Les données de titulaire de carte (CHD) sont les informations de carte de paiement que PCI DSS existe pour protéger : le numéro de compte principal (PAN) à lui seul, ou le PAN avec le nom du titulaire, la date d'expiration ou le code de service. Tout système qui les stocke, les traite ou les transmet entre dans l'environnement des données de titulaire (CDE) — et dans le périmètre PCI DSS.
Qu'est-ce qui compte comme données de titulaire de carte ?
| Élément de données | Catégorie | Stockage permis ? |
|---|---|---|
| Numéro de compte principal (PAN) | CHD | ✓ s'il est rendu illisible (cryptographie forte, troncature) |
| Nom du titulaire | CHD (avec PAN) | ✓ avec protection |
| Date d'expiration | CHD (avec PAN) | ✓ avec protection |
| Code de service | CHD (avec PAN) | ✓ avec protection |
| Données de piste complètes (piste magnétique / puce) | SAD | ✗ jamais après autorisation |
| Code de sécurité CAV2/CVC2/CVV2/CID | SAD | ✗ jamais après autorisation |
| PIN / bloc PIN | SAD | ✗ jamais après autorisation |
La distinction compte parce que les règles diffèrent en nature, pas en degré : les CHD peuvent être stockées si elles sont correctement protégées ; les données d'authentification sensibles (SAD) ne doivent en général pas être stockées du tout après autorisation, chiffrées ou non.
Qu'est-ce que l'environnement des données de titulaire (CDE) ?
Le CDE est tout ce qui stocke, traite ou transmet des CHD ou des SAD — systèmes, segments réseau, personnes, processus — plus tout système avec une connectivité non restreinte vers eux. Le périmètre PCI DSS suit le CDE, et c'est pourquoi tant d'ingénierie de conformité est en réalité de l'ingénierie de périmètre : la tokenisation, les processeurs de paiement tiers, les champs hébergés et la segmentation existent pour garder le PAN hors de vos propres systèmes et le CDE petit. Le coût de la conformité PCI suit davantage la taille du CDE que celle de l'entreprise.
D'où fuient réellement les données de carte sur les sites web
La conversation classique sur le CDE porte sur les bases de données et les réseaux. Le vecteur de perte moderne est la page de paiement elle-même : les scripts d'e-skimming lisent le PAN et le CVV dans les champs du formulaire, dans le navigateur du client, avant que les données n'atteignent vos serveurs (ou ceux de votre prestataire). Les données de carte sont volées au seul moment où elles existent en clair — pendant que le client les tape.
C'est pourquoi PCI DSS 4.0.1 a fait entrer le navigateur dans le périmètre. L'exigence 6.4.3 demande un inventaire autorisé et justifié de chaque script de la page de paiement, et l'exigence 11.6.1 demande une détection quand la page reçue par le navigateur du consommateur est manipulée. Les deux s'appliquent même quand la saisie de carte se fait dans un iframe hébergé, car la page environnante peut le recouvrir ou le manipuler — la raison pour laquelle les QSA demandent désormais des preuves au niveau du navigateur, et ce que le PCI Shield de cside collecte à partir de sessions réelles.
CHD vs PII vs PHI
Les données de titulaire recoupent les données personnelles en général, mais sont plus étroites. Un nom plus un email, c'est de la PII mais pas des CHD ; un PAN est les deux. Dans les paiements de santé, un même formulaire peut toucher CHD et informations de santé simultanément, empilant les obligations PCI DSS sur les règles de suivi HIPAA. Le fil conducteur des trois régimes : on ne peut pas protéger des données qu'on ne voit pas quitter la page.







