Comment se conformer à PCI DSS 4.0.1 - 6.4.3 et 11.6.1
cside vous permet de gérer et de respecter ces deux exigences.
Comprendre PCI DSS 4.0.1
La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) est un ensemble de directives qui garantit la sécurité des transactions par carte à l'échelle mondiale. Créée par le PCI Security Standards Council, elle a pour objectif de protéger contre le vol de données et la fraude lors des transactions par carte de débit et de crédit.
PCI DSS 4.0.1 s'applique à toutes les entités qui stockent, traitent ou transmettent des données de titulaires de cartes (CHD) et/ou des données d'authentification sensibles (SAD), ou qui pourraient avoir un impact sur la sécurité de l'environnement des données de titulaires de cartes (CDE). Cela inclut toutes les entités qui traitent des comptes de cartes de paiement, telles que les commerçants, les processeurs, les acquéreurs, les émetteurs et autres prestataires de services. La version 4.0.1 ajoute la surveillance et la gestion des scripts JavaScript tiers, traitées par les exigences 6.4.3 et 11.6.1.
Mise à jour du 30 janvier 2025
Le 30 janvier 2025, le PCI DSS a annoncé une mise à jour des exigences 6.4.3 et 11.6.1. Les entreprises de niveau A du questionnaire d'auto-évaluation en sont exemptées, mais elles doivent confirmer que leur site n'est pas exposé aux attaques par des scripts susceptibles d'affecter le ou les systèmes de commerce électronique du commerçant.
La SAQ A, conçue pour les commerçants les moins vulnérables, les exempte de certaines exigences PCI DSS étant donné qu'ils ne stockent pas de données de titulaires de cartes (CHD). Toutefois, une surveillance continue reste essentielle pour la sécurité.
Comment cside garantit la conformité PCI DSS
cside automatise les exigences 6.4.3 et 11.6.1 grâce à la surveillance des scripts en temps réel, à la vérification de leur intégrité et à des rapports complets prêts pour l'audit.
Understanding PCI-DSS requirements
Exigence 6.4.3
Dans le cadre des ajouts de PCI DSS 4.0.1 en vigueur depuis le 31 mars 2025, l'exigence 6.4.3 impose aux entreprises de :
- Tenir un inventaire de tous les scripts exécutés sur les pages de paiement.
- Documenter la raison d'être de chaque script (justification métier).
- Vérifier l'intégrité de chaque script (en s'assurant qu'il n'a pas été modifié).
- Détecter et signaler les modifications non autorisées des scripts.
Ce que cela signifie concrètement :
Sur les pages qui traitent des informations sensibles sur les utilisateurs (cartes de paiement, données de santé, PII), vous devez disposer d'un mécanisme pour surveiller les scripts tiers, ce qu'ils font dans les navigateurs de vos utilisateurs, et alerter les équipes de sécurité lorsque des scripts se comportent de manière suspecte.
Obligatoire depuis le 31 mars 2025 pour tout site web qui accepte les paiements numériques
Qu'est-ce que PCI DSS 11.6.1 ?
Dans le cadre des ajouts de PCI DSS 4.0.1 en vigueur depuis le 31 mars 2025, l'exigence 11.6.1 impose aux entreprises de :
- Alerter le personnel en cas de modifications non autorisées des en-têtes HTTP et des scripts des pages de paiement
- Évaluer les en-têtes HTTP reçus et les pages de paiement
- Fonctionner au moins une fois par semaine ou conformément à l'analyse des risques de l'entité (exigence 12.3.1)
Ce que cela signifie concrètement :
Les en-têtes HTTP sont des règles qui indiquent au navigateur d'un utilisateur comment traiter le contenu d'une page. Modifier ces en-têtes (par exemple à l'aide d'un script malveillant) peut affaiblir les protections de sécurité. PCI DSS 11.6.1 exige des entreprises qu'elles disposent d'un mécanisme qui vérifie régulièrement (au moins une fois tous les sept jours) l'absence de modifications non autorisées des en-têtes et qui alerte l'équipe de sécurité lorsqu'elles se produisent.
Nécessite des capacités techniques de surveillance et d'évaluation
*Définitions basées sur PCI DSS v4.0.1 - juin 2024. Il s'agit de la version la plus récente en date de septembre 2025. Pour consulter les documents officiels, rendez-vous dans la bibliothèque du PCI SSC.
Exemple concret
Le scénario
Le seul objectif de nombreuses solutions traditionnelles est de cocher la case de la conformité, en laissant de côté le plus haut niveau de sécurité. Les approches telles que les solutions basées sur des robots d'exploration analysent périodiquement et peuvent être contournées. Les CSP s'attaquent à la source, pas à la charge utile. Les agents côté client peuvent être détectés et contournés.
Avec cside
cside récupère et analyse chaque script tiers de notre côté. Nous voyons chaque requête de script et chaque charge utile, ce qui vous fournit des alertes en temps réel et des capacités de blocage avant que les utilisateurs ne soient compromis.
Le résultat
Nous offrons une visibilité complète sur le comportement des scripts, un suivi historique et la capacité à détecter les menaces dynamiques ou spécifiques à un utilisateur que les autres solutions ne détectent pas.
Quelles sont les 4 approches différentes disponibles sur le marché aujourd'hui ?
| Critères | Pourquoi c'est important | Quelles en sont les conséquences | CSP | Crawler | Basé sur JS | Hybride |
|---|---|---|---|---|---|---|
| Protection en temps réel | Les attaques peuvent survenir entre deux analyses ou dans les données exclues lors de l'échantillonnage | Détection tardive = violations de données en cours | Partial support | No support | Full support | Full support |
| Analyse complète de la charge utile | Assure une visibilité approfondie des comportements malveillants au sein même du code du script | Les menaces passent inaperçues, sauf si leur source figure dans un flux de menaces | No support | Partial support | Partial support | Full support |
| Détection dynamique des menaces | Nécessaire pour la réponse aux incidents, l'audit et la conformité | Évite les compromis entre performances et sécurité | No support | No support | Partial support | Full support |
| Suivi historique et analyse forensique à 100 % | Nécessaire pour la réponse aux incidents, l'audit et la conformité | Évite les compromis entre performances et sécurité | No support | No support | No support | Full support |
| Aucun impact sur les performances | Évite les compromis entre performances et sécurité | Des temps de chargement plus longs peuvent réduire les conversions et nuire à l'expérience utilisateur | Full support | Full support | Partial support | Full support |
| Protection contre le contournement | Empêche les attaquants de contourner les contrôles par obfuscation du DOM ou évasion | Les menaces furtives continuent de passer inaperçues | No support | No support | No support | Full support |
| Certitude que le script vu par l'utilisateur est surveillé | Aligne l'analyse sur ce qui s'exécute réellement dans le navigateur | Des écarts entre ce qui est examiné et ce qui est réellement exécuté | No support | No support | Partial support | Full support |
| Analyse des scripts pilotée par l'IA | Détecte les menaces nouvelles ou évolutives grâce à la modélisation comportementale | La dépendance aux mises à jour manuelles, aux flux de menaces ou aux règles = une détection lente et sujette aux erreurs | No support | No support | No support | Full support |
| Complexité de mise en œuvre et calendrier | Influe sur le délai de rentabilisation et le coût des ressources internes | De longs délais de déploiement réduisent l'agilité | high | medium | medium | low |
| Peut répondre à l'exigence 11.6.1 | La règle 11.6.1 concerne la surveillance des modifications des en-têtes de sécurité ainsi que du contenu des scripts eux-mêmes | Ne pas surveiller les en-têtes de sécurité constitue une violation de la règle 11.6.1. Des en-têtes manquants ou modifiés signalent des attaques potentielles. | No support | No support | Full support | Full support |
Les grandes entreprises font confiance à cside






















Conçu pour les équipes de sécurité qui ont besoin de visibilité à l'intérieur du navigateur, cside protège contre les attaques modernes côté client tout en prenant en charge les principaux cadres de conformité. Nous sommes votre partenaire de confiance pour sécuriser le dernier kilomètre du web.
Visit our Trust Center
GDPR
SOC 2
PCI DSS À un message de vous
En tant que partenaire de votre sécurité web, nous voulons que vous puissiez nous joindre facilement. Chaque client bénéficie d'un accès 1:1 à notre équipe via Slack et Microsoft Teams. Nous répondons en quelques minutes, que vous ayez une demande de fonctionnalité, des questions ou des idées.
Mettez-vous en conformité avec cside
Commencez dès aujourd'hui à surveiller et à sécuriser les scripts tiers sur vos sites web. Conformez-vous aux exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1.
*Cette page décrit les fonctionnalités du produit et la manière dont elles peuvent soutenir votre programme de conformité. Elle ne constitue pas un avis juridique. Les exigences varient selon les organisations et les juridictions.