PCI DSS
1. Introduction au PCI DSS
Le PCI Security Standards Council est un forum mondial dont l'objectif est d'établir des normes de sécurité pour la protection des données de compte. Le Council a été fondé par cinq grandes marques de paiement (American Express, Discover Financial Services, JCB International, MasterCard et Visa Inc.).
Les normes PCI Data Security Standards définissent les exigences opérationnelles et techniques applicables aux entités qui stockent, traitent ou transmettent des informations de carte de paiement, notamment les commerçants, les processeurs, les acquéreurs, les émetteurs et les prestataires de services. Le PCI DSS est administré et géré par le Council ; toutefois, le contrôle de la conformité au PCI DSS est assuré par les marques de paiement.
2. Champ d'application du PCI DSS
Les normes PCI Data Security Standards s'appliquent à toutes les entités qui stockent, traitent ou transmettent des informations de carte de paiement. Les commerçants peuvent être classés en 4 niveaux, du niveau 1 au niveau 4, en fonction du volume annuel de transactions avec la marque de carte de paiement. Le principe d'identification du niveau de commerçant est déterminé par la marque de carte de paiement. Par conséquent, les commerçants doivent déterminer leur niveau en confirmant auprès de la banque acquéreuse. Le Council a mis en place des mécanismes de questionnaire d'auto-évaluation permettant aux commerçants de petite et moyenne taille de valider leur conformité au PCI DSS.
Les commerçants doivent ensuite déterminer le type de questionnaire applicable et le remplir conformément aux instructions et aux directives. Pour certains types d'activité, par exemple SAQ A-EP, SAQ B-IP, SAQ C, SAQ D-Merchant et SAQ D-Service Provider, une analyse trimestrielle des vulnérabilités doit être réalisée par un fournisseur d'analyse approuvé par le PCI SSC (ASV). Enfin, les commerçants doivent remplir l'attestation de conformité et soumettre tous les documents requis aux banques acquéreuses pour validation.
3. Conformité d'Alibaba Cloud au PCI DSS
Le PCI DSS comprend 12 exigences couvrant 6 catégories, notamment la construction et le maintien d'un réseau et de systèmes sécurisés, la protection des données des titulaires de carte, le maintien d'un programme de gestion des vulnérabilités, la mise en œuvre de mesures de contrôle d'accès renforcées, la surveillance et les tests réguliers des réseaux et le maintien d'une politique de sécurité de l'information. Ces exigences permettent aux entités concernées d'évaluer si elles ont mis en place un environnement sécurisé pour la protection des données de compte de carte de paiement qui leur sont affiliées.
Alibaba Cloud a fait appel à un évaluateur qualifié en sécurité (QSA) approuvé par le PCI SSC pour réaliser une évaluation annuelle sur site, et est certifié PCI DSS v3.2.1 niveau 1. Le périmètre de l'évaluation PCI DSS inclut les produits cloud, les services de sécurité et les services CDN disponibles dans 12 régions du monde (dont Hong Kong (Chine)). Le rapport d'attestation de conformité (AOC) est disponible en téléchargement. Pour plus de détails sur le périmètre, veuillez consulter le rapport AOC.
4. Comment se conformer au PCI DSS sur Alibaba Cloud
- Comprendre les responsabilités liées à la conformité au PCI DSS
La conformité d'Alibaba Cloud au PCI DSS ne signifie pas que nos clients satisfont eux aussi aux exigences du PCI DSS. L'environnement d'évaluation d'Alibaba Cloud couvre l'infrastructure physique et virtualisée sous-jacente qui prend en charge les services Alibaba Cloud, notamment les serveurs physiques, les systèmes d'exploitation hôtes, le réseau, la virtualisation et l'environnement de contrôle pour la gestion et l'exploitation de la plateforme et des services Alibaba Cloud. En se conformant au PCI DSS, Alibaba Cloud est en mesure de fournir une plateforme de services cloud hautement sécurisée, avec des produits et des services de sécurité qui aident les clients à répondre aux exigences de sécurité du PCI DSS.
Selon le modèle de responsabilité partagée en matière de sécurité, Alibaba Cloud et ses clients sont conjointement responsables de la sécurité des applications clients déployées sur Alibaba Cloud. Parmi les 12 exigences du PCI DSS, les exigences relatives à la sécurité physique s'appliquent uniquement à Alibaba Cloud, les exigences relatives à l'environnement de données des titulaires de carte et à la politique de sécurité de l'information s'appliquent principalement aux clients, et les exigences restantes relèvent d'une responsabilité conjointe entre Alibaba Cloud et ses clients.
- Les offres d'Alibaba Cloud
Nous mettons à disposition la Matrice de gestion des responsabilités PCI DSS des services internationaux d'Alibaba Cloud afin de permettre aux clients de comprendre comment s'appuyer sur le rapport AOC PCI d'Alibaba Cloud et quelles sont leurs responsabilités pour chaque exigence, afin de se conformer au PCI DSS. Pour plus de détails, n'hésitez pas à télécharger le document.
De manière générale, les clients sont responsables de la configuration et de l'utilisation sécurisée des différents produits cloud, et de la création de leurs propres applications et services cloud de manière sécurisée et contrôlée, en s'appuyant sur les capacités de sécurité de ces produits cloud pour assurer la sécurité des données dans le cloud. Alibaba Cloud propose le document Smart and Sound with Alibaba Cloud - Security Service Overview qui explore les principaux scénarios de sécurité dans six domaines : réseaux, sécurité applicative, sécurité des opérations, sécurité des hôtes, sécurité des services cloud et conformité en matière de sécurité.
- Autres ressources de l'écosystème Alibaba Cloud
Sur la marketplace d'Alibaba Cloud, les clients peuvent bénéficier gratuitement d'un service d'assistant PCI DSS fourni par LGMS (une société internationale d'évaluateurs qualifiés en sécurité PCI) pour déterminer le type d'activité et le niveau de conformité PCI DSS. Les services LGMS d'assistant SAQ de conformité PCI DSS, d'analyse ASV et d'attestation de conformité sont également disponibles sur la marketplace pour répondre à vos besoins.
LGMS PCI DSS Wizard >
Si vous souhaitez partager vos bonnes pratiques ou les difficultés rencontrées lors de votre parcours de conformité PCI DSS, n'hésitez pas à les publier sur le Forum Alibaba Cloud – Solutions.
