Skip to main content
Blog
Blog

Checklist de conformité PCI DSS 2026 : les exigences 6.4.3 et 11.6.1 expliquées

Les exigences 6.4.3 et 11.6.1 sont obligatoires depuis mars 2025. Voici ce qui figure sur une checklist PCI DSS moderne, et comment l'automatiser.

Jul 29, 2026 7 min read
Checklist de conformité PCI DSS 2026 : les exigences 6.4.3 et 11.6.1 expliquées

En bref : checklist de conformité PCI DSS pour 2026

  • Deux nouveaux items pour chaque variante SAQ touchant une page de paiement : 6.4.3 (autoriser et inventorier chaque script) et 11.6.1 (détecter la modification non autorisée).
  • Les marchands SAQ-A en redirect ou iframe ne sont pas exemptés. Les deux s'appliquent parce que votre page parente charge les scripts.
  • L'application a commencé le 31 mars 2025. Les QSA font maintenant échouer les évaluations où le marchand ne peut pas produire de preuves pour les deux.

12 PCI DSS requirements — a compliance checklist

Ce que couvrent réellement les exigences 6.4.3 et 11.6.1

Le cadre PCI DSS s'articule autour de douze domaines d'exigences couvrant la sécurité réseau, le contrôle d'accès, le chiffrement, la surveillance et la politique. La plupart sont antérieurs à la version actuelle de la norme. Les exigences 6.4.3 et 11.6.1 sont les ajouts de PCI DSS v4.0 qui traitent un risque que les versions antérieures laissaient de côté : les attaques de scripts côté client sur les pages de paiement.

L'exigence 6.4.3 couvre la gestion des scripts. Chaque script chargé sur une page de paiement doit être inventorié, disposer d'une justification métier documentée, être explicitement autorisé et faire vérifier son intégrité de façon continue. Elle s'applique à tous les scripts, y compris ceux chargés depuis des fournisseurs tiers.

L'exigence 11.6.1 couvre la détection des changements et des altérations. Elle impose un mécanisme qui détecte et alerte sur toute modification non autorisée des en-têtes HTTP et du contenu des pages de paiement. La norme fixe un seuil minimal hebdomadaire, mais c'est une surveillance continue que les QSA s'attendent désormais à voir comme preuve.

Ensemble, ces deux exigences forment la partie côté client de la checklist pour tout commerçant qui accepte des paiements par carte sur une page web.

Checklist de l'exigence 6.4.3

Chaque ligne ci-dessous met en correspondance un contrôle 6.4.3 avec la manière manuelle de le satisfaire et l'équivalent automatisé.

ÉlémentExigenceApproche manuelleAutomatisé avec cside
Inventaire des scriptsLister tous les scripts des pages de paiementAudit manuel à chaque cycle de déploiementAutomatisé, en continu
Justification métierDocumenter la raison de chaque scriptTableur par script, mis à jour manuellementSollicitée à la détection d'un nouveau script
Statut d'autorisationChaque script confirmé comme autoriséProcessus de validation à chaque déploiementSignalé automatiquement pour revue en cas de changement
Vérification d'intégritéContrôle de hachage/intégrité par scriptComparaison de hachage manuelle à chaque cycleSurveillance des hachages en temps réel, par session

Checklist de l'exigence 11.6.1

L'exigence 11.6.1 vise à détecter rapidement un changement et à pouvoir prouver que vous l'avez détecté.

ÉlémentExigenceApproche manuelleAutomatisé avec cside
Détection des changementsSurveiller les en-têtes et les scripts pour repérer les changementsScans planifiés (minimum hebdomadaire)En session réelle, en continu
Mécanisme d'alerteAlerter sur tout changement détectéRapport e-mail planifiéAlerte en temps réel, en moins d'une minute
FréquenceMinimum hebdomadaire, continu de préférenceVérification manuelle hebdomadaireEn continu, à chaque session
Preuves pour le QSARegistres documentés des alertes et des réponsesCompilation manuelle des journaux (4 à 16 heures)Export de rapport en quelques secondes

Coût de conformité PCI DSS par niveau de commerçant

Le coût annuel de conformité PCI évolue avec le niveau de commerçant. Les fourchettes ci-dessous reflètent le coût total du programme, dont l'outillage côté client pour 6.4.3 et 11.6.1 ne représente qu'un poste.

Niveau de commerçantCoût annuel de conformité
Niveau 4 (PME)$5K à $25K
Niveau 3$50K à $150K
Niveau 2$100K à $500K
Niveau 1 (grande entreprise)$1.5M à $5M

Source : PCI Security Standards Council / Verizon PCI Compliance Report.

L'outillage qui couvre la surveillance des scripts 6.4.3 et 11.6.1 représente généralement 15 à 25 pour cent du total. L'automatisation réduit à la fois le coût de l'outillage et les heures d'ingénierie que le travail manuel de checklist consommerait autrement.

A working checklist workflow

Manuel ou automatisé : à quoi ressemble la checklist en pratique

Une approche manuelle de la checklist 6.4.3 et 11.6.1 implique un audit des scripts à chaque déploiement, un flux d'autorisation à base de tableur, des comparaisons de hachage périodiques et une compilation de journaux avant chaque revue QSA. Pour un commerçant qui exécute 20 à 50 scripts tiers sur ses pages de paiement, cela représente environ 15 à 30 jours-ingénieur par an.

Le processus manuel entraîne aussi un délai de détection. Si une attaque de la chaîne d'approvisionnement modifie un script de confiance pendant la nuit, un scan hebdomadaire ne la détectera qu'au prochain passage planifié. Un QSA qui examine les preuves 11.6.1 demandera quelle était la fenêtre de détection maximale, et une fenêtre de sept jours se lit très différemment d'une fenêtre d'une minute.

L'automatisation de la checklist ramène cette fenêtre à moins d'une minute. L'outillage gère l'inventaire, la surveillance des hachages, les alertes de changement et la génération de rapports en continu, sans aucune étape manuelle entre les cycles de déploiement.

Comment cside PCI Shield automatise toute la checklist

cside PCI Shield met en œuvre l'intégralité de la checklist 6.4.3 et 11.6.1 à partir d'une seule balise de script.

Côté 6.4.3, il tient un inventaire de scripts en continu, signale les scripts nouveaux ou modifiés pour revue d'autorisation et hache chaque charge utile dans des sessions de navigateur réelles à l'aide de plus de 100 signaux, en conservant une grande précision dans les sessions en navigation privée, sous VPN et avec suppression des cookies.

Côté 11.6.1, il surveille les en-têtes HTTP et le contenu des pages de paiement dans des sessions en direct, déclenche une alerte en moins d'une minute après tout changement non autorisé et conserve un journal d'alertes horodaté, formaté pour la revue QSA. Les rapports s'exportent en quelques secondes, au lieu des heures qu'exige une compilation manuelle des journaux.

La méthodologie a été validée par un QSA indépendant (VikingCloud), et PCI Shield affiche un solide historique sur les audits clients. Le même journal d'intégrité horodaté sert aussi de preuve pour les litiges de rétrofacturation : montrer précisément quand un script était sain et quand un changement est survenu renforce un dossier de contestation.

Pour aller plus loin

Au 2026-07-29, considérez ceci comme des recommandations opérationnelles, pas comme un avis juridique. Confirmez le libellé exact des contrôles avec votre QSA, votre conseil juridique ou le responsable des risques.

Requirement 6.4.3 & 11.6.1 in one view

Lectures associées

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Une checklist de conformité PCI DSS couvre les douze domaines d'exigences de la norme : sécurité réseau, protection des données de compte, gestion des vulnérabilités, contrôle d'accès, surveillance et politique. Depuis mars 2025, la checklist inclut aussi les exigences 6.4.3 et 11.6.1, qui imposent l'inventaire des scripts, l'autorisation, la vérification d'intégrité et la détection continue des changements sur les pages de paiement.

Ces deux exigences répondent aux attaques de formjacking côté client et aux attaques de scripts par la chaîne d'approvisionnement que les versions antérieures de la norme ne couvraient pas spécifiquement.

L'exigence 6.4.3 impose que chaque script chargé sur une page de paiement soit inventorié, dispose d'une justification métier documentée, soit explicitement autorisé par une partie responsable et fasse vérifier son intégrité de façon continue. Elle s'applique à tous les scripts, y compris ceux servis par des fournisseurs tiers.

La vérification d'intégrité doit être continue, et non un contrôle ponctuel. Les outils qui hachent les charges utiles des scripts dans des sessions réelles et alertent sur les changements satisfont cette exigence ; les listes de scripts statiques et les crawls planifiés, généralement, non.

L'exigence 11.6.1 spécifie un mécanisme de détection des changements qui déclenche une alerte sur toute modification non autorisée des en-têtes ou du contenu des pages de paiement. Elle fixe une fréquence de scan minimale hebdomadaire, mais l'intention de la norme, et l'attente des QSA en pratique, c'est une surveillance continue.

Les outils qui fonctionnent dans des sessions de navigateur réelles et alertent en moins d'une minute après un changement de charge utile fournissent un dossier de preuves plus solide que des scans planifiés hebdomadaires, en particulier lorsque les QSA interrogent sur l'écart maximal entre un événement de changement et sa détection.

Oui, en particulier les composants 6.4.3 et 11.6.1 qui représentent le plus gros de l'effort d'ingénierie continu. cside PCI Shield prend en charge l'inventaire des scripts, la surveillance des hachages, les alertes de changement et la génération de rapports QSA en continu, ce qui réduit l'effort d'ingénierie manuel de 15 à 30 jours par an à un ou deux jours.

L'outil est disponible dans une offre gratuite avec 1,000 appels d'API par mois, et l'offre payante commence à $99 par mois.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration