Depuis le 31 mars 2025, l'exigence 12.3.3 de PCI DSS v4.0.1 n'est plus une bonne pratique mais une exigence. Elle demande aux entités de documenter les suites cryptographiques et les protocoles utilisés et de les revoir au moins tous les douze mois. C'est l'une des rares règles qui obligent déjà un grand nombre d'entreprises de taille intermédiaire à produire un inventaire cryptographique, et c'est un point de départ naturel pour préparer le post-quantique.
Ce guide fournit des informations pratiques et ne constitue pas un conseil juridique. C'est votre évaluateur QSA (Qualified Security Assessor) qui détermine comment l'exigence s'applique à votre environnement.
Ce que dit l'exigence
La documentation doit être revue au moins une fois tous les 12 mois et comprendre au minimum :
- un inventaire à jour de toutes les suites cryptographiques et de tous les protocoles utilisés, avec leur finalité et leur lieu d'utilisation ;
- une veille active des tendances du secteur concernant la viabilité de ces suites cryptographiques et protocoles ;
- une stratégie documentée pour répondre aux évolutions anticipées des vulnérabilités cryptographiques.
C'est au troisième point qu'intervient la cryptographie post-quantique : le retrait de RSA et des courbes elliptiques annoncé par le NIST, ainsi que les dates de migration fixées par l'UE, sont précisément de telles évolutions anticipées.
Étape 1 : définir le périmètre
Partez de votre environnement de données de titulaires de cartes (CDE) et de tous les systèmes qui y sont connectés : sites web et API publics, pages de paiement, répartiteurs de charge, VPN, liens internes entre services, bases de données avec TLS et connexions à vos prestataires de services de paiement. Listez chaque point de terminaison avec son responsable.
Étape 2 : collecter ce qui est exposé à l'extérieur
Pour chaque point de terminaison public, relevez les versions de protocole et les suites cryptographiques que le serveur accepte réellement, et non ce que le fichier de configuration semble indiquer. Un test externe vous donne la liste réelle. Le scanner PQC Status énumère chaque suite acceptée par version TLS, le groupe d'échange de clés négocié et la chaîne de certificats, ce qui couvre la partie externe de l'inventaire.
Étape 3 : collecter ce qui est interne
Les liens internes sont généralement l'angle mort. Exportez les paramètres TLS des répartiteurs de charge, proxys inverses, courtiers de messages et serveurs de bases de données, et vérifiez les bibliothèques utilisées par vos applications. Relevez les mêmes champs que pour les points de terminaison externes.
Étape 4 : documenter chaque entrée
Un simple tableau suffit, pourvu qu'il soit complet et daté :
| Champ | Exemple |
|---|---|
| Système et point de terminaison | API de paiement, api.example.com:443 |
| Finalité | Transmission des données de carte du navigateur vers l'API |
| Protocoles | TLS 1.2, TLS 1.3 |
| Suites cryptographiques | TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256 |
| Échange de clés | X25519MLKEM768 (post-quantique hybride), repli X25519 |
| Certificat | ECDSA P-256, SHA-256, expire le 2026-12-01 |
| Responsable | Équipe plateforme |
| Dernière revue | 2026-09-28 |
| Statut et action | Conforme ; supprimer les suites CBC TLS 1.2 au T1 |
Étape 5 : surveiller la viabilité
Désignez une personne chargée de suivre les évolutions qui touchent vos entrées : dépréciations du NIST, nouvelles recommandations des agences nationales, vulnérabilités des protocoles. Notre référentiel des algorithmes suit la position officielle de chaque autorité pour chaque algorithme, avec sa source.
Étape 6 : rédiger la stratégie de réponse
La stratégie explique ce que vous ferez lorsqu'un algorithme deviendra faible. Face à la menace quantique, elle peut être courte et concrète :
- activer d'abord l'échange de clés post-quantique hybride sur les points de terminaison externes, car ils transportent un trafic qui peut être enregistré dès aujourd'hui ;
- supprimer TLS 1.0, TLS 1.1 et les suites faibles déjà obsolètes ;
- planifier la migration des certificats et des signatures dès que vos fournisseurs proposeront des certificats post-quantiques ;
- aligner le calendrier sur les échéances officielles, comme la dépréciation par le NIST de RSA et des courbes elliptiques à 112 bits après 2030 (projet IR 8547).
Étape 7 : recommencer chaque année
L'exigence est un cycle, pas une opération ponctuelle. Conservez l'inventaire dans un gestionnaire de versions ou dans un outil, datez chaque revue et testez de nouveau les points de terminaison externes après chaque modification de l'infrastructure. Automatiser la partie externe est le moyen le plus simple de maintenir le document exact entre deux revues.