Conformité PCI PCI DSS

La conformité PCI est l'ensemble des règles que les sociétés de cartes imposent à toute entreprise avant de la laisser encaisser par carte.

Également appelé PCI DSS sécurité des paiements par carte norme carte bancaire

Définition

La conformité PCI est l'ensemble des règles que votre entreprise doit suivre dès qu'elle accepte la carte. Les sociétés de cartes les ont écrites ensemble sous le nom de PCI DSS, et aucun inspecteur public ne viendra jamais frapper à votre porte pour les vérifier. Le contrôle est fait par votre banque ou votre prestataire de paiement. Leur sanction est la plus simple qui soit, puisqu'ils peuvent vous couper les paiements par carte.

Les règles sont plus légères que cette menace, car la plupart sont des habitudes ordinaires plutôt que du travail technique. Personne ne devrait noter un numéro de carte sur un carnet près de la caisse, et cinq personnes ne devraient jamais partager un seul compte. Le logiciel du terminal doit rester à jour, le mot de passe livré avec l'appareil doit être changé, et la pièce du serveur doit être fermée à clé. Rien de tout cela ne demande un expert, et ce que Linkysoft trouve cassé le plus souvent, c'est le compte partagé derrière le comptoir.

La règle la plus utile est celle qui rend les autres faciles, parce qu'un bon système ne garde jamais le numéro de carte. Le numéro va directement du client à la passerelle de paiement, qui renvoie un petit code de remplacement appelé jeton. Votre système conserve ce jeton et peut donc débiter le même client le mois suivant sans jamais voir le vrai numéro. Pour un voleur le jeton ne vaut rien, car il ne fonctionne que depuis votre compte, et c'est ainsi que Storek gère les paiements par carte répétés.

Ce que personne n'attend, c'est de savoir qui paie quand des données de cartes sont volées chez un commerçant. La note ne se limite jamais à l'argent parti, car elle porte aussi les amendes des réseaux de cartes et une enquête technique à votre charge. Vous devez ensuite écrire à chaque client concerné, et vos frais par carte restent plus élevés pendant des années. De petits commerces ont fermé pour quelques centaines de cartes, alors relisez votre contrat commerçant. Il met presque toujours tout cela sur vous et non sur la banque.

La plupart des petites entreprises remplissent seulement un court questionnaire une fois par an, et il raccourcit beaucoup dès que le numéro de carte n'atteint plus votre serveur. Posez donc une seule question claire à chaque prestataire, celle de savoir si son système voit le numéro complet à un moment quelconque. Si la réponse est oui, demandez pourquoi, car il reste rarement une bonne raison. Quand Linkysoft construit une application web qui encaisse, l'étape du paiement est confiée exprès à la passerelle. Le commerce garde ainsi la trace de la vente et jamais la carte.

Questions sur Conformité PCI

La conformité PCI s'applique-t-elle à un petit commerce ?
Oui. Les règles suivent la carte, pas la taille de l'entreprise. Un seul paiement par carte par mois vous place déjà dedans.
Puis-je stocker le numéro de carte d'un client pour le débiter plus tard ?
Pas sans risque, et votre prestataire le refusera. Conservez plutôt le jeton fourni par la passerelle, qui débite la même carte sans garder le numéro.
Qui vérifie que je respecte les règles ?
Votre banque ou votre prestataire de paiement. La plupart des petits commerçants remplissent un questionnaire d'auto-évaluation une fois par an, avec un simple scan du site.
Que se passe-t-il si des données de cartes sont volées chez moi ?
En général vous payez l'enquête, les amendes des réseaux de cartes et les courriers aux clients, puis vos frais de carte augmentent.
Passer par une passerelle de paiement me rend-il conforme automatiquement ?
Cela enlève l'essentiel du travail, pas tout. Il vous faut encore des logiciels à jour, un compte séparé par personne et un local fermé pour le matériel.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.