Skip to main content
Blog
Blog

Conformité Braintree PCI DSS : ce que les marchands PayPal doivent encore faire

Braintree détient la certification PCI Niveau 1 en tant que service PayPal. Les marchands restent responsables de la surveillance des scripts de la page de paiement au titre des §6.4.3 et §11.6.1, quel que soit le type d'intégration.

Mar 21, 2025 5 min read
Illustration de conformité PCI DSS avec PayPal Braintree
Table des matières

En bref: conformité PCI DSS avec Braintree

  • PayPal Braintree gère la conformité PCI DSS Niveau 1 du traitement de carte, comme Stripe. Les marchands utilisant Braintree Hosted Fields ou Drop-in UI réduisent significativement leur périmètre.
  • Les marchands restent responsables des exigences PCI DSS 4.0.1 6.4.3 et 11.6.1 sur leur propre page même quand Braintree traite la carte. Les deux exigences s'appliquent dès lors que votre domaine charge un script sur la page de paiement.
  • Les marchands SAQ-A utilisant Braintree ont toujours besoin d'un inventaire de scripts et d'une détection d'altération des pages de paiement. Le palier gratuit cside satisfait les deux exigences sans coût pour les marchands éligibles.

Peu de temps ? Découvrez cside PCI Shield. Elle couvre tout ce qui suit en un seul déploiement.

Oui, PayPal (et Braintree) est conforme à PCI DSS en tant que fournisseur de services de niveau 1 mais selon votre intégration, vous êtes toujours tenu de compléter un SAQ annuel afin d'être vous-même conforme à PCI. Cela dépend de la façon dont vous intégrez PayPal dans votre entreprise. Voici comment :

La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) est un ensemble de normes de sécurité conçues pour protéger les informations de carte pendant et après une transaction financière. La conformité implique le respect de 12 exigences, allant de l'installation et du maintien d'un réseau sécurisé à la tenue d'un inventaire des scripts tiers s'exécutant sur vos pages web (PCI 6.4.3 et 11.6.1).

Comment être conforme en utilisant PayPal

Selon les directives officielles de PayPal, vos exigences de conformité PCI DSS dépendent de la façon dont votre entreprise traite les données de paiement. Si vous redirigez les utilisateurs vers le paiement hébergé de PayPal, votre périmètre PCI est minimal (SAQ A). Cependant, si vous traitez des données de carte brutes, vous devez compléter le SAQ D et suivre des contrôles de sécurité plus stricts.

Il existe trois principales façons dont les entreprises utilisent PayPal :

Type d'intégration Périmètre PCI SAQ requis
PayPal Standard, Express Checkout ou Smart Button (redirection vers PayPal) Minimal - Aucune donnée de titulaire de carte sur vos serveurs SAQ A
Interface utilisateur drop-in Braintree avancée de PayPal* Minimal - Champs hébergés, aucune donnée de titulaire de carte sur vos serveurs* SAQ A*
Intégration API directe (PayPal Pro, Braintree, API ou stockage de données de carte) Élevé - Les données de titulaire de carte transitent par votre serveur SAQ D

*Vous devez maintenant surveiller les dépendances sur les pages de paiement, plus de détails ci-dessous.

  • Si vous redirigez les utilisateurs vers le paiement hébergé de PayPal, vous êtes éligible au SAQ A.
  • Si vous utilisez des champs hébergés (par exemple, l'interface utilisateur drop-in Braintree), vous êtes éligible au SAQ A.
  • Si vous collectez et stockez des données de titulaire de carte, vous devez compléter le SAQ D et mettre en œuvre tous les contrôles PCI.

Si votre entreprise traite ou stocke des données de titulaire de carte (SAQ D), vous devez :

  • Mettre en œuvre un chiffrement robuste pour les données de paiement.
  • Configurer des politiques de pare-feu et de contrôle d'accès.
  • Effectuer des analyses réseau trimestrielles avec un fournisseur d'analyse approuvé (ASV).
  • Compléter un audit PCI DSS complet si vous êtes un commerçant de niveau 1 (6M+ transactions/an).

Braintree appartient à PayPal et fonctionne comme sa filiale. Cette relation a un impact direct sur la conformité PCI, selon le produit PayPal ou Braintree que vous utilisez. Braintree fournit des options de traitement de paiement plus directes, ce qui signifie que vous pourriez avoir besoin du SAQ D si les données de carte interagissent avec vos serveurs.

*Surveillance des dépendances pour la conformité SAQ A

Conformément à la mise à jour de janvier 2025, le PCI Security Standards Council a souligné l'importance de surveiller les dépendances. Cela inclut les scripts propriétaires et tiers sur les sites web. Cette mise à jour exige que les commerçants s'assurent que leurs sites ne sont pas susceptibles d'être attaqués par ces scripts.

Veuillez trouver la documentation de PayPal concernant PCI DSS ici.

Lecture connexe : notre guide de conformité PCI DSS 6.4.3 et 11.6.1 · les responsabilités PCI DSS partagées de Stripe

Déterminez votre niveau de conformité PCI

Niveau Critères Exigence de validation
Niveau 1 Plus de 6 millions de transactions par an Audit complet sur site par un QSA + SAQ D
Niveau 2 1 à 6 millions de transactions par an SAQ A, SAQ A-EP ou SAQ D + Attestation de conformité (AOC)
Niveau 3 20 000 à 1 million de transactions en ligne par an SAQ A, SAQ A-EP ou SAQ D + Attestation de conformité (AOC)
Niveau 4 Moins de 20 000 transactions en ligne OU jusqu'à 1 million de transactions totales SAQ A, SAQ A-EP ou SAQ D + Attestation de conformité (AOC)
  • Niveau 1 = Doit effectuer un ROC (évaluation PCI DSS complète avec rapport complet sur la conformité par QSA)
  • Niveau 2 = Doit effectuer au moins un SAQ avec attestation QSA ou ISA tierce
  • Niveau 3 = Doit effectuer un SAQ
  • Niveau 4 = Optionnel

Soumettre la certification de conformité PCI

Pour les commerçants SAQ A :

  • Complétez le SAQ A via le portail de conformité PCI de PayPal.
  • Assurez-vous qu'aucun script n'interfère avec les champs hébergés de PayPal.
  • Conservez la documentation pour les examens annuels.

Pour les commerçants SAQ D :

  • Effectuez des analyses réseau trimestrielles via un fournisseur d'analyse approuvé (ASV).
  • Mettez en œuvre les contrôles de sécurité PCI (pare-feu, chiffrement, contrôle d'accès).
  • Subissez un audit QSA sur site si nécessaire.

Une fois que vous avez identifié le SAQ correct en fonction de votre méthode d'intégration, complétez-le minutieusement. Le portail de conformité de PayPal accompagne les marchands tout au long du processus de soumission du SAQ pour chaque type d'intégration.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Cela réduit vos obligations sans les supprimer. Même si les champs de données de carte sont hébergés par PayPal ou Braintree, vous contrôlez toujours la page de paiement, donc les sections 6.4.3 et 11.6.1 de PCI DSS 4.0.1 (gestion des scripts et surveillance de l'intégrité) s'appliquent toujours.

Le SAQ A s'applique lorsque toutes les fonctions liées aux données des titulaires de carte sont entièrement externalisées à un tiers certifié PCI, par exemple en redirigeant vers le paiement hébergé de PayPal ou en utilisant la Drop-in UI de Braintree. Le SAQ D s'applique lorsque les données de carte transitent par vos propres serveurs, par exemple avec une intégration API directe ou si vous stockez des numéros de carte. Le SAQ A comporte beaucoup moins de contrôles, mais la mise à jour PCI DSS de janvier 2025 a remplacé les exigences §6.4.3 et §11.6.1 par une auto-attestation : les marchands doivent confirmer que leur site n'est pas vulnérable aux attaques par scripts. En pratique, effectuer cette attestation honnêtement requiert le même inventaire des scripts et la même surveillance de l'intégrité que ces exigences décrivaient.

Non. Les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1 sont des obligations du marchand liées à sa page de paiement, et non à son processeur de paiement. Braintree certifie l'environnement de traitement des cartes ; il n'a aucune visibilité sur les scripts que votre domaine charge aux côtés de ses champs hébergés. Vous êtes responsable de l'inventaire de chaque script sur votre page de paiement et de la surveillance de la page pour détecter les modifications non autorisées.

Vous devez inventorier et autoriser chaque script de la page de paiement, surveiller les en-têtes HTTP et le contenu pour détecter les changements non autorisés, et conserver une piste d'audit. cside automatise cela pour les intégrations PayPal et Braintree.

cside PCI Shield surveille chaque script de votre page de paiement dans des sessions de visiteurs réels, maintient un inventaire vérifié et détecte les modifications non autorisées pour satisfaire les exigences §6.4.3 et §11.6.1 de PCI DSS 4.0.1. Il se déploie sous la forme d'un unique extrait JavaScript sans modification DNS, et un niveau gratuit est disponible pour les marchands SAQ A éligibles.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau