Présentation
Toute entreprise devant stocker, traiter ou transmettre des données de cartes de paiement doit respecter la norme Payment Card Industry Data Security Standard (PCI DSS). Développée par les plus grandes sociétés de cartes de crédit, la norme PCI DSS définit les mesures nécessaires pour protéger les données, ainsi que les procédés et procédures liés aux transactions financières en ligne. Comme le Conseil des normes de sécurité PCI l'a établi, la norme PCI DSS impose :
- le développement et la tenue à jour d'une règle de sécurité englobant tous les aspects de l'entreprise ;
- l'installation de pare-feux pour protéger les données ;
- le chiffrement des données de titulaire de cartes transmises sur des réseaux publics ;
- l'utilisation et la mise à jour régulière d'un logiciel antivirus ;
- le choix de mots de passe forts et d'autres protocoles de cybersécurité ;
- la mise en place de contrôles d'accès stricts et le suivi des accès aux données des comptes.
Pour les grands commerçants et fournisseurs de services traitant un nombre important de transactions financières en ligne, le respect de la norme PCI DSS doit être validé chaque année par un expert en sécurité qualifié (Qualified Security Assessor, QSA).
Ressources
Certification Akamai
L'attestation de conformité (Attestation of Compliance, AoC) d'Akamai sert à prouver à nos clients que nos services concernés sont conformes à la norme de sécurité PCI DSS v4.0.
Dans le cadre de la norme PCI DSS, Akamai fait effectuer par un tiers externe des tests de pénétration semestriels des systèmes inclus dans le champ d'application de notre évaluation. Les résultats de ces tests de pénétration, ainsi que la documentation de conformité et/ou la certification, sont disponibles pour les clients sous accord de confidentialité dans la section Centre de téléchargement du portail clients d'Akamai Control Center.
Téléchargements / Liens
- Attestation de conformité
- Matrice de responsabilités
- Matrice des responsabilités (services de Cloud Computing)
Services Akamai applicables
- Réseau de diffusion de contenu (CDN) sécurisé avec Enhanced TLS (CDN sécurisé)
- Produits de diffusion de contenu, comme Ion, Dynamic Site Accelerator, API Acceleration et Adaptive Media Delivery, lorsque ceux-ci sont exécutés sur le CDN sécurisé
- EdgeWorkers, lorsqu'il est exécuté sur le CDN sécurisé
- Services de gestion des performances digitales mPulse
- Produits de sécurité des applications et des API, comme App & API Protector (y compris le module complémentaire Malware Protection), Account Protector, API Gateway, Cloudlets et Bot Manager (Standard et Premier), lorsque ceux-ci sont exécutés sur le CDN sécurisé
- API Security (anciennement Noname Security)
- API Security (anciennement Neosec)
- Client-Side Protection & Compliance
- Audience Hijacking Protector
- Secure Internet Access Enterprise (anciennement Enterprise Threat Protector)
- Akamai MFA
- Akamai Guardicore Segmentation
- Solutions de Cloud Computing suivantes : processeur dédié, processeur partagé et mémoire élevée
Questions-réponses
Akamai est-il certifié PCI DSS ?
Oui, Akamai est certifié en tant que fournisseur de services PCI DSS de niveau 1, le plus haut niveau d'évaluation disponible. L'attestation de conformité et les matrices des responsabilités PCI DSS sont accessibles au public via les liens ci-dessus.
Si mon site Web utilise Akamai, comment puis-je m'assurer qu'il est conforme à la norme PCI DSS ?
Les clients sont responsables de leur propre certification PCI DSS et doivent faire appel à un expert en sécurité qualifié (QSA) pour valider leurs contrôles et obtenir une certification. Les clients et leurs QSA peuvent compter sur l'Attestation de conformité d'Akamai pour la partie de leur environnement traitant les données des titulaires de carte, afin d'utiliser les services conformes PCI DSS d'Akamai. Les matrices de responsabilité PCI DSS d'Akamai (voir liens ci-dessus) définissent les responsabilités d'Akamai et de nos clients en ce qui concerne chacune des exigences PCI DSS. Notre Guide de configuration client PCI DSS, qui fournit davantage de détails, est disponible dans la section Centre de téléchargement du portail clients de l'Akamai Control Center. L'équipe chargée de votre compte peut également vous le fournir.
Puis-je consulter un résumé des analyses de vulnérabilité et des tests de pénétration externes trimestriels d'Akamai réalisés par un Prestataire d'analyse approuvé (Approved Scanning Vendor, ASV) ?
Oui. L'équipe chargée de votre compte peut vous fournir ces informations sous réserve d'un accord standard de non-divulgation. Il est également disponible dans la section Centre de téléchargement du portail clients de l'Akamai Control Center.