L'exigence 12.3.3 impose depuis le 31 mars 2025 un inventaire des suites cryptographiques et protocoles, revu chaque année.
En bref
| Type | Norme sectorielle |
|---|---|
| Juridiction | international |
| À qui cela s’applique | Toute organisation qui stocke, traite ou transmet des données de cartes de paiement (e-commerçants, PSP, SaaS dans le flux de paiement). |
Exigences cryptographiques
| Référence | Exigence | Ce qu’un scan et un inventaire permettent de prouver |
|---|---|---|
| 12.3.3 | Les suites cryptographiques et protocoles utilisés sont documentés et revus au moins tous les 12 mois : inventaire à jour (finalité, lieu d'usage), veille sur leur viabilité et stratégie documentée face aux évolutions prévisibles des vulnérabilités cryptographiques. |
|
Dates clés
- L'exigence 12.3.3 devient obligatoire (bonne pratique auparavant).
Sources
- PCI DSS v4.0.1 · PCI Security Standards Council
Version du catalogue : 2026-09-28. Chaque position renvoie à sa source primaire ; les documents à l’état de projet sont signalés.