Ceci est une traduction fournie uniquement pour votre commodité. La version anglaise est la seule version légalement contraignante. Voir la version anglaise
CONFORMITÉ PCI DSS
Last updated: March 1, 2020
Le PCI DSS est une abréviation pour la Norme de Sécurité des Données de l'Industrie des Cartes de Paiement. Contrairement au RGPD, le PCI DSS n'est pas considéré comme une loi, mais comme une directive établie et maintenue par une opération indépendante créée par les grandes marques de cartes de paiement. Si vous souhaitez accepter des cartes de crédit de marques comme VISA et MasterCard, il est essentiel d'être conforme à cette norme de sécurité. Le PCI DSS peut être identifié comme un ensemble de meilleures pratiques ou de directives sur la manière de gérer les données sensibles des cartes de paiement qui vous sont confiées par vos clients afin de prévenir les violations de données et/ou la fraude.
Dois-je être conforme ?
Chaque fois que vous concluez un accord avec un fournisseur de services de paiement pour traiter des cartes de crédit sur place ou en ligne, il est nécessaire de démontrer votre conformité. Selon le fournisseur de paiement ou la banque acquéreuse, vous devez remplir un auto-questionnaire et/ou effectuer un audit sur site avec un évaluateur de sécurité qualifié (QSA).
Que peut-il se passer si je ne suis pas conforme au PCI DSS ?
Si les données de carte de paiement qui vous sont confiées sont divulguées ou mal utilisées, les marques de paiement pénaliseront la banque acquéreuse. Il est possible que ces amendes vous soient transférées (le commerçant) si vous êtes jugé non conforme. Les amendes seront généralement comprises entre 5 000 EUR et 100 000 EUR pour chaque mois où vous êtes non conforme. Dans des circonstances extrêmes, vous pourriez perdre le droit d'accepter des cartes de paiement des grandes marques de cartes de paiement. De plus, vous pourriez faire face à des difficultés juridiques et à une réputation ternie. Il est dans votre meilleur intérêt de considérer les règles du PCI DSS comme une aide qui vous aide à sécuriser votre entreprise.
Conformité PCI avec HyperGuest
HyperGuest est un fournisseur de services pour nos clients et traite les paiements en leur nom. Par conséquent, il est essentiel pour nous de garantir que nous sommes conformes au PCI DSS. Nous coordonnons des audits sur site chaque année pour prouver notre conformité au PCI DSS. Notre QSA Adsigo examine la mise en œuvre technique pour identifier les menaces potentielles sur la manière dont les données sensibles des titulaires de carte peuvent être révélées, ainsi que vérifie nos politiques et processus de sécurité. Si le consentement peut être validé, nous recevons une attestation de conformité (AOC), qui peut être obtenue par les clients. Avec cette AOC et la reconnaissance de responsabilité du contrat que vous avez avec HyperGuest, les hôteliers peuvent facilement remplir l'exigence 12.8 du PCI DSS sur la gestion des fournisseurs de services.
Responsabilités des clients
HyperGuest vous permet de gérer votre entreprise en conformité avec le PCI DSS, cependant, il y a encore des choses à mettre en ordre. Les détails complets sur les exigences à remplir peuvent être trouvés sur le site officiel du PCI Security Standards Council.
E-Commerce et Commande par Correspondance / Commande par Téléphone (MoTo)
Si les cartes sont acceptées sur votre site web, ainsi que sur d'autres canaux en ligne comme booking.com, ou si vous acceptez des cartes de crédit pour les commandes par courrier et par téléphone, alors les exigences PCI seront liées à la restriction de l'accès des utilisateurs aux données des titulaires de carte, à la sécurisation de la conformité de vos prestataires de services et au maintien d'un plan de réponse aux incidents au maximum. Cela dépend également de votre banque ou de votre prestataire de services de paiement.
Carte présente avec des terminaux de carte modernes basés sur IP
Si vous traitez également des cartes de paiement sur place en utilisant un terminal moderne basé sur IP connecté au fournisseur de services de paiement via Internet, il y aura des conditions supplémentaires. La plupart des banques ou des fournisseurs de services de paiement ne vous demanderont ce haut standard que si vous traitez un volume élevé de transactions terminales. Adyen ne le fait actuellement que si vous traitez plus de 1 million de transactions.
Si tel est le cas, il est nécessaire de séparer clairement le réseau des terminaux IP des autres réseaux de votre hôtel et d'avoir des règles de pare-feu en place qui garantissent que les terminaux ne peuvent communiquer qu'avec le fournisseur de services de paiement via des connexions sécurisées et cryptées. Tous les systèmes connectés au réseau des terminaux IP appartiendront à ce qu'on appelle l'environnement de données de carte (CDE). Seules les personnes autorisées devraient avoir accès à ces systèmes, ce qui implique également des politiques et des efforts de documentation plus lourds pour vous. En plus de cela, vous devrez effectuer un scan de vulnérabilité externe trimestriel.

Ceci est une traduction fournie uniquement pour votre commodité. La version anglaise est la seule version légalement contraignante. Voir la version anglaise