation qui est ensuite envoy\u00e9 au PCI SSC.<\/span><\/p>\n<h3>5. Affichage sur le site web du PCI SSC<\/h3>\n<p><span style=\"font-weight: 400;\">Une fois que le PCI SSC a accept\u00e9 le rapport, l&rsquo;application de paiement est r\u00e9pertori\u00e9e sur son site web comme \u00e9tant conforme \u00e0 la norme PA-DSS.<\/span><\/p>\n<h2>Pour les entreprises<\/h2>\n<p><span style=\"font-weight: 400;\">Il est essentiel pour les entreprises d\u00e9veloppant ou utilisant des applications de paiement de comprendre et d&rsquo;impl\u00e9menter la norme PA-DSS. Elle permet non seulement de garantir le traitement s\u00e9curis\u00e9 des donn\u00e9es sensibles des titulaires de cartes, mais aussi d&rsquo;aider les entreprises \u00e0 montrer leur engagement en ce qui concerne la s\u00e9curit\u00e9 de leurs clients. En suivant les \u00e9tapes d\u00e9crites, les entreprises peuvent se mettre en conformit\u00e9 avec la norme PA-DSS et contribuer \u00e0 un environnement de paiement plus s\u00fbr.<\/span><\/p>\n","protected":false},"author":151,"featured_media":0,"parent":0,"template":"","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":""},"hub_categories":[4185],"class_list":["post-215439","content_hub","type-content_hub","status-publish","hentry","content_hub_category-endpoint-security"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/content_hub\/215439","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/content_hub"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/content_hub"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/151"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=215439"}],"wp:term":[{"taxonomy":"content_hub_category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/hub_categories?post=215439"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}