pqcstatus
Réglementation et recommandations

PCI DSS v4.0.1 : exigences cryptographiques et échéances

Norme sectorielle

L'exigence 12.3.3 impose depuis le 31 mars 2025 un inventaire des suites cryptographiques et protocoles, revu chaque année.

En bref

TypeNorme sectorielle
Juridictioninternational
À qui cela s’appliqueToute organisation qui stocke, traite ou transmet des données de cartes de paiement (e-commerçants, PSP, SaaS dans le flux de paiement).

Exigences cryptographiques

RéférenceExigenceCe qu’un scan et un inventaire permettent de prouver
12.3.3Les suites cryptographiques et protocoles utilisés sont documentés et revus au moins tous les 12 mois : inventaire à jour (finalité, lieu d'usage), veille sur leur viabilité et stratégie documentée face aux évolutions prévisibles des vulnérabilités cryptographiques.
  • Inventaire cryptographique
  • Configuration TLS
  • Plan de migration PQC

Dates clés

  1. L'exigence 12.3.3 devient obligatoire (bonne pratique auparavant).

Sources

  1. PCI DSS v4.0.1 · PCI Security Standards Council

Version du catalogue : 2026-09-28. Chaque position renvoie à sa source primaire ; les documents à l’état de projet sont signalés.

Questions fréquentes

Qui doit se conformer à PCI DSS v4.0.1 ?

Toute organisation qui stocke, traite ou transmet des données de cartes de paiement (e-commerçants, PSP, SaaS dans le flux de paiement).

Qu’exige PCI DSS v4.0.1 en matière de cryptographie ?

12.3.3: Les suites cryptographiques et protocoles utilisés sont documentés et revus au moins tous les 12 mois : inventaire à jour (finalité, lieu d'usage), veille sur leur viabilité et stratégie documentée face aux évolutions prévisibles des vulnérabilités cryptographiques.

Quelles sont les dates clés de PCI DSS v4.0.1 ?

31 mars 2025: L'exigence 12.3.3 devient obligatoire (bonne pratique auparavant).