Le verdict en trois phrases
La conformité PCI DSS s'applique dès que vous acceptez une carte bancaire, même via un prestataire. La bonne stratégie pour un site africain est de déléguer la manipulation des données carte à un agrégateur certifié, ce qui fait tomber votre périmètre au SAQ-A, le plus léger. Vous économisez ainsi des millions de FCFA d'audit tout en restant conforme.
Les niveaux d'auto-évaluation (SAQ)
Le questionnaire d'auto-évaluation dépend de la façon dont votre site touche aux données carte. Plus vous déléguez, plus le formulaire est court.
| Niveau SAQ | Cas d'usage | Nombre d'exigences | Coût conformité (estimation 2026) |
|---|---|---|---|
| SAQ-A | Paiement 100 % redirigé/iframe agrégateur | ~22 | 0 - 300 000 FCFA |
| SAQ-A-EP | Page marchand qui appelle l'agrégateur | ~140 | 500 000 - 1 M FCFA |
| SAQ-D marchand | Données carte transitent par vos serveurs | ~330 | 1,5 - 4 M FCFA |
| Niveau 1 (audit QSA) | > 6 M transactions/an | Audit sur site | 4 M FCFA+ |
Marchand vs agrégateur : qui fait quoi
La clé est de savoir où s'arrête votre responsabilité. Un agrégateur certifié (Stripe, Paystack, Flutterwave, ou un PSP local) porte l'essentiel du fardeau si vous ne stockez jamais de numéro de carte.
| Responsabilité | Marchand (SAQ-A) | Agrégateur certifié |
|---|---|---|
| Stockage numéro de carte | Interdit | Coffre tokenisé |
| Tokenisation | Utilise le token | Génère le token |
| Chiffrement en transit (TLS 1.2+) | Oui (site) | Oui (API) |
| Détection intrusion | Bonnes pratiques | Certifié |
| Audit annuel PCI | SAQ-A signé | Attestation QSA |
| Réponse incident | Notifier le PSP | Gérer la brèche |
Checklist minimale SAQ-A
- HTTPS/TLS 1.2+ sur tout le tunnel de paiement
- Aucun numéro de carte stocké, journalisé ou transmis en clair
- Iframe ou redirection vers l'agrégateur pour la saisie carte
- Mots de passe forts et MFA sur l'admin
- SAQ-A signé et renouvelé chaque année
Mini cas pratique
Ibrahim, gérant d'une boutique électronique en ligne, hésitait à accepter la carte pour sa clientèle diaspora. En intégrant un agrégateur en mode iframe, il reste au périmètre SAQ-A : sa conformité lui coûte moins de 300 000 FCFA/an au lieu des 2 000 000 FCFA d'un audit SAQ-D. Il encaisse désormais les cartes internationales sans jamais toucher un numéro, et sans risque de brèche coûteuse.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Suis-je concerné si je n'accepte que le mobile money ?
Non, PCI DSS ne vise que les données de cartes bancaires. Le mobile money (Wave, Orange Money) relève d'autres exigences de sécurité, mais pas du référentiel PCI DSS.
La tokenisation me dispense-t-elle de tout ?
Elle réduit fortement votre périmètre : vous manipulez un token inutilisable ailleurs, jamais le vrai numéro. Vous restez toutefois responsable de la sécurité de votre site (TLS, MFA, correctifs).
Combien coûte un audit PCI complet en 2026 ?
Un audit SAQ-D ou niveau 1 par un QSA se situe entre 1,5 et 4 millions FCFA, hors mises en conformité techniques. C'est pourquoi la délégation à un agrégateur est presque toujours plus rentable.
Que risque-t-on en cas de non-conformité ?
En cas de brèche, amendes des réseaux, suspension de l'acceptation carte et coûts de notification. Le risque réputationnel dépasse souvent l'amende elle-même.
FAQ conformité et accompagnement
Nous cadrons votre périmètre PCI DSS et intégrons l'agrégateur adapté pour rester au SAQ-A. Un site conçu dès le départ pour déléguer les données carte vous évite des mois de mise en conformité.
Discutons de votre projet. Nous sécurisons vos paiements carte et mobile money en conformité 2026. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

