PCI DSS v4.0 : sensibilisation, formation et couche humaine

Si votre organisation stocke, traite ou transmet des données de cartes de paiement — commerçant, prestataire de services de paiement, acquéreur ou banque — PCI DSS v4.0 s'applique, et votre évaluation QSA ou votre questionnaire d'auto-évaluation testera explicitement la couche humaine. Contrairement aux cadres qui laissent la sensibilisation à l'interprétation, PCI DSS précise le programme, la cadence et les enregistrements dans l'exigence 12.6. Cette page détaille ce que la norme exige de vos collaborateurs, et comment AfriPhish produit les preuves qu'un évaluateur demandera à voir.

Ce qu'exige PCI DSS v4.0 en matière de sensibilisation et de risque humain

Exigence 12.6.1 — un programme formel de sensibilisation à la sécurité. Un programme formel doit être mis en œuvre pour que l'ensemble du personnel connaisse la politique et les procédures de sécurité de l'information de l'entité, ainsi que son propre rôle dans la protection des données de titulaires de cartes. « Formel » signifie porté, documenté et planifié — un e-mail improvisé quand quelque chose tourne mal ne suffit pas.

Exigence 12.6.2 — un programme revu et tenu à jour. Le programme de sensibilisation doit être revu au moins une fois tous les 12 mois et mis à jour autant que nécessaire pour répondre aux nouvelles menaces et vulnérabilités susceptibles d'affecter la sécurité de l'environnement des données de cartes. Le phishing et l'ingénierie sociale évoluant chaque mois, un évaluateur cherchera des preuves datées que votre contenu a réellement changé — nouveaux scénarios, nouveaux modules — et pas seulement qu'une réunion de revue a eu lieu.

Exigence 12.6.3 — formation à l'embauche, au moins annuelle, avec acceptation. Le personnel doit recevoir une formation de sensibilisation à l'embauche puis au moins une fois tous les 12 mois, par plus d'un canal de communication, et doit confirmer au moins une fois par an avoir lu et compris la politique et les procédures de sécurité de l'information. Les sous-exigences précisent le contenu : la formation doit couvrir les menaces actuelles pesant sur la sécurité des données de cartes — y compris le phishing, les attaques associées et l'ingénierie sociale — ainsi que l'usage acceptable des technologies utilisateur.

Exigence 12.10.4 — formation à la réponse aux incidents. Les personnes censées répondre aux incidents suspectés ou avérés doivent être formées de manière appropriée et périodique à leurs responsabilités. Les plans de réponse échouent en silence quand les personnes qui y sont nommées n'ont jamais répété leur rôle.

Exigence 5.4.1 — le pendant anti-phishing. La v4.0 exige aussi des processus et mécanismes automatisés pour détecter les attaques de phishing et en protéger le personnel. C'est un contrôle technique — filtrage des e-mails, protection des liens — qu'AfriPhish ne remplace pas. Mais la norme elle-même traite technologie et sensibilisation comme complémentaires : les filtres arrêtent ce qu'ils peuvent, et la formation anti-phishing de 12.6.3 traite les messages qui passent. Les simulations sont le moyen de vérifier que cette seconde couche fonctionne réellement.

Les exigences qu'AfriPhish vous aide à prouver

Exigence PCI DSS v4.0Module AfriPhishPreuve produite
12.6.1 — programme formel de sensibilisationCampagnes planifiées et séries de formationUn historique de programme documenté et daté par population
12.6.2 — programme revu et actualisé face aux nouvelles menacesScénarios de phishing et bibliothèque de cours mis à jour en continuÉvolutions de contenu datées prouvant que le programme évolue
12.6.3 — formation à l'embauche puis au moins annuelleAffectation automatique à l'arrivée et campagnes récurrentesAttestations de suivi par utilisateur alignées sur la date d'embauche
12.6.3 — acceptation annuelle des politiquesGestion des politiques avec signature électroniqueRegistres d'acceptation versionnés et horodatés
12.6.3 — contenus phishing et ingénierie socialeSimulations sur des scénarios réalistes + formationTaux de clic, de saisie d'identifiants et de signalement par campagne
12.10.4 — équipes de réponse aux incidents forméesParcours dédié IT/SecOpsAttestations de suivi et scores par parcours pour les intervenants

Formations, simulations et attestations partageant un même modèle de données, la conformité de cadence se lit d'un coup d'œil : chaque personne, sa date d'embauche, sa dernière formation et sa dernière acceptation figurent dans une vue unique et exportable.

Ce que demandent généralement les évaluateurs

Les évaluations QSA et la collecte de preuves SAQ sur l'exigence 12.6 sont prévisibles. Attendez-vous à des demandes sur :

  • La documentation du programme de sensibilisation — ce qui est délivré, à qui, selon quel calendrier, et qui en est responsable (12.6.1).
  • Les preuves de revue annuelle — la démonstration que le programme a été revu dans les 12 derniers mois et actualisé face aux menaces actuelles, avec des changements datés (12.6.2).
  • Les enregistrements de formation échantillonnés contre les dates d'embauche — les nouveaux arrivants rapprochés de leur formation d'intégration, et l'ensemble du personnel rapproché du cycle annuel (12.6.3).
  • Les registres d'acceptation — la confirmation annuelle de chaque personne d'avoir lu et compris la politique de sécurité, rattachée à la version en vigueur.
  • Les contenus phishing et ingénierie sociale — le matériel démontrant que ces menaces sont couvertes, plus les résultats de simulation prouvant l'efficacité.
  • Les enregistrements de formation à la réponse aux incidents — la preuve que les intervenants désignés ont été formés à leurs rôles, périodiquement (12.10.4).

Tous ces éléments s'exportent directement d'AfriPhish, délimités à votre période d'évaluation.

Situez votre organisation

Avant votre prochaine fenêtre d'évaluation, vérifiez les écarts de la couche humaine. Réalisez gratuitement l'évaluation de maturité du risque humain en 4 minutes — elle confronte votre programme à la cadence et aux preuves que l'exigence 12.6 demande réellement, et met en évidence ce qu'un QSA relèverait.

Vous préparez une évaluation avec un QSA ou une équipe sécurité interne ? Demandez une démonstration et nous vous montrerons les rapports exacts qui répondent à une demande de preuves 12.6.