Skip to main content
Blog
Blog

Qu'est-ce que le SAQ D ? Guide complet pour les commerçants et les prestataires de services

Le SAQ D est le plus long questionnaire d'auto-évaluation PCI DSS et couvre le périmètre le plus large. Qui en a besoin, ce qu'il couvre et comment s'y préparer.

Aug 18, 2026 6 min read
Qu'est-ce que le SAQ D ? Guide complet pour les commerçants et les prestataires de services

En bref : portée de l'auto-évaluation SAQ D pour les marchands e-commerce

  • Chaque marchand veut être sur SAQ A. La plupart appartiennent à SAQ D sans le savoir. Si votre site charge un script qui peut toucher un champ de paiement, vous n'êtes pas sur le formulaire court, quoi qu'en dise le pitch commercial.
  • SAQ D couvre les 12 exigences PCI DSS et fait plus de 90 pages à remplir. Depuis que PCI DSS 4.0.1 est devenu obligatoire en mars 2025, 6.4.3 et 11.6.1 sont dans le périmètre de chaque marchand SAQ D, et les exemptions SAQ A de janvier 2025 ne s'appliquent pas.
  • Si vous acceptez des données de carte sur des systèmes que vous contrôlez, mélangez les moyens de paiement ou stockez des données titulaires, complétez SAQ D et construisez dès maintenant l'inventaire de scripts 6.4.3 et la surveillance d'en-têtes 11.6.1. Si un iframe entièrement hébergé est votre seule intégration et qu'aucun script first-party ne peut le toucher, confirmez avec votre acquéreur si SAQ A convient.

Le SAQ D est le questionnaire d'auto-évaluation qui couvre tout ce que les SAQ plus courts ne couvrent pas. Il s'applique aux commerçants et aux prestataires de services dont l'environnement de paiement est trop large pour entrer dans les questionnaires plus restreints. Si votre entreprise accepte des données de carte directement sur un système que vous contrôlez, le SAQ D est probablement le formulaire que vous remplissez chaque année.

Qui doit remplir le SAQ D

Le PCI Security Standards Council publie plusieurs variantes de SAQ, chacune correspondant à un profil de commerçant précis :

SAQConcerne
AE-commerce entièrement externalisé ; les données de carte ne touchent jamais les systèmes du commerçant ; iframe hébergé ou redirection uniquement
A-EPCommerçant e-commerce dont le site web influe sur la sécurité de la page de paiement (chargement de scripts, iframes avec accès aux scripts de même origine)
BMachines à empreinte ou terminaux autonomes à numérotation sortante, sans stockage électronique
B-IPTerminaux autonomes connectés en IP, sans stockage électronique
CApplication de paiement connectée à Internet, sans stockage électronique
C-VTTerminaux virtuels accessibles via un navigateur, sans stockage électronique
P2PEUniquement les terminaux de paiement matériels P2PE référencés PCI
DTous les autres qui ne remplissent pas les conditions ci-dessus

C'est dans cette dernière ligne que se retrouve la majeure partie de l'e-commerce. Tout commerçant qui accepte des données de carte sur ses propres systèmes, utilise plusieurs modes de paiement ou stocke des données de titulaires de carte remplit le SAQ D. Les prestataires de services en dessous du niveau 1 utilisent également le SAQ D.

Ce que couvre le SAQ D

Le SAQ D inclut l'intégralité des 12 exigences PCI DSS :

  1. Installer et maintenir des contrôles de sécurité réseau
  2. Appliquer des configurations sécurisées à tous les composants du système
  3. Protéger les données de compte stockées
  4. Protéger les données de titulaires de carte par une cryptographie forte pendant la transmission
  5. Protéger tous les systèmes et réseaux contre les logiciels malveillants
  6. Développer et maintenir des systèmes et des logiciels sécurisés
  7. Restreindre l'accès aux composants du système et aux données de titulaires de carte selon le besoin d'en connaître
  8. Identifier les utilisateurs et authentifier l'accès aux composants du système
  9. Restreindre l'accès physique aux données de titulaires de carte
  10. Journaliser et surveiller tous les accès aux composants du système et aux données de titulaires de carte
  11. Tester régulièrement la sécurité des systèmes et des réseaux
  12. Soutenir la sécurité de l'information par des politiques et des programmes organisationnels

Chaque exigence comporte plusieurs sous-exigences et attentes en matière de preuves. Le modèle actuel du SAQ D fait plus de 90 pages, rien que pour le remplir.

Là où le SAQ D se complique : les contrôles côté client

Les exigences 6.4.3 et 11.6.1 sont devenues obligatoires avec PCI DSS 4.0.1 en mars 2025. Toutes deux s'appliquent pleinement aux commerçants en SAQ D et portent sur le contrôle des scripts côté client sur les pages de paiement :

  • 6.4.3 : tenir un inventaire de chaque script chargé sur les pages de paiement, documenter la justification métier de chacun, vérifier l'intégrité, détecter les changements non autorisés
  • 11.6.1 : surveiller les en-têtes HTTP sur les pages de paiement, détecter les changements non autorisés et alerter

La plupart des commerçants qui remplissent le SAQ D pour la première fois sous la version 4.0.1 n'ont aucun élément de preuve pour l'une ou l'autre de ces exigences. Notre guide pratique pour se conformer aux exigences PCI 6.4.3 et 11.6.1 détaille à quoi doivent ressembler les preuves.

La mise à jour de janvier 2025 du SAQ A a introduit des exemptions très limitées aux exigences 6.4.3 et 11.6.1, mais ces exemptions ne s'appliquent pas au SAQ D. Si vous relevez du SAQ D, les deux exigences sont dans le périmètre.

En quoi le SAQ D diffère du SAQ A

Le SAQ A est court (moins de 30 pages) parce qu'il part du principe que les données de carte ne touchent jamais vos systèmes. Le SAQ D est long parce qu'il ne fait pas cette hypothèse. Si vous ne savez pas quel SAQ vous concerne, notre guide comment devenir une entreprise PCI DSS SAQ A passe en revue les critères du formulaire plus restreint. Si vous ne pouvez pas tous les remplir, la réponse est le SAQ D.

Une liste de vérification avant de commencer le SAQ D

  1. Confirmez que le SAQ D est bien le bon formulaire pour votre environnement (parlez-en à votre acquéreur en cas de doute)
  2. Réalisez votre schéma de périmètre couvrant chaque système qui stocke, traite ou transmet des données de titulaires de carte
  3. Constituez l'inventaire des scripts pour chaque page de paiement (6.4.3)
  4. Mettez en place la surveillance des en-têtes HTTP pour les pages de paiement (11.6.1)
  5. Rassemblez les preuves pour chacune des 12 exigences : exports de configuration, captures d'écran, échantillons de journaux, politiques
  6. Prévoyez du temps pour une revue interne avant l'attestation finale

Où cside intervient

cside gère directement les preuves pour les exigences 6.4.3 et 11.6.1. Inventaire continu des scripts, étiquetage de la justification métier, surveillance d'intégrité, détection des changements d'en-têtes et historique des alertes proviennent de la plateforme, si bien que ces deux exigences passent de « nous avons l'intention de nous conformer » à « voici les preuves ».

Pour une présentation plus détaillée de ce que produit le tableau de bord de conformité et de la façon dont il se rattache aux questions du SAQ D, consultez le guide de conformité aux exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Le SAQ D est le questionnaire d'auto-évaluation destiné aux commerçants et prestataires de services qui ne remplissent les conditions d'aucun des SAQ plus restreints (A, A-EP, B, B-IP, C, C-VT, P2PE). Il couvre l'intégralité des 12 exigences PCI DSS et constitue le SAQ le plus long et le plus exigeant. La plupart des e-commerçants qui acceptent des données de carte directement sur leur site, même brièvement, relèvent du SAQ D. Les prestataires de services de niveau 2 remplissent également le SAQ D.

Vous avez besoin du SAQ D si votre entreprise accepte des données de carte sur un système que vous contrôlez, utilise plusieurs modes de paiement, stocke des données de titulaires de carte ou ne correspond pas aux critères plus étroits des SAQ A, A-EP, B, B-IP, C, C-VT ou P2PE. Si vous utilisez un iframe de paiement entièrement hébergé et que vous ne manipulez jamais de données de carte sur vos serveurs, c'est le SAQ A qui s'applique. Si vous utilisez un iframe mais que votre site charge des scripts susceptibles d'accéder à l'iframe, c'est le SAQ A-EP qui s'applique. Tout le reste qui relève de l'auto-évaluation aboutit au SAQ D.

Le SAQ D est une auto-évaluation : vous le remplissez et vous attestez vous-même de votre conformité. Un Report on Compliance exige qu'un QSA réalise une évaluation sur site et signe l'attestation. Les deux couvrent les mêmes 12 exigences, mais le RoC produit des preuves validées par un tiers. Les commerçants de niveau 1 doivent disposer d'un RoC. Les commerçants de niveau 2 à 4 peuvent utiliser le SAQ D, sauf si leur acquéreur ou le réseau de cartes exige un RoC, ce qui arrive après une violation de données ou en réponse à un risque accru.

Les exigences 6.4.3 et 11.6.1 relatives au contrôle des scripts côté client. Ces exigences sont devenues obligatoires avec PCI DSS 4.0.1 en mars 2025 et sont les ajouts les plus récents à la norme. La plupart des commerçants n'ont aucun inventaire des scripts présents sur leurs pages de paiement, aucune surveillance d'intégrité et aucune détection des changements d'en-têtes. Les auditeurs et ceux qui réalisent l'auto-évaluation les marquent souvent comme conformes sur la base de l'intention plutôt que des preuves, ce qui s'effondre dès qu'un QSA examine le SAQ ou qu'une enquête sur une violation de données remonte le fil.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration