pqcstatus
Guide

PCI DSS 12.3.3 : construire l'inventaire cryptographique

Ce que l'exigence demande, comment collecter les données et comment en faire une revue reproductible chaque année.

· 8 min

Depuis le 31 mars 2025, l'exigence 12.3.3 de PCI DSS v4.0.1 n'est plus une bonne pratique mais une exigence. Elle demande aux entités de documenter les suites cryptographiques et les protocoles utilisés et de les revoir au moins tous les douze mois. C'est l'une des rares règles qui obligent déjà un grand nombre d'entreprises de taille intermédiaire à produire un inventaire cryptographique, et c'est un point de départ naturel pour préparer le post-quantique.

Ce guide fournit des informations pratiques et ne constitue pas un conseil juridique. C'est votre évaluateur QSA (Qualified Security Assessor) qui détermine comment l'exigence s'applique à votre environnement.

Ce que dit l'exigence

La documentation doit être revue au moins une fois tous les 12 mois et comprendre au minimum :

C'est au troisième point qu'intervient la cryptographie post-quantique : le retrait de RSA et des courbes elliptiques annoncé par le NIST, ainsi que les dates de migration fixées par l'UE, sont précisément de telles évolutions anticipées.

Étape 1 : définir le périmètre

Partez de votre environnement de données de titulaires de cartes (CDE) et de tous les systèmes qui y sont connectés : sites web et API publics, pages de paiement, répartiteurs de charge, VPN, liens internes entre services, bases de données avec TLS et connexions à vos prestataires de services de paiement. Listez chaque point de terminaison avec son responsable.

Étape 2 : collecter ce qui est exposé à l'extérieur

Pour chaque point de terminaison public, relevez les versions de protocole et les suites cryptographiques que le serveur accepte réellement, et non ce que le fichier de configuration semble indiquer. Un test externe vous donne la liste réelle. Le scanner PQC Status énumère chaque suite acceptée par version TLS, le groupe d'échange de clés négocié et la chaîne de certificats, ce qui couvre la partie externe de l'inventaire.

Étape 3 : collecter ce qui est interne

Les liens internes sont généralement l'angle mort. Exportez les paramètres TLS des répartiteurs de charge, proxys inverses, courtiers de messages et serveurs de bases de données, et vérifiez les bibliothèques utilisées par vos applications. Relevez les mêmes champs que pour les points de terminaison externes.

Étape 4 : documenter chaque entrée

Un simple tableau suffit, pourvu qu'il soit complet et daté :

ChampExemple
Système et point de terminaisonAPI de paiement, api.example.com:443
FinalitéTransmission des données de carte du navigateur vers l'API
ProtocolesTLS 1.2, TLS 1.3
Suites cryptographiquesTLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256
Échange de clésX25519MLKEM768 (post-quantique hybride), repli X25519
CertificatECDSA P-256, SHA-256, expire le 2026-12-01
ResponsableÉquipe plateforme
Dernière revue2026-09-28
Statut et actionConforme ; supprimer les suites CBC TLS 1.2 au T1

Étape 5 : surveiller la viabilité

Désignez une personne chargée de suivre les évolutions qui touchent vos entrées : dépréciations du NIST, nouvelles recommandations des agences nationales, vulnérabilités des protocoles. Notre référentiel des algorithmes suit la position officielle de chaque autorité pour chaque algorithme, avec sa source.

Étape 6 : rédiger la stratégie de réponse

La stratégie explique ce que vous ferez lorsqu'un algorithme deviendra faible. Face à la menace quantique, elle peut être courte et concrète :

Étape 7 : recommencer chaque année

L'exigence est un cycle, pas une opération ponctuelle. Conservez l'inventaire dans un gestionnaire de versions ou dans un outil, datez chaque revue et testez de nouveau les points de terminaison externes après chaque modification de l'infrastructure. Automatiser la partie externe est le moyen le plus simple de maintenir le document exact entre deux revues.

Questions fréquentes

L'exigence PCI DSS 12.3.3 est-elle obligatoire ?

Oui. C'était une bonne pratique jusqu'au 31 mars 2025 ; c'est depuis une exigence pour les entités évaluées selon PCI DSS v4.0.1.

L'exigence 12.3.3 impose-t-elle la cryptographie post-quantique ?

Non. Elle impose un inventaire, une veille et une stratégie documentée face aux évolutions cryptographiques anticipées. La menace quantique fait partie de ces évolutions : la stratégie devrait donc la traiter, mais l'exigence n'impose aucun algorithme particulier.

Un test externe suffit-il pour l'inventaire ?

Non. Un test externe ne couvre que les points de terminaison publics. Les connexions internes, les bases de données et les liens avec les prestataires doivent aussi être documentés, généralement à partir d'exports de configuration.

À quelle fréquence l'inventaire doit-il être revu ?

Au moins une fois tous les 12 mois et, en pratique, après chaque modification importante de l'environnement.