Skip to main content

Comment se conformer à PCI DSS 4.0.1 - 6.4.3 et 11.6.1

cside vous permet de gérer et de respecter ces deux exigences.

A screenshot of cside's compliance dashboard

Comprendre PCI DSS 4.0.1

La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) est un ensemble de directives qui garantit la sécurité des transactions par carte à l'échelle mondiale. Créée par le PCI Security Standards Council, elle a pour objectif de protéger contre le vol de données et la fraude lors des transactions par carte de débit et de crédit.

PCI DSS 4.0.1 s'applique à toutes les entités qui stockent, traitent ou transmettent des données de titulaires de cartes (CHD) et/ou des données d'authentification sensibles (SAD), ou qui pourraient avoir un impact sur la sécurité de l'environnement des données de titulaires de cartes (CDE). Cela inclut toutes les entités qui traitent des comptes de cartes de paiement, telles que les commerçants, les processeurs, les acquéreurs, les émetteurs et autres prestataires de services. La version 4.0.1 ajoute la surveillance et la gestion des scripts JavaScript tiers, traitées par les exigences 6.4.3 et 11.6.1.

Mise à jour du 30 janvier 2025

Le 30 janvier 2025, le PCI DSS a annoncé une mise à jour des exigences 6.4.3 et 11.6.1. Les entreprises de niveau A du questionnaire d'auto-évaluation en sont exemptées, mais elles doivent confirmer que leur site n'est pas exposé aux attaques par des scripts susceptibles d'affecter le ou les systèmes de commerce électronique du commerçant.

La SAQ A, conçue pour les commerçants les moins vulnérables, les exempte de certaines exigences PCI DSS étant donné qu'ils ne stockent pas de données de titulaires de cartes (CHD). Toutefois, une surveillance continue reste essentielle pour la sécurité.

Comment cside garantit la conformité PCI DSS

cside automatise les exigences 6.4.3 et 11.6.1 grâce à la surveillance des scripts en temps réel, à la vérification de leur intégrité et à des rapports complets prêts pour l'audit.

WITH CSIDE
Inventaire et autorisation des scripts
Surveillance de l'intégrité des scripts et alertes
Rapports de conformité hebdomadaires
Détection automatisée des changements

Understanding PCI-DSS requirements

Exigence 6.4.3

Dans le cadre des ajouts de PCI DSS 4.0.1 en vigueur depuis le 31 mars 2025, l'exigence 6.4.3 impose aux entreprises de :

  • Tenir un inventaire de tous les scripts exécutés sur les pages de paiement.
  • Documenter la raison d'être de chaque script (justification métier).
  • Vérifier l'intégrité de chaque script (en s'assurant qu'il n'a pas été modifié).
  • Détecter et signaler les modifications non autorisées des scripts.

Ce que cela signifie concrètement :

Sur les pages qui traitent des informations sensibles sur les utilisateurs (cartes de paiement, données de santé, PII), vous devez disposer d'un mécanisme pour surveiller les scripts tiers, ce qu'ils font dans les navigateurs de vos utilisateurs, et alerter les équipes de sécurité lorsque des scripts se comportent de manière suspecte.

Obligatoire depuis le 31 mars 2025 pour tout site web qui accepte les paiements numériques

Qu'est-ce que PCI DSS 11.6.1 ?

Dans le cadre des ajouts de PCI DSS 4.0.1 en vigueur depuis le 31 mars 2025, l'exigence 11.6.1 impose aux entreprises de :

  • Alerter le personnel en cas de modifications non autorisées des en-têtes HTTP et des scripts des pages de paiement
  • Évaluer les en-têtes HTTP reçus et les pages de paiement
  • Fonctionner au moins une fois par semaine ou conformément à l'analyse des risques de l'entité (exigence 12.3.1)

Ce que cela signifie concrètement :

Les en-têtes HTTP sont des règles qui indiquent au navigateur d'un utilisateur comment traiter le contenu d'une page. Modifier ces en-têtes (par exemple à l'aide d'un script malveillant) peut affaiblir les protections de sécurité. PCI DSS 11.6.1 exige des entreprises qu'elles disposent d'un mécanisme qui vérifie régulièrement (au moins une fois tous les sept jours) l'absence de modifications non autorisées des en-têtes et qui alerte l'équipe de sécurité lorsqu'elles se produisent.

Nécessite des capacités techniques de surveillance et d'évaluation

*Définitions basées sur PCI DSS v4.0.1 - juin 2024. Il s'agit de la version la plus récente en date de septembre 2025. Pour consulter les documents officiels, rendez-vous dans la bibliothèque du PCI SSC.

Exemple concret

Le scénario

Le seul objectif de nombreuses solutions traditionnelles est de cocher la case de la conformité, en laissant de côté le plus haut niveau de sécurité. Les approches telles que les solutions basées sur des robots d'exploration analysent périodiquement et peuvent être contournées. Les CSP s'attaquent à la source, pas à la charge utile. Les agents côté client peuvent être détectés et contournés.

Avec cside

cside récupère et analyse chaque script tiers de notre côté. Nous voyons chaque requête de script et chaque charge utile, ce qui vous fournit des alertes en temps réel et des capacités de blocage avant que les utilisateurs ne soient compromis.

Le résultat

Nous offrons une visibilité complète sur le comportement des scripts, un suivi historique et la capacité à détecter les menaces dynamiques ou spécifiques à un utilisateur que les autres solutions ne détectent pas.

Comparaison

Quelles sont les 4 approches différentes disponibles sur le marché aujourd'hui ?

Critères
Pourquoi c'est important
Quelles en sont les conséquences
CSP
Crawler
Basé sur JS
Hybride
Protection en temps réel Les attaques peuvent survenir entre deux analyses ou dans les données exclues lors de l'échantillonnage Détection tardive = violations de données en cours
Analyse complète de la charge utile Assure une visibilité approfondie des comportements malveillants au sein même du code du script Les menaces passent inaperçues, sauf si leur source figure dans un flux de menaces
Détection dynamique des menaces Nécessaire pour la réponse aux incidents, l'audit et la conformité Évite les compromis entre performances et sécurité
Suivi historique et analyse forensique à 100 % Nécessaire pour la réponse aux incidents, l'audit et la conformité Évite les compromis entre performances et sécurité
Aucun impact sur les performances Évite les compromis entre performances et sécurité Des temps de chargement plus longs peuvent réduire les conversions et nuire à l'expérience utilisateur
Protection contre le contournement Empêche les attaquants de contourner les contrôles par obfuscation du DOM ou évasion Les menaces furtives continuent de passer inaperçues
Certitude que le script vu par l'utilisateur est surveillé Aligne l'analyse sur ce qui s'exécute réellement dans le navigateur Des écarts entre ce qui est examiné et ce qui est réellement exécuté
Analyse des scripts pilotée par l'IA Détecte les menaces nouvelles ou évolutives grâce à la modélisation comportementale La dépendance aux mises à jour manuelles, aux flux de menaces ou aux règles = une détection lente et sujette aux erreurs
Complexité de mise en œuvre et calendrier Influe sur le délai de rentabilisation et le coût des ressources internes De longs délais de déploiement réduisent l'agilité
high
medium
medium
low
Peut répondre à l'exigence 11.6.1 La règle 11.6.1 concerne la surveillance des modifications des en-têtes de sécurité ainsi que du contenu des scripts eux-mêmes Ne pas surveiller les en-têtes de sécurité constitue une violation de la règle 11.6.1. Des en-têtes manquants ou modifiés signalent des attaques potentielles.

Les grandes entreprises font confiance à cside

8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
Votre partenaire de conformité

Conçu pour les équipes de sécurité qui ont besoin de visibilité à l'intérieur du navigateur, cside protège contre les attaques modernes côté client tout en prenant en charge les principaux cadres de conformité. Nous sommes votre partenaire de confiance pour sécuriser le dernier kilomètre du web.

Visit our Trust Center
GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

À un message de vous

En tant que partenaire de votre sécurité web, nous voulons que vous puissiez nous joindre facilement. Chaque client bénéficie d'un accès 1:1 à notre équipe via Slack et Microsoft Teams. Nous répondons en quelques minutes, que vous ayez une demande de fonctionnalité, des questions ou des idées.

Canal Slack ou Microsoft Teams partagé pour chaque client
Accès direct à nos experts en sécurité
Assistance conversationnelle simple
Temps de réponse en quelques minutes, pas en jours

Mettez-vous en conformité avec cside

Commencez dès aujourd'hui à surveiller et à sécuriser les scripts tiers sur vos sites web. Conformez-vous aux exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1.

*Cette page décrit les fonctionnalités du produit et la manière dont elles peuvent soutenir votre programme de conformité. Elle ne constitue pas un avis juridique. Les exigences varient selon les organisations et les juridictions.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau