Skip to main content
Blog
Blog

Rapport de conformité PCI DSS (RoC) : ce que c'est et quand vous en avez besoin

Le rapport de conformité PCI DSS est exigé pour les commerçants de niveau 1 et tous les prestataires. Ce que couvre un RoC, qui le signe et comment s'y préparer.

Aug 18, 2026 6 min read
Rapport de conformité PCI DSS (RoC) : ce que c'est et quand vous en avez besoin

En bref : préparation du rapport de conformité PCI DSS pour les commerçants de niveau 1

  • Les commerçants de niveau 1 traitent le RoC comme un papier signé. Les QSA le traitent comme 400 pages de preuves. L'écart entre ces deux croyances est là où la mission ajoute trois mois et une ligne à six chiffres.
  • Un RoC couvre les 12 exigences PCI DSS, est signé par un QSA et coûte typiquement entre 50 000 et 250 000 dollars en honoraires seuls. Les premières missions durent de trois à six mois, et les QSA rapportent que 6.4.3 et 11.6.1 sont les deux exigences que les clients sous-estiment le plus en entrant.
  • Si vous êtes un commerçant de niveau 1 ou un prestataire abordant un RoC, préparez les sept artefacts, en particulier l'inventaire de scripts 6.4.3 et la surveillance d'en-têtes 11.6.1, avant l'arrivée du QSA. Si le QSA est déjà sur site, cside peut produire les preuves côté client manquantes en continu pour que la mission rédige des contrôles au lieu de les reconstruire.

Un rapport de conformité PCI DSS (RoC) est le document d'audit formel qu'un évaluateur de sécurité qualifié produit après avoir évalué une entité au regard de chaque exigence PCI DSS applicable. Il remplace l'auto-attestation du commerçant par une validation par un tiers. Les commerçants de niveau 1 et tous les prestataires de services déposent un RoC chaque année. Les commerçants plus petits déposent plutôt un questionnaire d'auto-évaluation.

Qui doit déposer un RoC

Les réseaux de cartes répartissent les commerçants en niveaux en fonction du volume de transactions :

NiveauDéclencheurValidation de la conformité
1Plus de 6M de transactions/an (Visa/Mastercard) ou tout commerçant désigné niveau 1 après une violationRoC annuel signé par un QSA + analyses réseau trimestrielles par un ASV
21M-6M de transactions/anSAQ annuel (D de préférence) + analyses ASV trimestrielles
320K-1M de transactions e-commerce/anSAQ annuel + analyses ASV trimestrielles
4Moins de 20K en e-commerce ou 1M au totalSAQ annuel, analyses ASV selon les besoins
Prestataire de services (tous)Toute entité qui stocke, traite ou transmet des données de titulaires de cartes pour le compte de tiersRoC annuel signé par un QSA

Si vous êtes un commerçant de niveau 1 ou un prestataire de services, un QSA va s'installer dans votre environnement pendant des semaines. Votre préparation avant son arrivée détermine si cette mission débouche sur un RoC signé ou sur une liste de constats.

Ce que contient réellement un RoC

Le RoC suit un modèle strict publié par le PCI Security Standards Council. La version actuelle pour PCI DSS 4.0.1 fait environ 400 pages une fois remplie et couvre :

  • Le périmètre de l'évaluation (quels systèmes stockent, traitent ou transmettent des données de titulaires de cartes)
  • La description de l'environnement des données de titulaires de cartes
  • Les schémas réseau et les schémas de flux de données
  • Les preuves pour chaque exigence et sous-exigence applicable
  • Les contrôles compensatoires lorsqu'une exigence ne peut pas être satisfaite directement
  • Le résumé des constats et l'attestation de la direction

Le QSA n'accepte pas « nous faisons ceci » comme preuve. Chaque contrôle nécessite des éléments concrets : exports de configuration, captures d'écran, échantillons de journaux, documents de politique, preuves de revue de code et notes d'entretien.

Là où la plupart des RoC coincent : les contrôles côté client

PCI DSS 4.0.1 a formalisé les exigences 6.4.3 et 11.6.1, qui régissent l'inventaire des scripts côté client et la surveillance des pages de paiement. Toutes deux exigent des preuves qui n'auraient tout simplement pas existé avant 2025 dans la plupart des environnements : un inventaire complet de chaque script sur chaque page de paiement, une justification métier pour chacun, une vérification d'intégrité et la détection de toute modification non autorisée.

La plupart des QSA rapportent que 6.4.3 et 11.6.1 sont les deux exigences que les clients sous-estiment le plus fortement au début d'une mission de RoC. Consultez notre guide pratique pour se conformer à PCI 6.4.3 et 11.6.1 et le guide QSA pour savoir ce que les auditeurs recherchent précisément.

Liste de préparation

Avant l'arrivée du QSA, mettez en ordre ces sept éléments :

  1. Document de périmètre : chaque système de l'environnement des données de titulaires de cartes, chaque segment réseau, chaque connexion à un tiers
  2. Schémas réseau et de flux de données : à jour, exacts, datés
  3. Inventaire des scripts pour les pages de paiement : l'élément de la 6.4.3
  4. Preuves de surveillance des modifications pour les pages de paiement : l'élément de la 11.6.1
  5. Preuves de surveillance des en-têtes HTTP : exigées par la 11.6.1
  6. Ensemble de politiques : sécurité de l'information, contrôle d'accès, réponse aux incidents, gestion des fournisseurs, gestion des changements
  7. Évaluation ou SAQ de l'année précédente : les QSA lisent d'abord les constats antérieurs

Si l'un des quatre premiers manque ou reste manuel, la mission du QSA passera des semaines facturables à les reconstituer.

La place de cside

cside produit les preuves de 6.4.3 et 11.6.1 dont un QSA a besoin pour valider ces exigences : un inventaire continu de chaque script sur chaque page de paiement, des étiquettes de justification métier, une surveillance de l'intégrité et une détection des modifications avec historique des alertes. Le guide de conformité aux exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1 détaille ce que produit le tableau de bord et comment un QSA le lit.

L'approbation de VikingCloud a validé la plateforme au regard de la 4.0.1 avec un cabinet QSA de premier plan, ce qui constitue la voie la plus rapide pour satisfaire cette section du RoC.

La seule chose qui raccourcit un RoC

La conformité continue l'emporte sur la remédiation ponctuelle. Un QSA qui arrive et trouve les scripts déjà inventoriés, l'historique des modifications déjà journalisé et la surveillance de l'intégrité déjà en place consacre la mission à documenter les contrôles plutôt qu'à aider le commerçant à les mettre en place. Cette différence se mesure souvent en mois.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Un rapport de conformité est la documentation formelle qu'un évaluateur de sécurité qualifié (QSA) produit après avoir audité une entité au regard des 12 exigences PCI DSS. Il remplace l'auto-attestation du commerçant ou du prestataire de services par une validation par un tiers. Le RoC est exigé pour les commerçants de niveau 1 (plus de 6 millions de transactions par an) et pour tous les prestataires de services, quelle que soit leur taille. Il compte des centaines de pages et couvre les preuves pour chaque exigence et sous-exigence applicable.

Les commerçants de niveau 1 (plus de 6 millions de transactions par an, ou tout commerçant que Visa ou Mastercard désigne comme niveau 1) doivent soumettre un RoC chaque année, signé par un QSA. Tous les prestataires de services doivent soumettre un RoC chaque année. Les commerçants de niveau 2, 3 et 4 remplissent généralement un questionnaire d'auto-évaluation à la place, même si les réseaux de cartes peuvent exiger un RoC à la suite d'une violation ou d'un risque accru. Si vous n'êtes pas sûr de votre niveau, demandez à votre acquéreur ; c'est lui qui le fixe en fonction du volume de transactions.

Une première mission de RoC dure généralement de trois à six mois, du cadrage au rapport signé. Les évaluations annuelles suivantes sont plus courtes, en général de six à dix semaines, une fois que le QSA connaît l'environnement et que les contrôles sont stables. Les travaux de remédiation découverts pendant l'évaluation peuvent allonger sensiblement le calendrier, en particulier pour les contrôles côté client relevant des exigences 6.4.3 et 11.6.1, qui sont plus récents pour la plupart des environnements.

Les honoraires d'un QSA pour une évaluation RoC complète vont généralement de $50,000 à $250,000 selon le périmètre, la complexité de l'environnement, le nombre de sites et le fait que la remédiation soit incluse ou non. Les grands prestataires de services et les commerçants dotés de stacks de paiement complexes se situent en haut de cette fourchette. Ajoutez le temps d'ingénierie interne pour la remédiation, le coût des outils de surveillance continue de la conformité et la revue juridique. Le coût total d'un programme de conformité représente généralement deux à cinq fois les seuls honoraires du QSA.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration