Sites Web11 min de lecture

Conformite PCI-DSS pour une boutique en Afrique: ce qui est vraiment obligatoire (2026)

Mohamed Bah·Fondateur, Kolonell
25 août 2026
Partager :
Conformite PCI-DSS pour une boutique en Afrique: ce qui est vraiment obligatoire (2026)

Conformite PCI-DSS pour une boutique en Afrique: ce qui est vraiment obligatoire (2026)

Sites Web

Le verdict en trois phrases

Si vous ne stockez, ne traitez et ne transmettez jamais de numero de carte en clair — parce qu'un PSP comme Paystack, Flutterwave ou Stripe le fait a votre place — vous relevez du SAQ-A, le niveau le plus leger, gratuit et declaratif. Vous evitez ainsi plus de 90 % des couts PCI-DSS, dont un audit complet a 3 a 8 millions FCFA. La conformite carte n'est un cauchemar que pour ceux qui stockent des cartes: ne le faites pas.

Les niveaux SAQ: trouver le votre

PCI-DSS n'est pas une norme unique: c'est une echelle. Votre effort depend de comment les cartes transitent chez vous. Le principe fondateur: moins vous touchez la carte, moins vous avez d'obligations.

Type de boutiqueQuestionnaire (SAQ)Cout de conformiteDelai
Redirection totale vers le PSPSAQ-AGratuit (declaratif)2 a 4 semaines
Champ carte iframe hebergee PSPSAQ-AGratuit (declaratif)2 a 4 semaines
Champ carte sur votre page (JS direct)SAQ-A-EPFaible a moyen1 a 2 mois
Traitement carte sur vos serveursSAQ-D3 a 8 M FCFA (audit QSA)3 a 6 mois
Stockage de cartesSAQ-D + tokenisation5 a 8 M FCFA+4 a 8 mois

La lecon est claire: restez en SAQ-A. Concretement, cela signifie que le formulaire de carte est servi par le PSP (redirection ou iframe hebergee) et que la carte ne touche jamais votre code ni vos serveurs.

Ce qui est vraiment obligatoire (et ce qui ne l'est pas)

Beaucoup de marchands paient pour des choses inutiles ou negligent l'essentiel. Voici la repartition reelle des obligations 2026 pour une boutique senegalaise ou ivoirienne en SAQ-A.

ObligationSAQ-A (delegue)SAQ-D (vous stockez)
HTTPS/TLS sur tout le siteOuiOui
Formulaire carte hors de vos serveursOuiNon
Tokenisation pour stocker une carteNon concerneObligatoire
Audit annuel par un QSANonOui (3-8 M FCFA)
Scan trimestriel ASVNonOui
Politique de securite ecriteRecommandeeObligatoire
Chiffrement des donnees au reposNon concerneObligatoire
Cout total an 1quasi nul3 a 8 M FCFA

En clair: si vous stockez ne serait-ce qu'une carte tokenisee chez un tiers de confiance, la tokenisation devient obligatoire et vous ne devez jamais conserver le numero complet (PAN) en clair. Pour le mobile money (Wave, Orange Money), PCI-DSS ne s'applique pas — ce ne sont pas des cartes — mais les bonnes pratiques de securite webhook restent essentielles.

Mini cas pratique

Ibrahim lance une boutique de mode a Abidjan. Un prestataire lui propose un "pack conformite PCI complet" a 4 500 000 FCFA. En realite, sa boutique redirige tous les paiements carte vers Paystack: il releve donc du SAQ-A, gratuit. Il economise 4 500 000 FCFA d'un coup.

Son seul cout reel: un certificat TLS (souvent inclus dans l'hebergement) et 2 a 4 semaines pour remplir le questionnaire declaratif. Resultat: 100 % conforme, 0 FCFA d'audit, et le budget economise part en publicite pour lancer sa collection.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

FAQ

Ma boutique doit-elle vraiment etre certifiee PCI-DSS?

Si vous acceptez des cartes, oui, mais au niveau qui vous correspond. En deleguant a un PSP (SAQ-A), la "certification" est un questionnaire declaratif gratuit. Seuls ceux qui traitent ou stockent des cartes eux-memes subissent l'audit a 3-8 M FCFA.

Le mobile money est-il concerne par PCI-DSS?

Non. Wave, Orange Money et consorts ne sont pas des paiements par carte, donc hors perimetre PCI-DSS. En revanche, la securite des webhooks et la verification serveur restent indispensables pour eviter la fraude.

Puis-je stocker les cartes de mes clients pour les paiements recurrents?

Pas directement. Vous devez passer par la tokenisation du PSP: il conserve la carte, vous ne gardez qu'un token inoffensif. Stocker un PAN en clair vous ferait basculer en SAQ-D avec audit obligatoire.

Combien de temps pour etre conforme en SAQ-A?

Entre 2 et 4 semaines: verifier le HTTPS partout, confirmer que le formulaire carte est servi par le PSP, et remplir le questionnaire. Aucun audit externe payant n'est requis.

Que risque une boutique non conforme?

Des amendes variables imposees par les reseaux, la suspension du compte marchand et une responsabilite pleine en cas de fuite de cartes. Le risque le plus concret reste la resiliation par le PSP, qui coupe vos paiements du jour au lendemain.

Discutons de votre projet. On architecture votre boutique pour rester en SAQ-A et eviter tout cout PCI inutile. WhatsApp +221 77 596 93 33.

Tags :#pci-dss#conformite#securite paiement#carte bancaire#afrique#psp#boutique en ligne#reglementation
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.