Sites Web11 min de lecture

Conformité PCI-DSS pour une boutique en Afrique: ce qui est vraiment obligatoire (2026)

Mohamed Bah·Fondateur, Kolonell
25 août 2026
Partager :
Conformité PCI-DSS pour une boutique en Afrique: ce qui est vraiment obligatoire (2026)

Conformité PCI-DSS pour une boutique en Afrique: ce qui est vraiment obligatoire (2026)

Sites Web

Le verdict en trois phrases

Si vous ne stockez, ne traitez et ne transmettez jamais de numéro de carte en clair — parce qu'un PSP comme Paystack, Flutterwave ou Stripe le fait à votre place — vous relevez du SAQ-A, le niveau le plus léger, gratuit et déclaratif. Vous évitez ainsi plus de 90 % des coûts PCI-DSS, dont un audit complet à 3 à 8 millions FCFA. La conformité carte n'est un cauchemar que pour ceux qui stockent des cartes: ne le faites pas.

Les niveaux SAQ: trouver le vôtre

PCI-DSS n'est pas une norme unique: c'est une échelle. Votre effort dépend de comment les cartes transitent chez vous. Le principe fondateur: moins vous touchez la carte, moins vous avez d'obligations.

Type de boutiqueQuestionnaire (SAQ)Coût de conformitéDélai
Redirection totale vers le PSPSAQ-AGratuit (déclaratif)2 à 4 semaines
Champ carte iframe hébergée PSPSAQ-AGratuit (déclaratif)2 à 4 semaines
Champ carte sur votre page (JS direct)SAQ-A-EPFaible à moyen1 à 2 mois
Traitement carte sur vos serveursSAQ-D3 à 8 M FCFA (audit QSA)3 à 6 mois
Stockage de cartesSAQ-D + tokenisation5 à 8 M FCFA+4 à 8 mois

La leçon est claire: restez en SAQ-A. Concrètement, cela signifie que le formulaire de carte est servi par le PSP (redirection ou iframe hébergée) et que la carte ne touche jamais votre code ni vos serveurs.

Ce qui est vraiment obligatoire (et ce qui ne l'est pas)

Beaucoup de marchands paient pour des choses inutiles ou négligent l'essentiel. Voici la répartition réelle des obligations 2026 pour une boutique sénégalaise ou ivoirienne en SAQ-A.

ObligationSAQ-A (délégué)SAQ-D (vous stockez)
HTTPS/TLS sur tout le siteOuiOui
Formulaire carte hors de vos serveursOuiNon
Tokenisation pour stocker une carteNon concernéObligatoire
Audit annuel par un QSANonOui (3-8 M FCFA)
Scan trimestriel ASVNonOui
Politique de sécurité écriteRecommandéeObligatoire
Chiffrement des données au reposNon concernéObligatoire
Coût total an 1quasi nul3 à 8 M FCFA

En clair: si vous stockez ne serait-ce qu'une carte tokenisée chez un tiers de confiance, la tokenisation devient obligatoire et vous ne devez jamais conserver le numéro complet (PAN) en clair. Pour le mobile money (Wave, Orange Money), PCI-DSS ne s'applique pas — ce ne sont pas des cartes — mais les bonnes pratiques de sécurité webhook restent essentielles.

Mini cas pratique

Ibrahim lance une boutique de mode à Abidjan. Un prestataire lui propose un "pack conformité PCI complet" à 4 500 000 FCFA. En réalité, sa boutique redirige tous les paiements carte vers Paystack: il relève donc du SAQ-A, gratuit. Il économise 4 500 000 FCFA d'un coup.

Son seul coût réel: un certificat TLS (souvent inclus dans l'hébergement) et 2 à 4 semaines pour remplir le questionnaire déclaratif. Résultat: 100 % conforme, 0 FCFA d'audit, et le budget économise part en publicité pour lancer sa collection.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Vous êtes :

FAQ

Ma boutique doit-elle vraiment être certifiée PCI-DSS?

Si vous acceptez des cartes, oui, mais au niveau qui vous correspond. En déléguant à un PSP (SAQ-A), la "certification" est un questionnaire déclaratif gratuit. Seuls ceux qui traitent ou stockent des cartes eux-mêmes subissent l'audit à 3-8 M FCFA.

Le mobile money est-il concerné par PCI-DSS?

Non. Wave, Orange Money et consorts ne sont pas des paiements par carte, donc hors périmètre PCI-DSS. En revanche, la sécurité des webhooks et la vérification serveur restent indispensables pour éviter la fraude.

Puis-je stocker les cartes de mes clients pour les paiements récurrents?

Pas directement. Vous devez passer par la tokenisation du PSP: il conserve la carte, vous ne gardez qu'un token inoffensif. Stocker un PAN en clair vous ferait basculer en SAQ-D avec audit obligatoire.

Combien de temps pour être conforme en SAQ-A?

Entre 2 et 4 semaines: vérifier le HTTPS partout, confirmer que le formulaire carte est servi par le PSP, et remplir le questionnaire. Aucun audit externe payant n'est requis.

Que risque une boutique non conforme?

Des amendes variables imposées par les réseaux, la suspension du compte marchand et une responsabilité pleine en cas de fuite de cartes. Le risque le plus concret reste la résiliation par le PSP, qui coupe vos paiements du jour au lendemain.

Discutons de votre projet. On architecture votre boutique pour rester en SAQ-A et éviter tout coût PCI inutile. WhatsApp +221 77 596 93 33.

Tags :#pci-dss#conformite#securite paiement#carte bancaire#afrique#psp#boutique en ligne#reglementation
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.