PCI-DSS après un skimmer : ce qui change pour une PME
Vous n'êtes pas une banque. Un incident sur le checkout déclenche quand même des questions du prestataire : SAQ, preuves, parfois un questionnaire plus dur. Le constat technique est la pièce. Ne déclarez pas « aucune carte stockée » trop vite : le skimmer n'a pas besoin de votre table.
Vous n'êtes pas une banque, mais un incident checkout déclenche des questions du prestataire. Le constat technique est la pièce. Ne déclarez pas « aucune carte stockée » trop vite.
PCI-DSS pour une PME qui n'« stocke pas »
La plupart des boutiques françaises s'appuient sur un PSP (Stripe, PayPal, banque) et signent un SAQ court : « les cartes ne transitent pas par nos serveurs » (idéalement SAQ A : redirection ou iframe prestataire). C'est un engagement, pas un constat d'immunité. Un JS sur VOTRE page qui lit le DOM, ou des champs carte hébergés chez vous, fait basculer la réalité hors de ce que vous avez déclaré.
Après un skimmer, le prestataire peut demander : qu'avez-vous vraiment servi au navigateur ? Des champs PAN sur votre origine ? Un iframe ? Une redirect ? La réponse se lit dans le HTML archivé, pas dans le contrat d'il y a deux ans.
Vous n'allez pas « devenir PCI level 1 » du jour au lendemain. Vous allez répondre juste, avec des pièces. Skimmer Woo, PrestaShop, Magento.
Ce qui change après un skimmer, concrètement
Plus de questions écrites, parfois une attestation de nettoyage, un nouveau SAQ, des exigences de scan (ASV) si on vous reclasse, rarement un PFI (enquêteur PCI) — plutôt pour de gros volumes ou un PSP très exposé. Les payouts peuvent être ralentis le temps du dossier. Stripe.
Votre banque acquéreur, si elle n'est pas le PSP, peut entrer dans la boucle. Informer la banque. Un seul dossier, plusieurs destinataires : alignez le texte.
SAQ A, A-EP, D : pourquoi on vous y ramène
SAQ A : page de paiement entièrement chez le PSP (redirect / iframe contrôlé), votre page ne sert pas de champs PAN. SAQ A-EP : votre site crée la page qui héberge l'iframe / le JS du PSP — surface plus large, contrôles de plus. SAQ D : vous touchez aux données carte (même « juste » en transit sur vos serveurs). Un skimmer sur une page que vous construisez pousse le reviewer à dire : vous étiez de facto A-EP, ou pire si vous aviez des inputs carte en clair.
Ne choisissez pas le SAQ le plus court pour « que ça passe ». Choisissez celui qui décrit le tunnel tel qu'il est AUJOURD'HUI, après correctif. Mentir sur un SAQ est plus grave que l'incident.
Le constat que le PSP va demander
Périmètre (URL checkout, CMS, modules), nature (JS, redirect, module fantôme), fenêtre, ce qui a été retiré, ce qui a été tourné (clés, users), preuves (HTML avant / après, tickets). Pas besoin d'un roman forensics de 80 pages pour une TPE. Besoin de datation et de clôture. Fuite de données pour le volet personnes ; ici le volet paiement.
Si vous n'avez pas copié avant de « tout réinstaller », dites-le. Un constat honnête avec un trou vaut mieux qu'une chronologie inventée.
- HTML checkout daté (sale et propre).
- Liste des moyens de paiement et leur type (redirect / champs / iframe).
- Clés et webhooks rollés.
- Fenêtre unique, partagée banque / clients.
Ce qu'il ne faut pas écrire
« Aucune carte n'a pu être vue » sans avoir lu le HTML. « 3-D Secure nous protège » — article 3DS. « Wordfence était vert ». « On est SAQ A donc hors sujet ». Ces phrases ferment des portes et s'utilisent contre vous si un client ou un reviewer trouve le script.
Préférez : ce que nous savons, ce que nous ne savons pas, ce qui a été fermé le (date).
Forensics, PFI et le mythe du grand audit
Un PFI (PCI Forensic Investigator) est rare pour une petite boutique FR. Ne l'anticipez pas en achetant une prestation « PCI forensics » à 15 k€ le premier soir. Un constat d'incident web (fichiers, HTML, clés) suffit le plus souvent au PSP. Si le PSP ou la banque EXIGE un PFI, là oui — ils nommeront le cadre.
Méfiez-vous des scans « PCI approved » vendus 49 € qui « ferment le dossier ». Un scan ASV n'est pas un constat de skimmer.
Remettre un tunnel compatible avec votre SAQ
Après nettoyage : préférez redirect ou champs hébergés PSP, retirez tout input carte en clair, contrôlez les scripts du checkout (liste d'autorisation : votre domaine, PSP, GTM que VOUS pilotez). CSP un jour, pas le premier soir si vous cassez le paiement. Les mentions paiement sécurisé ne reviennent qu'après ce tunnel relu.
Documentez le nouveau flux (schéma en 5 cases). C'est la pièce que le reviewer comprend.
Documents à garder 12 à 24 mois
Dump / archive de l'incident, HTML, tickets PSP, exports txn, copies des messages clients, nouveau SAQ. Les chargebacks arrivent tard. Jeter le dump « pour faire de la place » est le geste le plus cher à six mois.
Pour rédiger le constat sans enfler le dossier, déclarez la boutique.
- SAQ aligné sur le tunnel réel.
- Constats datés, sans phrases magiques.
- Tunnel relu, scripts du checkout listés.
- Archives conservées au-delà de la « reprise ».