PCI DSS Foundation : comprendre la norme pour la protection des données bancaires
Formation de péparation à la certification PCI DSS Foundation (IBITGQ)
Les données liées aux cartes bancaires (numéro, date d'expiration, cryptogramme) sont devenues la cible privilégiée des cyberattaquants, rendant la sécurisation des systèmes d'information incontournable pour les acteurs du e-commerce et de la finance. Le standard mondial PCI DSS impose des règles techniques et organisationnelles strictes que toute entité stockant ou traitant ces informations doit respecter sous peine de sanctions.
Cette formation de 2 jours vous plonge au cœur de la monétique et de l'écosystème de la norme de sécurité PCI DSS v4. Vous explorerez les 6 domaines de contrôle et les 12 exigences fondamentales, tout en abordant concrètement la gestion d'un projet de mise en conformité, les documents types exigés et les pièges classiques à éviter.
Au terme de ce programme, Vous serez capable de protéger les données sensibles et de piloter avec assurance la conformité de votre système de paiement électronique. Vous serez aussi prêt à préparer votre candidature pour la certification officielle PCI DSS Foundation (en savoir plus dans l'onglet certification).
Objectifs
À l'issue de cette formation PCI DSS v4, vous atteindrez les objectifs suivants :
- comprendre les notions fondamentales de la monétique et maîtriser les enjeux de sécurité associés ;
- appréhender l'écosystème global du standard PCI DSS et son processus strict de conformité ;
- maîtriser les 6 domaines d'action et les 12 exigences techniques imposées par le standard ;
- identifier les mesures de sécurité concrètes à mettre en place, les bonnes pratiques à adopter et les erreurs à éviter ;
- tracer un chemin de certification efficace en maîtrisant les questionnaires d'auto-évaluation (SAQ) et la documentation ;
- se préparer efficacement à l'examen de certification PCI DSS Foundation.
Programme
Module 1 : comprendre la norme et l'écosystème PCI DSS
- Le contexte et les avantages de la conformité PCI DSS.
- Les rôles et acteurs de la monétique : commerçants, acquéreurs, émetteurs.
- Le circuit de paiement et le processus monétique.
- La fraude et les risques monétiques.
- Le PCI Security Standards Council (PCI SSC) et les autres normes éditées par le conseil (PCI PTS, PCI P2PE).
- L'historique et les objectifs de la norme PCI DSS.
- Les piliers de la sécurité informatique : confidentialité, intégrité et disponibilité.
- La relation entre PCI DSS et les autres standards (ISO 27001, ISO 27002).
- Les données de carte bancaire : la distinction entre donnée confidentielle et donnée sensible.
- Les différents types de marchands, les questionnaires d'auto-évaluation (SAQ) et les attestations (AOC et ROC).
- L'applicabilité et le périmètre du standard : organisationnel, technique.
Travaux pratiques
- Identifier le périmètre et le type de SAQ applicable à un cas donné.
Module 2 : appréhender les 6 domaines et les 12 exigences du standard
- Domaine 1 : créer et maintenir un réseau et des systèmes sécurisés
- l'installation et la maintenance des mesures de sécurité réseau (exigence 1) ;
- l'application de configurations sécurisées à tous les composants du système (exigence 2).
- Domaine 2 : protéger les données de carte
- la protection des données de carte pendant leur conservation (exigence 3) ;
- la protection des données grâce à une cryptographie robuste lors de la transmission sur des réseaux publics ouverts (exigence 4).
- Domaine 3 : maintenir un programme de gestion des vulnérabilités
- la protection de tous les systèmes et réseaux contre les logiciels malveillants (exigence 5) ;
- le développement et le maintien de systèmes et de logiciels sécurisés (exigence 6).
- Domaine 4 : mettre en œuvre des mesures robustes de contrôle d'accès
- la limitation de l'accès aux composants système et aux données en fonction des besoins de l'entreprise (exigence 7) ;
- l'identification des utilisateurs et l'authentification de l'accès (exigence 8) ;
- la limitation de l'accès physique aux données des titulaires de cartes (exigence 9).
- Domaine 5 : surveiller et tester régulièrement les réseaux
- l'enregistrement et la surveillance de tous les accès aux composants système (exigence 10) ;
- les tests réguliers de la sécurité des systèmes et des réseaux (exigence 11).
- Domaine 6 : maintenir une politique de sécurité des informations
- le renforcement de la sécurité des informations à l'aide de politiques et de programmes organisationnels (exigence 12).
- Une vue globale des annexes du standard.
Étude de cas
- Analyser des scénarios réels de risques et de menaces pesant sur les systèmes de paiement.
Module 3 : maîtriser le processus de conformité et la documentation
- Le rôle des évaluateurs QSA (Qualified Security Assessor) et des auditeurs ISA (Internal Security Assessor) dans le processus de vérification annuelle.
- Le projet PCI DSS : nature, enjeux, gouvernance, rôles et responsabilités, facteurs de succès, plan, périmètre, technologies et documentation requise.
- Les actions à éviter dans un projet de mise en conformité.
- Le chemin de la certification et les conseils pratiques associés.
- Les nouveautés de la norme PCI DSS v4 et le comparatif avec la version 3.2.1.
- La présentation de documents types : analyse des écarts, politique de sécurité de l'information, plan de réponse aux incidents, diagramme des flux.
Étude de cas
- Analyser des documents types et élaborer un plan d'action de mise en conformité.
Module 4 : se préparer à l'examen PCI DSS Foundation
- Révision approfondie des concepts clés abordés dans l'ensemble des modules.
- Les documents officiels du PCI SSC et des conseils méthodologiques de lecture.
- Les stratégies pour maximiser vos chances de réussite à l'examen.
Travaux pratiques
- Réaliser un quiz d'entraînement pour valider vos acquis avant le passage de l'examen officiel.
Prérequis
Suivre cette formation nécessite les prérequis suivants :
- Connaissances techniques : posséder de bonnes connaissances générales dans la gestion de la sécurité des systèmes d'information (SI).
- Aptitudes linguistiques : comprendre l'anglais technique, l'examen de certification étant disponible dans cette langue.
- Recommandation : une lecture préalable du "PCI DSS A Pocket Guide" est un plus pour se familiariser avec le vocabulaire.
Public
Conçue pour les professionnels de la cybersécurité et de la conformité, cette formation s'adresse aux acteurs impliqués dans les paiements électroniques, et plus particulièrement :
- les responsables et collaborateurs impliqués dans la sécurité monétique ou la mise en conformité au standard PCI DSS ;
- les membres des équipes RSSI, ingénieurs sécurité et architectes sécurité, ainsi que les consultants et chefs de projet (MOE, MOA) souhaitant travailler sur le standard PCI DSS ;
- toute personne intervenant dans un système de paiement électronique (banque, prestataire de services) ou souhaitant se conformer au standard.
Points forts
- Formateurs experts en PCI DSS : bénéficiez de l'expérience de nos formateurs, véritables experts de la norme PCI DSS v4.0.1, vous garantissant une compréhension approfondie et pratique des exigences les plus récentes en matière de sécurité des paiements.
- Supports de cours complets et pratiques : accédez à des supports pédagogiques exhaustifs fournis au format numérique (PDF), conçus pour accompagner votre apprentissage et vous servir de référence après la formation, facilitant ainsi la mise en application des concepts clés.
- Préparation ciblée à la certification : cette formation vous prépare directement au passage de l'examen officiel PCI DSS Foundation, organisé séparément auprès de l'IBITGQ.
- Études de cas et quiz : renforcez votre compréhension et votre capacité d'analyse grâce à une pédagogie orientée sur l'application concrète. Les nombreuses études de cas et les quiz réguliers vous permettront de tester vos connaissances et de les consolider en situation réelle.
Certification
Cette formation vous prépare de manière intensive à l'examen de certification PCI DSS Foundation, organisé par l'IBITGQ. L'examen n'est pas inclus dans cette offre, vous devrez l'organiser et le financer séparément directement auprès d'eux.
Modalités de l'examen PCI DSS Foundation
- Type d'examen : QCM
- Nombre de questions : 40
- Lieu : surveillance en ligne
- Langue : anglais
- Durée : 60 minutes
- Score requis : 70 %
Notre formation vous fournit les connaissances approfondies et les compétences pratiques nécessaires pour aborder cet examen avec confiance. En réussissant cet examen, vous obtiendrez la certification PCI DSS Foundation, une reconnaissance officielle de votre compréhension des bases de la norme PCI DSS à l'échelle mondiale, ainsi que 7 points de développement professionnel continu (CPD/CPE).
À savoir : la certification PCI DSS Foundation n'a pas de date d'expiration formelle. Une fois obtenue, elle reste valide. Toutefois, compte tenu de l'évolution rapide de la norme PCI DSS (qui est mise à jour régulièrement), il est fortement recommandé de suivre les évolutions de la norme, notamment les nouvelles versions, pour maintenir ses connaissances à jour.
Objectifs
À l'issue de cette formation PCI DSS v4, vous atteindrez les objectifs suivants :
- comprendre les notions fondamentales de la monétique et maîtriser les enjeux de sécurité associés ;
- appréhender l'écosystème global du standard PCI DSS et son processus strict de conformité ;
- maîtriser les 6 domaines d'action et les 12 exigences techniques imposées par le standard ;
- identifier les mesures de sécurité concrètes à mettre en place, les bonnes pratiques à adopter et les erreurs à éviter ;
- tracer un chemin de certification efficace en maîtrisant les questionnaires d'auto-évaluation (SAQ) et la documentation ;
- se préparer efficacement à l'examen de certification PCI DSS Foundation.
Programme
Module 1 : comprendre la norme et l'écosystème PCI DSS
- Le contexte et les avantages de la conformité PCI DSS.
- Les rôles et acteurs de la monétique : commerçants, acquéreurs, émetteurs.
- Le circuit de paiement et le processus monétique.
- La fraude et les risques monétiques.
- Le PCI Security Standards Council (PCI SSC) et les autres normes éditées par le conseil (PCI PTS, PCI P2PE).
- L'historique et les objectifs de la norme PCI DSS.
- Les piliers de la sécurité informatique : confidentialité, intégrité et disponibilité.
- La relation entre PCI DSS et les autres standards (ISO 27001, ISO 27002).
- Les données de carte bancaire : la distinction entre donnée confidentielle et donnée sensible.
- Les différents types de marchands, les questionnaires d'auto-évaluation (SAQ) et les attestations (AOC et ROC).
- L'applicabilité et le périmètre du standard : organisationnel, technique.
Travaux pratiques
- Identifier le périmètre et le type de SAQ applicable à un cas donné.
Module 2 : appréhender les 6 domaines et les 12 exigences du standard
- Domaine 1 : créer et maintenir un réseau et des systèmes sécurisés
- l'installation et la maintenance des mesures de sécurité réseau (exigence 1) ;
- l'application de configurations sécurisées à tous les composants du système (exigence 2).
- Domaine 2 : protéger les données de carte
- la protection des données de carte pendant leur conservation (exigence 3) ;
- la protection des données grâce à une cryptographie robuste lors de la transmission sur des réseaux publics ouverts (exigence 4).
- Domaine 3 : maintenir un programme de gestion des vulnérabilités
- la protection de tous les systèmes et réseaux contre les logiciels malveillants (exigence 5) ;
- le développement et le maintien de systèmes et de logiciels sécurisés (exigence 6).
- Domaine 4 : mettre en œuvre des mesures robustes de contrôle d'accès
- la limitation de l'accès aux composants système et aux données en fonction des besoins de l'entreprise (exigence 7) ;
- l'identification des utilisateurs et l'authentification de l'accès (exigence 8) ;
- la limitation de l'accès physique aux données des titulaires de cartes (exigence 9).
- Domaine 5 : surveiller et tester régulièrement les réseaux
- l'enregistrement et la surveillance de tous les accès aux composants système (exigence 10) ;
- les tests réguliers de la sécurité des systèmes et des réseaux (exigence 11).
- Domaine 6 : maintenir une politique de sécurité des informations
- le renforcement de la sécurité des informations à l'aide de politiques et de programmes organisationnels (exigence 12).
- Une vue globale des annexes du standard.
Étude de cas
- Analyser des scénarios réels de risques et de menaces pesant sur les systèmes de paiement.
Module 3 : maîtriser le processus de conformité et la documentation
- Le rôle des évaluateurs QSA (Qualified Security Assessor) et des auditeurs ISA (Internal Security Assessor) dans le processus de vérification annuelle.
- Le projet PCI DSS : nature, enjeux, gouvernance, rôles et responsabilités, facteurs de succès, plan, périmètre, technologies et documentation requise.
- Les actions à éviter dans un projet de mise en conformité.
- Le chemin de la certification et les conseils pratiques associés.
- Les nouveautés de la norme PCI DSS v4 et le comparatif avec la version 3.2.1.
- La présentation de documents types : analyse des écarts, politique de sécurité de l'information, plan de réponse aux incidents, diagramme des flux.
Étude de cas
- Analyser des documents types et élaborer un plan d'action de mise en conformité.
Module 4 : se préparer à l'examen PCI DSS Foundation
- Révision approfondie des concepts clés abordés dans l'ensemble des modules.
- Les documents officiels du PCI SSC et des conseils méthodologiques de lecture.
- Les stratégies pour maximiser vos chances de réussite à l'examen.
Travaux pratiques
- Réaliser un quiz d'entraînement pour valider vos acquis avant le passage de l'examen officiel.
Prérequis
Suivre cette formation nécessite les prérequis suivants :
- Connaissances techniques : posséder de bonnes connaissances générales dans la gestion de la sécurité des systèmes d'information (SI).
- Aptitudes linguistiques : comprendre l'anglais technique, l'examen de certification étant disponible dans cette langue.
- Recommandation : une lecture préalable du "PCI DSS A Pocket Guide" est un plus pour se familiariser avec le vocabulaire.
Public
Conçue pour les professionnels de la cybersécurité et de la conformité, cette formation s'adresse aux acteurs impliqués dans les paiements électroniques, et plus particulièrement :
- les responsables et collaborateurs impliqués dans la sécurité monétique ou la mise en conformité au standard PCI DSS ;
- les membres des équipes RSSI, ingénieurs sécurité et architectes sécurité, ainsi que les consultants et chefs de projet (MOE, MOA) souhaitant travailler sur le standard PCI DSS ;
- toute personne intervenant dans un système de paiement électronique (banque, prestataire de services) ou souhaitant se conformer au standard.
Points forts
- Formateurs experts en PCI DSS : bénéficiez de l'expérience de nos formateurs, véritables experts de la norme PCI DSS v4.0.1, vous garantissant une compréhension approfondie et pratique des exigences les plus récentes en matière de sécurité des paiements.
- Supports de cours complets et pratiques : accédez à des supports pédagogiques exhaustifs fournis au format numérique (PDF), conçus pour accompagner votre apprentissage et vous servir de référence après la formation, facilitant ainsi la mise en application des concepts clés.
- Préparation ciblée à la certification : cette formation vous prépare directement au passage de l'examen officiel PCI DSS Foundation, organisé séparément auprès de l'IBITGQ.
- Études de cas et quiz : renforcez votre compréhension et votre capacité d'analyse grâce à une pédagogie orientée sur l'application concrète. Les nombreuses études de cas et les quiz réguliers vous permettront de tester vos connaissances et de les consolider en situation réelle.
Certification
Cette formation vous prépare de manière intensive à l'examen de certification PCI DSS Foundation, organisé par l'IBITGQ. L'examen n'est pas inclus dans cette offre, vous devrez l'organiser et le financer séparément directement auprès d'eux.
Modalités de l'examen PCI DSS Foundation
- Type d'examen : QCM
- Nombre de questions : 40
- Lieu : surveillance en ligne
- Langue : anglais
- Durée : 60 minutes
- Score requis : 70 %
Notre formation vous fournit les connaissances approfondies et les compétences pratiques nécessaires pour aborder cet examen avec confiance. En réussissant cet examen, vous obtiendrez la certification PCI DSS Foundation, une reconnaissance officielle de votre compréhension des bases de la norme PCI DSS à l'échelle mondiale, ainsi que 7 points de développement professionnel continu (CPD/CPE).
À savoir : la certification PCI DSS Foundation n'a pas de date d'expiration formelle. Une fois obtenue, elle reste valide. Toutefois, compte tenu de l'évolution rapide de la norme PCI DSS (qui est mise à jour régulièrement), il est fortement recommandé de suivre les évolutions de la norme, notamment les nouvelles versions, pour maintenir ses connaissances à jour.
PCI DSS est une marque déposée du PCI Security Standards Council, LLC
IBITGQ est une marque déposée de l'International Board for IT Governance Qualifications Corp.
fr
en