Skip to main content
Blog
Blog

Conformité PCI DSS avec Adyen : étapes du marchand et niveaux SAQ

Adyen est certifié PCI DSS Niveau 1, mais les marchands restent responsables des exigences 6.4.3 et 11.6.1 sur leur page de paiement.

Mar 21, 2025 6 min read
adyen-pci-dss-image-cover
Table des matières

En bref : conformité PCI DSS avec Adyen

  • Adyen gère la conformité PCI DSS Niveau 1 pour le traitement de la carte et fournit la documentation SAQ aux marchands. Les Adyen Components et le Drop-in réduisent significativement le périmètre du marchand.
  • Les marchands restent responsables des exigences PCI DSS 4.0.1 6.4.3 et 11.6.1 sur leur propre site lorsque Adyen traite la carte. Ces exigences sont côté marchand et s'appliquent quel que soit le prestataire de paiement.
  • Le palier gratuit de cside couvre les exigences 6.4.3 et 11.6.1 pour les marchands Adyen, sans frais. Les paliers payants ajoutent le blocage automatisé, des exports de preuves prêts pour les QSA et une rétention plus longue.

Peu de temps ? Découvrez cside PCI Shield. Elle couvre tout ce qui suit en un seul déploiement.

Adyen est un prestataire de services PCI DSS Niveau 1, donc son infrastructure de paiement est certifiée. Mais cette certification ne s'étend pas à votre page de checkout. Les marchands utilisant les Web Components ou le Drop-in d'Adyen restent responsables des exigences 6.4.3 (inventaire des scripts) et 11.6.1 (détection d'altération). Adyen ne satisfait pas ces exigences au niveau du navigateur à votre place, quel que soit votre type de SAQ.

La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) est un ensemble de normes de sécurité conçues pour protéger les informations de carte pendant et après une transaction financière. La conformité implique le respect de 12 exigences, allant de l'installation et de la maintenance d'un réseau sécurisé à la surveillance des scripts tiers sur vos applications web (PCI 6.4.3 et 11.6.1.).

Comment être conforme en utilisant Adyen

Les produits d'Adyen sont conçus pour aider les entreprises à réduire leur charge de conformité PCI DSS en gérant les données de carte sensibles de manière sécurisée. Cependant, vos obligations de conformité dépendent de la façon dont vous intégrez Adyen.

Si vous redirigez les utilisateurs vers les pages de paiement hébergées par Adyen, votre périmètre PCI est minimal (SAQ A).

Si vous collectez les données du titulaire de carte sur vos propres serveurs, vous aurez besoin du SAQ D, qui implique des obligations de conformité plus strictes.

Votre méthode d'intégration avec Adyen détermine quel SAQ vous devez compléter :

Type d'intégration Périmètre PCI SAQ requis
Pages de paiement hébergées Adyen (HPP) Minimal - Adyen gère entièrement les données de carte SAQ A
Chiffrement côté client (CSE)* Minimal - Les données de carte sont chiffrées avant transmission* SAQ A-EP*
Intégration directe via API Élevé - Les données du titulaire de carte transitent par votre serveur SAQ D

*Vous devez désormais surveiller les dépendances sur les pages de paiement, plus de détails ci-dessous.

Laquelle choisir ?

  • Utiliser les pages de paiement hébergées d'Adyen (HPP) → SAQ A (conformité la plus simple, les données de carte ne touchent jamais vos serveurs).
  • Utiliser le chiffrement côté client (CSE) → SAQ A-EP (les données de carte sont chiffrées avant d'atteindre Adyen).
  • Utiliser l'intégration directe via API → SAQ D (vous gérez les données de carte brutes, charge PCI la plus élevée).

Si votre entreprise traite ou stocke des données de titulaire de carte (SAQ D), vous devez :

  • Mettre en œuvre un chiffrement robuste pour les données de paiement.
  • Mettre en place des politiques de pare-feu et de contrôle d'accès.
  • Effectuer des analyses réseau trimestrielles avec un Prestataire d'Analyse Agréé (ASV).
  • Réaliser un audit PCI DSS complet si vous êtes un marchand de Niveau 1 (plus de 6 millions de transactions/an).

*Surveillance des dépendances pour la conformité SAQ A

Conformément à la mise à jour de janvier 2025, le Conseil des normes de sécurité PCI a traité la question de la surveillance des dépendances, couvrant à la fois les scripts internes et les scripts tiers présents sur les sites web. Cette mise à jour exige des marchands qu'ils s'assurent que leurs sites ne sont pas vulnérables aux attaques provenant de ces scripts.

Le guide de conformité PCI DSS d'Adyen est la source principale spécifique au prestataire pour les intégrations Adyen. Si vous comparez le périmètre entre prestataires, consultez le guide PCI DSS pour Stripe.

Déterminer votre niveau de conformité PCI

Niveau Critères Exigence de validation
Niveau 1 Plus de 6 millions de transactions par an Audit complet sur site par un QSA + SAQ D
Niveau 2 De 1 à 6 millions de transactions par an SAQ A, SAQ A-EP ou SAQ D + Attestation de conformité (AOC)
Niveau 3 De 20 000 à 1 million de transactions en ligne par an SAQ A, SAQ A-EP ou SAQ D + Attestation de conformité (AOC)
Niveau 4 Moins de 20 000 transactions en ligne OU jusqu'à 1 million de transactions au total SAQ A, SAQ A-EP ou SAQ D + Attestation de conformité (AOC)

Lecture connexe : notre guide de conformité PCI DSS 6.4.3 et 11.6.1 · les responsabilités PCI DSS partagées de PayPal Braintree

  • Niveau 1 = Doit réaliser un ROC (évaluation PCI DSS complète avec rapport de conformité complet établi par un QSA)
  • Niveau 2 = Doit réaliser au minimum un SAQ avec attestation d'un QSA ou d'un ISA tiers
  • Niveau 3 = Doit réaliser un SAQ
  • Niveau 4 = Facultatif

Soumettre la certification de conformité PCI

  • Vous utilisez des pages de paiement hébergées ? → SAQ A
  • Vous utilisez le chiffrement côté client (CSE) ? → SAQ A-EP
  • Vous utilisez l'intégration directe via API ? → SAQ D

Pour les marchands SAQ A et SAQ A-EP :

  • Complétez le SAQ dans le portail de conformité PCI d'Adyen.
  • Assurez-vous qu'aucun script tiers n'interfère avec les champs hébergés d'Adyen.
  • Conservez la documentation pour les révisions PCI annuelles.

Pour les marchands SAQ D :

  • Mettez en place des contrôles de sécurité robustes (pare-feu, chiffrement, surveillance).
  • Effectuez des analyses réseau trimestrielles avec un Prestataire d'Analyse Agréé (ASV).
  • Soumettez-vous à un audit QSA sur site si vous traitez des volumes importants.

Une fois que vous avez identifié le SAQ approprié selon votre méthode d'intégration, complétez-le rigoureusement. La documentation PCI DSS d'Adyen explique les preuves et les étapes de validation que les marchands doivent préparer pour leur intégration spécifique.

Pour une ventilation détaillée des exigences PCI DSS couvertes par Adyen et de celles qui restent de votre responsabilité, consultez Adyen et PCI DSS : ce que le prestataire couvre et ce que vous devez faire.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Adyen détient la certification PCI DSS Niveau 1 pour sa propre infrastructure de paiement, mais les marchands utilisant Adyen ne sont pas automatiquement conformes PCI. Vous devez toujours compléter un SAQ, et si vous utilisez le checkout hébergé d'Adyen, vous pouvez être éligible au SAQ A, mais seulement si aucune donnée de titulaire de carte ne touche vos serveurs. Dès que vous utilisez les Web Components ou le Drop-in d'Adyen, le SAQ A-EP s'applique, ce qui inclut les exigences 6.4.3 et 11.6.1 relatives à la surveillance des scripts côté client.

Le SAQ A s'applique lorsque les pages de paiement sont entièrement externalisées (hébergées par Adyen). Le SAQ A-EP s'applique lorsque votre site contrôle la manière dont les pages de paiement sont construites, y compris toute utilisation des Web Components, du Drop-in ou des intégrations en iframe d'Adyen. Le SAQ A-EP exige un inventaire des scripts (6.4.3) et une détection des altérations (11.6.1) que Adyen ne fournit pas.

Non. Adyen tokénise les données de titulaire de carte sur ses serveurs, mais les skimmers de type Magecart attaquent la couche navigateur avant que les données n'atteignent Adyen. Un script compromis sur votre page de paiement peut capturer les frappes clavier ou récupérer des champs avant que le SDK d'Adyen ne traite la carte. Une surveillance au niveau du navigateur est nécessaire pour détecter ces attaques.

Adyen couvre les exigences au niveau de l'infrastructure (chiffrement, gestion des clés, stockage). Il ne couvre pas la 6.4.3 (inventaire des scripts sur les pages de paiement), la 11.6.1 (détection des altérations de script) ni la 12.8 (gestion du risque fournisseur pour les autres scripts tiers présents sur votre checkout). Consultez notre guide PCI Shield pour la conformité au niveau du navigateur.

Vous avez besoin d'une solution au niveau du navigateur qui inventorie chaque script présent sur votre page de checkout Adyen, suit les modifications et génère des rapports prêts pour les QSA. cside se déploie via une seule balise de script, fonctionne aux côtés du SDK d'Adyen et produit des preuves prêtes pour audit pour les exigences 6.4.3 et 11.6.1.

Oui. cside est le fournisseur privilégié d'AWS pour les exigences PCI DSS 4.0.1 6.4.3 et 11.6.1, dans le cadre d'un partenariat mondial. Les marchands qui adoptent cside pour la surveillance des scripts au niveau du navigateur peuvent l'acquérir via l'AWS Marketplace et aligner le déploiement sur leurs outils de sécurité AWS et leurs workflows de conformité existants.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau