Pour tout ce qui touche aux données bancaires, il existe un standard : PCI DSS ( www.pcisecuritystandards.org ). Malheureusement, peu de boutiques grand public font l'effort de se faire certifier. Le grand public n'y connaît rien et ne s'est sans doute jamais posé la question. Mais du côté des entreprises, beaucoup exigent avant de signer avec un partenaire qu'il soit certifié. Ce qui est moche c'est que parmi les grand noms de l'e-commerce, je ne sais même pas s'il y a des boîtes certifiées, et si c'est le cas elle ne l'indiquent pas sur leur site.
Bon vous allez me dire que c'est bien beau mais qu'est-ce qu'il y a dans la certification ? Pour ce que j'en ai vu, c'est correct.
D'un point de vu technique, les informations sensibles ne doivent pas être stockées en clair (normal), et ne sont déchiffrées que lorsque nécessaire (transmission à un autre système lui aussi certifié, via une connexion sécurisée). Il y des contraintes au niveau process (qui a accès à quoi, notamment aux clés, backups, logs, ...). Parmi les informations considérées comme sensibles il y a les numéros de cartes, date d'expiration (je rappelle au passage qu'il est strictement interdit de stocker le code de vérification au dos de la carte, il doit être demandé à l'utilisateur lorsqu'il est nécessaire), informations nominatives, numéros de compte IBAN, ...
Il y a sûrement des choses à ajouter mais c'est déjà un bon début et il me semble que ce serait la moindre des choses que les marchants sérieux appliquent dejà ça. Quand je vois que certains font certifier iso9001 leur hotline et rien pour les données bancaires...
# Certification ?
Posté par Croconux . En réponse au journal Toujours confiance ?. Évalué à 5.
Pour tout ce qui touche aux données bancaires, il existe un standard : PCI DSS ( www.pcisecuritystandards.org ). Malheureusement, peu de boutiques grand public font l'effort de se faire certifier. Le grand public n'y connaît rien et ne s'est sans doute jamais posé la question. Mais du côté des entreprises, beaucoup exigent avant de signer avec un partenaire qu'il soit certifié. Ce qui est moche c'est que parmi les grand noms de l'e-commerce, je ne sais même pas s'il y a des boîtes certifiées, et si c'est le cas elle ne l'indiquent pas sur leur site.
Bon vous allez me dire que c'est bien beau mais qu'est-ce qu'il y a dans la certification ? Pour ce que j'en ai vu, c'est correct.
D'un point de vu technique, les informations sensibles ne doivent pas être stockées en clair (normal), et ne sont déchiffrées que lorsque nécessaire (transmission à un autre système lui aussi certifié, via une connexion sécurisée). Il y des contraintes au niveau process (qui a accès à quoi, notamment aux clés, backups, logs, ...). Parmi les informations considérées comme sensibles il y a les numéros de cartes, date d'expiration (je rappelle au passage qu'il est strictement interdit de stocker le code de vérification au dos de la carte, il doit être demandé à l'utilisateur lorsqu'il est nécessaire), informations nominatives, numéros de compte IBAN, ...
Il y a sûrement des choses à ajouter mais c'est déjà un bon début et il me semble que ce serait la moindre des choses que les marchants sérieux appliquent dejà ça. Quand je vois que certains font certifier iso9001 leur hotline et rien pour les données bancaires...