Le verdict en trois phrases
Si vous ne stockez, ne traitez et ne transmettez jamais de numéro de carte en clair — parce qu'un PSP comme Paystack, Flutterwave ou Stripe le fait à votre place — vous relevez du SAQ-A, le niveau le plus léger, gratuit et déclaratif. Vous évitez ainsi plus de 90 % des coûts PCI-DSS, dont un audit complet à 3 à 8 millions FCFA. La conformité carte n'est un cauchemar que pour ceux qui stockent des cartes: ne le faites pas.
Les niveaux SAQ: trouver le vôtre
PCI-DSS n'est pas une norme unique: c'est une échelle. Votre effort dépend de comment les cartes transitent chez vous. Le principe fondateur: moins vous touchez la carte, moins vous avez d'obligations.
| Type de boutique | Questionnaire (SAQ) | Coût de conformité | Délai |
|---|---|---|---|
| Redirection totale vers le PSP | SAQ-A | Gratuit (déclaratif) | 2 à 4 semaines |
| Champ carte iframe hébergée PSP | SAQ-A | Gratuit (déclaratif) | 2 à 4 semaines |
| Champ carte sur votre page (JS direct) | SAQ-A-EP | Faible à moyen | 1 à 2 mois |
| Traitement carte sur vos serveurs | SAQ-D | 3 à 8 M FCFA (audit QSA) | 3 à 6 mois |
| Stockage de cartes | SAQ-D + tokenisation | 5 à 8 M FCFA+ | 4 à 8 mois |
La leçon est claire: restez en SAQ-A. Concrètement, cela signifie que le formulaire de carte est servi par le PSP (redirection ou iframe hébergée) et que la carte ne touche jamais votre code ni vos serveurs.
Ce qui est vraiment obligatoire (et ce qui ne l'est pas)
Beaucoup de marchands paient pour des choses inutiles ou négligent l'essentiel. Voici la répartition réelle des obligations 2026 pour une boutique sénégalaise ou ivoirienne en SAQ-A.
| Obligation | SAQ-A (délégué) | SAQ-D (vous stockez) |
|---|---|---|
| HTTPS/TLS sur tout le site | Oui | Oui |
| Formulaire carte hors de vos serveurs | Oui | Non |
| Tokenisation pour stocker une carte | Non concerné | Obligatoire |
| Audit annuel par un QSA | Non | Oui (3-8 M FCFA) |
| Scan trimestriel ASV | Non | Oui |
| Politique de sécurité écrite | Recommandée | Obligatoire |
| Chiffrement des données au repos | Non concerné | Obligatoire |
| Coût total an 1 | quasi nul | 3 à 8 M FCFA |
En clair: si vous stockez ne serait-ce qu'une carte tokenisée chez un tiers de confiance, la tokenisation devient obligatoire et vous ne devez jamais conserver le numéro complet (PAN) en clair. Pour le mobile money (Wave, Orange Money), PCI-DSS ne s'applique pas — ce ne sont pas des cartes — mais les bonnes pratiques de sécurité webhook restent essentielles.
Mini cas pratique
Ibrahim lance une boutique de mode à Abidjan. Un prestataire lui propose un "pack conformité PCI complet" à 4 500 000 FCFA. En réalité, sa boutique redirige tous les paiements carte vers Paystack: il relève donc du SAQ-A, gratuit. Il économise 4 500 000 FCFA d'un coup.
Son seul coût réel: un certificat TLS (souvent inclus dans l'hébergement) et 2 à 4 semaines pour remplir le questionnaire déclaratif. Résultat: 100 % conforme, 0 FCFA d'audit, et le budget économise part en publicité pour lancer sa collection.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Ma boutique doit-elle vraiment être certifiée PCI-DSS?
Si vous acceptez des cartes, oui, mais au niveau qui vous correspond. En déléguant à un PSP (SAQ-A), la "certification" est un questionnaire déclaratif gratuit. Seuls ceux qui traitent ou stockent des cartes eux-mêmes subissent l'audit à 3-8 M FCFA.
Le mobile money est-il concerné par PCI-DSS?
Non. Wave, Orange Money et consorts ne sont pas des paiements par carte, donc hors périmètre PCI-DSS. En revanche, la sécurité des webhooks et la vérification serveur restent indispensables pour éviter la fraude.
Puis-je stocker les cartes de mes clients pour les paiements récurrents?
Pas directement. Vous devez passer par la tokenisation du PSP: il conserve la carte, vous ne gardez qu'un token inoffensif. Stocker un PAN en clair vous ferait basculer en SAQ-D avec audit obligatoire.
Combien de temps pour être conforme en SAQ-A?
Entre 2 et 4 semaines: vérifier le HTTPS partout, confirmer que le formulaire carte est servi par le PSP, et remplir le questionnaire. Aucun audit externe payant n'est requis.
Que risque une boutique non conforme?
Des amendes variables imposées par les réseaux, la suspension du compte marchand et une responsabilité pleine en cas de fuite de cartes. Le risque le plus concret reste la résiliation par le PSP, qui coupe vos paiements du jour au lendemain.
Discutons de votre projet. On architecture votre boutique pour rester en SAQ-A et éviter tout coût PCI inutile. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
