Boutiques · 10 min · publié le 30 avril 2025 · mis à jour le 16 avril 2026

PCI-DSS après un skimmer : ce qui change pour une PME

Vous n'êtes pas une banque. Un incident sur le checkout déclenche quand même des questions du prestataire : SAQ, preuves, parfois un questionnaire plus dur. Le constat technique est la pièce. Ne déclarez pas « aucune carte stockée » trop vite : le skimmer n'a pas besoin de votre table.

Réponse directe

Vous n'êtes pas une banque, mais un incident checkout déclenche des questions du prestataire. Le constat technique est la pièce. Ne déclarez pas « aucune carte stockée » trop vite.

pci dss skimmer conformité paiement après hack saq après incident

PCI-DSS pour une PME qui n'« stocke pas »

La plupart des boutiques françaises s'appuient sur un PSP (Stripe, PayPal, banque) et signent un SAQ court : « les cartes ne transitent pas par nos serveurs » (idéalement SAQ A : redirection ou iframe prestataire). C'est un engagement, pas un constat d'immunité. Un JS sur VOTRE page qui lit le DOM, ou des champs carte hébergés chez vous, fait basculer la réalité hors de ce que vous avez déclaré.

Après un skimmer, le prestataire peut demander : qu'avez-vous vraiment servi au navigateur ? Des champs PAN sur votre origine ? Un iframe ? Une redirect ? La réponse se lit dans le HTML archivé, pas dans le contrat d'il y a deux ans.

Vous n'allez pas « devenir PCI level 1 » du jour au lendemain. Vous allez répondre juste, avec des pièces. Skimmer Woo, PrestaShop, Magento.

« On ne stocke pas les cartes » et « un skimmer a pu les voir » sont compatibles. La première phrase, seule, agace un reviewer.

Ce qui change après un skimmer, concrètement

Plus de questions écrites, parfois une attestation de nettoyage, un nouveau SAQ, des exigences de scan (ASV) si on vous reclasse, rarement un PFI (enquêteur PCI) — plutôt pour de gros volumes ou un PSP très exposé. Les payouts peuvent être ralentis le temps du dossier. Stripe.

Votre banque acquéreur, si elle n'est pas le PSP, peut entrer dans la boucle. Informer la banque. Un seul dossier, plusieurs destinataires : alignez le texte.

SAQ A, A-EP, D : pourquoi on vous y ramène

SAQ A : page de paiement entièrement chez le PSP (redirect / iframe contrôlé), votre page ne sert pas de champs PAN. SAQ A-EP : votre site crée la page qui héberge l'iframe / le JS du PSP — surface plus large, contrôles de plus. SAQ D : vous touchez aux données carte (même « juste » en transit sur vos serveurs). Un skimmer sur une page que vous construisez pousse le reviewer à dire : vous étiez de facto A-EP, ou pire si vous aviez des inputs carte en clair.

Ne choisissez pas le SAQ le plus court pour « que ça passe ». Choisissez celui qui décrit le tunnel tel qu'il est AUJOURD'HUI, après correctif. Mentir sur un SAQ est plus grave que l'incident.

Le constat que le PSP va demander

Périmètre (URL checkout, CMS, modules), nature (JS, redirect, module fantôme), fenêtre, ce qui a été retiré, ce qui a été tourné (clés, users), preuves (HTML avant / après, tickets). Pas besoin d'un roman forensics de 80 pages pour une TPE. Besoin de datation et de clôture. Fuite de données pour le volet personnes ; ici le volet paiement.

Si vous n'avez pas copié avant de « tout réinstaller », dites-le. Un constat honnête avec un trou vaut mieux qu'une chronologie inventée.

  • HTML checkout daté (sale et propre).
  • Liste des moyens de paiement et leur type (redirect / champs / iframe).
  • Clés et webhooks rollés.
  • Fenêtre unique, partagée banque / clients.

Ce qu'il ne faut pas écrire

« Aucune carte n'a pu être vue » sans avoir lu le HTML. « 3-D Secure nous protège » — article 3DS. « Wordfence était vert ». « On est SAQ A donc hors sujet ». Ces phrases ferment des portes et s'utilisent contre vous si un client ou un reviewer trouve le script.

Préférez : ce que nous savons, ce que nous ne savons pas, ce qui a été fermé le (date).

Forensics, PFI et le mythe du grand audit

Un PFI (PCI Forensic Investigator) est rare pour une petite boutique FR. Ne l'anticipez pas en achetant une prestation « PCI forensics » à 15 k€ le premier soir. Un constat d'incident web (fichiers, HTML, clés) suffit le plus souvent au PSP. Si le PSP ou la banque EXIGE un PFI, là oui — ils nommeront le cadre.

Méfiez-vous des scans « PCI approved » vendus 49 € qui « ferment le dossier ». Un scan ASV n'est pas un constat de skimmer.

Remettre un tunnel compatible avec votre SAQ

Après nettoyage : préférez redirect ou champs hébergés PSP, retirez tout input carte en clair, contrôlez les scripts du checkout (liste d'autorisation : votre domaine, PSP, GTM que VOUS pilotez). CSP un jour, pas le premier soir si vous cassez le paiement. Les mentions paiement sécurisé ne reviennent qu'après ce tunnel relu.

Documentez le nouveau flux (schéma en 5 cases). C'est la pièce que le reviewer comprend.

Documents à garder 12 à 24 mois

Dump / archive de l'incident, HTML, tickets PSP, exports txn, copies des messages clients, nouveau SAQ. Les chargebacks arrivent tard. Jeter le dump « pour faire de la place » est le geste le plus cher à six mois.

Pour rédiger le constat sans enfler le dossier, déclarez la boutique.

  • SAQ aligné sur le tunnel réel.
  • Constats datés, sans phrases magiques.
  • Tunnel relu, scripts du checkout listés.
  • Archives conservées au-delà de la « reprise ».

Questions fréquentes

On n'a jamais signé de SAQ. On est hors PCI ?

+
Si vous acceptez des cartes, votre contrat PSP / banque contient déjà des obligations. L'absence de papier SAQ sur votre bureau n'annule pas la question après incident. Sortez le contrat, répondez aux questions posées.

Un certificat SSL « PCI » change-t-il quelque chose ?

+
Non. TLS chiffre le transit. Le skimmer lit avant l'envoi, dans le navigateur. Renouveler Let's Encrypt n'est pas une mesure PCI ici.

Faut-il un scan ASV tout de suite ?

+
Si le PSP le demande, oui. Ce n'est pas le premier geste (couper le checkout sale l'est). Un scan vert n'efface pas un HTML d'hier.

On passe tout en espèces / virement pour éviter PCI ?

+
Ça réduit la surface carte, ça ne clôt pas l'incident déjà survenu, ni le RGPD. Décision business à froid, pas une échappatoire le soir du skimmer.

Qui signe le nouveau SAQ ?

+
Un responsable de votre structure, pas le prestataire technique à votre place. On peut fournir les éléments techniques ; la signature reste la vôtre.
À lire ensuite
Informer la banque Stripe et site piraté 3-D Secure et skimmer Que dire aux clients Fuite de données Déclarer mon site