Le verdict en trois phrases
Si vous ne stockez, ne traitez et ne transmettez jamais de numero de carte en clair — parce qu'un PSP comme Paystack, Flutterwave ou Stripe le fait a votre place — vous relevez du SAQ-A, le niveau le plus leger, gratuit et declaratif. Vous evitez ainsi plus de 90 % des couts PCI-DSS, dont un audit complet a 3 a 8 millions FCFA. La conformite carte n'est un cauchemar que pour ceux qui stockent des cartes: ne le faites pas.
Les niveaux SAQ: trouver le votre
PCI-DSS n'est pas une norme unique: c'est une echelle. Votre effort depend de comment les cartes transitent chez vous. Le principe fondateur: moins vous touchez la carte, moins vous avez d'obligations.
| Type de boutique | Questionnaire (SAQ) | Cout de conformite | Delai |
|---|---|---|---|
| Redirection totale vers le PSP | SAQ-A | Gratuit (declaratif) | 2 a 4 semaines |
| Champ carte iframe hebergee PSP | SAQ-A | Gratuit (declaratif) | 2 a 4 semaines |
| Champ carte sur votre page (JS direct) | SAQ-A-EP | Faible a moyen | 1 a 2 mois |
| Traitement carte sur vos serveurs | SAQ-D | 3 a 8 M FCFA (audit QSA) | 3 a 6 mois |
| Stockage de cartes | SAQ-D + tokenisation | 5 a 8 M FCFA+ | 4 a 8 mois |
La lecon est claire: restez en SAQ-A. Concretement, cela signifie que le formulaire de carte est servi par le PSP (redirection ou iframe hebergee) et que la carte ne touche jamais votre code ni vos serveurs.
Ce qui est vraiment obligatoire (et ce qui ne l'est pas)
Beaucoup de marchands paient pour des choses inutiles ou negligent l'essentiel. Voici la repartition reelle des obligations 2026 pour une boutique senegalaise ou ivoirienne en SAQ-A.
| Obligation | SAQ-A (delegue) | SAQ-D (vous stockez) |
|---|---|---|
| HTTPS/TLS sur tout le site | Oui | Oui |
| Formulaire carte hors de vos serveurs | Oui | Non |
| Tokenisation pour stocker une carte | Non concerne | Obligatoire |
| Audit annuel par un QSA | Non | Oui (3-8 M FCFA) |
| Scan trimestriel ASV | Non | Oui |
| Politique de securite ecrite | Recommandee | Obligatoire |
| Chiffrement des donnees au repos | Non concerne | Obligatoire |
| Cout total an 1 | quasi nul | 3 a 8 M FCFA |
En clair: si vous stockez ne serait-ce qu'une carte tokenisee chez un tiers de confiance, la tokenisation devient obligatoire et vous ne devez jamais conserver le numero complet (PAN) en clair. Pour le mobile money (Wave, Orange Money), PCI-DSS ne s'applique pas — ce ne sont pas des cartes — mais les bonnes pratiques de securite webhook restent essentielles.
Mini cas pratique
Ibrahim lance une boutique de mode a Abidjan. Un prestataire lui propose un "pack conformite PCI complet" a 4 500 000 FCFA. En realite, sa boutique redirige tous les paiements carte vers Paystack: il releve donc du SAQ-A, gratuit. Il economise 4 500 000 FCFA d'un coup.
Son seul cout reel: un certificat TLS (souvent inclus dans l'hebergement) et 2 a 4 semaines pour remplir le questionnaire declaratif. Resultat: 100 % conforme, 0 FCFA d'audit, et le budget economise part en publicite pour lancer sa collection.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Ma boutique doit-elle vraiment etre certifiee PCI-DSS?
Si vous acceptez des cartes, oui, mais au niveau qui vous correspond. En deleguant a un PSP (SAQ-A), la "certification" est un questionnaire declaratif gratuit. Seuls ceux qui traitent ou stockent des cartes eux-memes subissent l'audit a 3-8 M FCFA.
Le mobile money est-il concerne par PCI-DSS?
Non. Wave, Orange Money et consorts ne sont pas des paiements par carte, donc hors perimetre PCI-DSS. En revanche, la securite des webhooks et la verification serveur restent indispensables pour eviter la fraude.
Puis-je stocker les cartes de mes clients pour les paiements recurrents?
Pas directement. Vous devez passer par la tokenisation du PSP: il conserve la carte, vous ne gardez qu'un token inoffensif. Stocker un PAN en clair vous ferait basculer en SAQ-D avec audit obligatoire.
Combien de temps pour etre conforme en SAQ-A?
Entre 2 et 4 semaines: verifier le HTTPS partout, confirmer que le formulaire carte est servi par le PSP, et remplir le questionnaire. Aucun audit externe payant n'est requis.
Que risque une boutique non conforme?
Des amendes variables imposees par les reseaux, la suspension du compte marchand et une responsabilite pleine en cas de fuite de cartes. Le risque le plus concret reste la resiliation par le PSP, qui coupe vos paiements du jour au lendemain.
Discutons de votre projet. On architecture votre boutique pour rester en SAQ-A et eviter tout cout PCI inutile. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
