En bref : préparation du rapport de conformité PCI DSS pour les commerçants de niveau 1
- Les commerçants de niveau 1 traitent le RoC comme un papier signé. Les QSA le traitent comme 400 pages de preuves. L'écart entre ces deux croyances est là où la mission ajoute trois mois et une ligne à six chiffres.
- Un RoC couvre les 12 exigences PCI DSS, est signé par un QSA et coûte typiquement entre 50 000 et 250 000 dollars en honoraires seuls. Les premières missions durent de trois à six mois, et les QSA rapportent que 6.4.3 et 11.6.1 sont les deux exigences que les clients sous-estiment le plus en entrant.
- Si vous êtes un commerçant de niveau 1 ou un prestataire abordant un RoC, préparez les sept artefacts, en particulier l'inventaire de scripts 6.4.3 et la surveillance d'en-têtes 11.6.1, avant l'arrivée du QSA. Si le QSA est déjà sur site, cside peut produire les preuves côté client manquantes en continu pour que la mission rédige des contrôles au lieu de les reconstruire.
Un rapport de conformité PCI DSS (RoC) est le document d'audit formel qu'un évaluateur de sécurité qualifié produit après avoir évalué une entité au regard de chaque exigence PCI DSS applicable. Il remplace l'auto-attestation du commerçant par une validation par un tiers. Les commerçants de niveau 1 et tous les prestataires de services déposent un RoC chaque année. Les commerçants plus petits déposent plutôt un questionnaire d'auto-évaluation.
Qui doit déposer un RoC
Les réseaux de cartes répartissent les commerçants en niveaux en fonction du volume de transactions :
| Niveau | Déclencheur | Validation de la conformité |
|---|---|---|
| 1 | Plus de 6M de transactions/an (Visa/Mastercard) ou tout commerçant désigné niveau 1 après une violation | RoC annuel signé par un QSA + analyses réseau trimestrielles par un ASV |
| 2 | 1M-6M de transactions/an | SAQ annuel (D de préférence) + analyses ASV trimestrielles |
| 3 | 20K-1M de transactions e-commerce/an | SAQ annuel + analyses ASV trimestrielles |
| 4 | Moins de 20K en e-commerce ou 1M au total | SAQ annuel, analyses ASV selon les besoins |
| Prestataire de services (tous) | Toute entité qui stocke, traite ou transmet des données de titulaires de cartes pour le compte de tiers | RoC annuel signé par un QSA |
Si vous êtes un commerçant de niveau 1 ou un prestataire de services, un QSA va s'installer dans votre environnement pendant des semaines. Votre préparation avant son arrivée détermine si cette mission débouche sur un RoC signé ou sur une liste de constats.
Ce que contient réellement un RoC
Le RoC suit un modèle strict publié par le PCI Security Standards Council. La version actuelle pour PCI DSS 4.0.1 fait environ 400 pages une fois remplie et couvre :
- Le périmètre de l'évaluation (quels systèmes stockent, traitent ou transmettent des données de titulaires de cartes)
- La description de l'environnement des données de titulaires de cartes
- Les schémas réseau et les schémas de flux de données
- Les preuves pour chaque exigence et sous-exigence applicable
- Les contrôles compensatoires lorsqu'une exigence ne peut pas être satisfaite directement
- Le résumé des constats et l'attestation de la direction
Le QSA n'accepte pas « nous faisons ceci » comme preuve. Chaque contrôle nécessite des éléments concrets : exports de configuration, captures d'écran, échantillons de journaux, documents de politique, preuves de revue de code et notes d'entretien.
Là où la plupart des RoC coincent : les contrôles côté client
PCI DSS 4.0.1 a formalisé les exigences 6.4.3 et 11.6.1, qui régissent l'inventaire des scripts côté client et la surveillance des pages de paiement. Toutes deux exigent des preuves qui n'auraient tout simplement pas existé avant 2025 dans la plupart des environnements : un inventaire complet de chaque script sur chaque page de paiement, une justification métier pour chacun, une vérification d'intégrité et la détection de toute modification non autorisée.
La plupart des QSA rapportent que 6.4.3 et 11.6.1 sont les deux exigences que les clients sous-estiment le plus fortement au début d'une mission de RoC. Consultez notre guide pratique pour se conformer à PCI 6.4.3 et 11.6.1 et le guide QSA pour savoir ce que les auditeurs recherchent précisément.
Liste de préparation
Avant l'arrivée du QSA, mettez en ordre ces sept éléments :
- Document de périmètre : chaque système de l'environnement des données de titulaires de cartes, chaque segment réseau, chaque connexion à un tiers
- Schémas réseau et de flux de données : à jour, exacts, datés
- Inventaire des scripts pour les pages de paiement : l'élément de la 6.4.3
- Preuves de surveillance des modifications pour les pages de paiement : l'élément de la 11.6.1
- Preuves de surveillance des en-têtes HTTP : exigées par la 11.6.1
- Ensemble de politiques : sécurité de l'information, contrôle d'accès, réponse aux incidents, gestion des fournisseurs, gestion des changements
- Évaluation ou SAQ de l'année précédente : les QSA lisent d'abord les constats antérieurs
Si l'un des quatre premiers manque ou reste manuel, la mission du QSA passera des semaines facturables à les reconstituer.
La place de cside
cside produit les preuves de 6.4.3 et 11.6.1 dont un QSA a besoin pour valider ces exigences : un inventaire continu de chaque script sur chaque page de paiement, des étiquettes de justification métier, une surveillance de l'intégrité et une détection des modifications avec historique des alertes. Le guide de conformité aux exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1 détaille ce que produit le tableau de bord et comment un QSA le lit.
L'approbation de VikingCloud a validé la plateforme au regard de la 4.0.1 avec un cabinet QSA de premier plan, ce qui constitue la voie la plus rapide pour satisfaire cette section du RoC.
La seule chose qui raccourcit un RoC
La conformité continue l'emporte sur la remédiation ponctuelle. Un QSA qui arrive et trouve les scripts déjà inventoriés, l'historique des modifications déjà journalisé et la surveillance de l'intégrité déjà en place consacre la mission à documenter les contrôles plutôt qu'à aider le commerçant à les mettre en place. Cette différence se mesure souvent en mois.









