En bref : checklist de conformité PCI DSS pour 2026
- Deux nouveaux items pour chaque variante SAQ touchant une page de paiement : 6.4.3 (autoriser et inventorier chaque script) et 11.6.1 (détecter la modification non autorisée).
- Les marchands SAQ-A en redirect ou iframe ne sont pas exemptés. Les deux s'appliquent parce que votre page parente charge les scripts.
- L'application a commencé le 31 mars 2025. Les QSA font maintenant échouer les évaluations où le marchand ne peut pas produire de preuves pour les deux.
Ce que couvrent réellement les exigences 6.4.3 et 11.6.1
Le cadre PCI DSS s'articule autour de douze domaines d'exigences couvrant la sécurité réseau, le contrôle d'accès, le chiffrement, la surveillance et la politique. La plupart sont antérieurs à la version actuelle de la norme. Les exigences 6.4.3 et 11.6.1 sont les ajouts de PCI DSS v4.0 qui traitent un risque que les versions antérieures laissaient de côté : les attaques de scripts côté client sur les pages de paiement.
L'exigence 6.4.3 couvre la gestion des scripts. Chaque script chargé sur une page de paiement doit être inventorié, disposer d'une justification métier documentée, être explicitement autorisé et faire vérifier son intégrité de façon continue. Elle s'applique à tous les scripts, y compris ceux chargés depuis des fournisseurs tiers.
L'exigence 11.6.1 couvre la détection des changements et des altérations. Elle impose un mécanisme qui détecte et alerte sur toute modification non autorisée des en-têtes HTTP et du contenu des pages de paiement. La norme fixe un seuil minimal hebdomadaire, mais c'est une surveillance continue que les QSA s'attendent désormais à voir comme preuve.
Ensemble, ces deux exigences forment la partie côté client de la checklist pour tout commerçant qui accepte des paiements par carte sur une page web.
Checklist de l'exigence 6.4.3
Chaque ligne ci-dessous met en correspondance un contrôle 6.4.3 avec la manière manuelle de le satisfaire et l'équivalent automatisé.
| Élément | Exigence | Approche manuelle | Automatisé avec cside |
|---|---|---|---|
| Inventaire des scripts | Lister tous les scripts des pages de paiement | Audit manuel à chaque cycle de déploiement | Automatisé, en continu |
| Justification métier | Documenter la raison de chaque script | Tableur par script, mis à jour manuellement | Sollicitée à la détection d'un nouveau script |
| Statut d'autorisation | Chaque script confirmé comme autorisé | Processus de validation à chaque déploiement | Signalé automatiquement pour revue en cas de changement |
| Vérification d'intégrité | Contrôle de hachage/intégrité par script | Comparaison de hachage manuelle à chaque cycle | Surveillance des hachages en temps réel, par session |
Checklist de l'exigence 11.6.1
L'exigence 11.6.1 vise à détecter rapidement un changement et à pouvoir prouver que vous l'avez détecté.
| Élément | Exigence | Approche manuelle | Automatisé avec cside |
|---|---|---|---|
| Détection des changements | Surveiller les en-têtes et les scripts pour repérer les changements | Scans planifiés (minimum hebdomadaire) | En session réelle, en continu |
| Mécanisme d'alerte | Alerter sur tout changement détecté | Rapport e-mail planifié | Alerte en temps réel, en moins d'une minute |
| Fréquence | Minimum hebdomadaire, continu de préférence | Vérification manuelle hebdomadaire | En continu, à chaque session |
| Preuves pour le QSA | Registres documentés des alertes et des réponses | Compilation manuelle des journaux (4 à 16 heures) | Export de rapport en quelques secondes |
Coût de conformité PCI DSS par niveau de commerçant
Le coût annuel de conformité PCI évolue avec le niveau de commerçant. Les fourchettes ci-dessous reflètent le coût total du programme, dont l'outillage côté client pour 6.4.3 et 11.6.1 ne représente qu'un poste.
| Niveau de commerçant | Coût annuel de conformité |
|---|---|
| Niveau 4 (PME) | $5K à $25K |
| Niveau 3 | $50K à $150K |
| Niveau 2 | $100K à $500K |
| Niveau 1 (grande entreprise) | $1.5M à $5M |
Source : PCI Security Standards Council / Verizon PCI Compliance Report.
L'outillage qui couvre la surveillance des scripts 6.4.3 et 11.6.1 représente généralement 15 à 25 pour cent du total. L'automatisation réduit à la fois le coût de l'outillage et les heures d'ingénierie que le travail manuel de checklist consommerait autrement.
Manuel ou automatisé : à quoi ressemble la checklist en pratique
Une approche manuelle de la checklist 6.4.3 et 11.6.1 implique un audit des scripts à chaque déploiement, un flux d'autorisation à base de tableur, des comparaisons de hachage périodiques et une compilation de journaux avant chaque revue QSA. Pour un commerçant qui exécute 20 à 50 scripts tiers sur ses pages de paiement, cela représente environ 15 à 30 jours-ingénieur par an.
Le processus manuel entraîne aussi un délai de détection. Si une attaque de la chaîne d'approvisionnement modifie un script de confiance pendant la nuit, un scan hebdomadaire ne la détectera qu'au prochain passage planifié. Un QSA qui examine les preuves 11.6.1 demandera quelle était la fenêtre de détection maximale, et une fenêtre de sept jours se lit très différemment d'une fenêtre d'une minute.
L'automatisation de la checklist ramène cette fenêtre à moins d'une minute. L'outillage gère l'inventaire, la surveillance des hachages, les alertes de changement et la génération de rapports en continu, sans aucune étape manuelle entre les cycles de déploiement.
Comment cside PCI Shield automatise toute la checklist
cside PCI Shield met en œuvre l'intégralité de la checklist 6.4.3 et 11.6.1 à partir d'une seule balise de script.
Côté 6.4.3, il tient un inventaire de scripts en continu, signale les scripts nouveaux ou modifiés pour revue d'autorisation et hache chaque charge utile dans des sessions de navigateur réelles à l'aide de plus de 100 signaux, en conservant une grande précision dans les sessions en navigation privée, sous VPN et avec suppression des cookies.
Côté 11.6.1, il surveille les en-têtes HTTP et le contenu des pages de paiement dans des sessions en direct, déclenche une alerte en moins d'une minute après tout changement non autorisé et conserve un journal d'alertes horodaté, formaté pour la revue QSA. Les rapports s'exportent en quelques secondes, au lieu des heures qu'exige une compilation manuelle des journaux.
La méthodologie a été validée par un QSA indépendant (VikingCloud), et PCI Shield affiche un solide historique sur les audits clients. Le même journal d'intégrité horodaté sert aussi de preuve pour les litiges de rétrofacturation : montrer précisément quand un script était sain et quand un changement est survenu renforce un dossier de contestation.
Pour aller plus loin
- Guide de conformité côté client PCI DSS 4.0.1
- Constituer l'inventaire de scripts et le registre d'autorisation 6.4.3
- Comparatif de solutions pour PCI DSS 6.4.3 et 11.6.1
- cside PCI Shield
Au 2026-07-29, considérez ceci comme des recommandations opérationnelles, pas comme un avis juridique. Confirmez le libellé exact des contrôles avec votre QSA, votre conseil juridique ou le responsable des risques.








