Le verdict en trois phrases
Si votre boutique ne voit, ne stocke et ne transmet jamais le numéro de carte (la saisie se fait dans une iframe ou une page hébergée par le PSP), vous relevez du SAQ-A : un questionnaire d'auto-évaluation simple et gratuit. À l'inverse, traiter directement les données carte vous fait basculer vers un audit QSA à 3 000-15 000 EUR/an plus des scans ASV trimestriels. La bonne architecture (hosted fields / redirection) réduit donc votre périmètre PCI a presque rien.
Les 4 niveaux PCI-DSS par volume
Le niveau PCI dépend du nombre de transactions carte traitées par an. La quasi-totalité des PME africaines sont au niveau 4.
| Niveau | Transactions carte/an | Exigence type | Coût indicatif/an |
|---|---|---|---|
| Niveau 1 | > 6 millions | Audit QSA sur site + ROC | 15 000-50 000 EUR |
| Niveau 2 | 1 à 6 millions | SAQ + parfois audit | 5 000-15 000 EUR |
| Niveau 3 | 20 000 à 1 million | SAQ + scans ASV | 1 500-5 000 EUR |
| Niveau 4 | < 20 000 | SAQ-A (si redirection) | ~0 EUR |
Une PME sénégalaise typique fait quelques centaines à quelques milliers de transactions carte par an : elle est niveau 4, et si elle redirige le paiement, elle remplit un SAQ-A gratuit.
SAQ-A vs traitement direct : la différence qui change tout
| Critère | SAQ-A (redirection/iframe) | Traitement direct |
|---|---|---|
| Carte vue par votre serveur | Jamais | Oui |
| Questionnaire | SAQ-A (~22 questions) | SAQ-D (~300+ questions) |
| Audit QSA externe | Non | Oui |
| Scans ASV trimestriels | Non | Oui (~500-2 000 EUR/an) |
| Coût annuel | ~0 EUR | 3 000-15 000 EUR |
| Responsabilité breach carte | Sur le PSP | Sur vous |
La leçon : ne touchez jamais le numéro de carte vous-même. Laissez le PSP afficher les champs de carte dans une iframe ou une page hébergée, et la carte ne transite jamais par votre infrastructure.
L'architecture hosted-fields qui évite le scope complet
Le principe : le formulaire de carte est rendu par le PSP, pas par vous. Les données carte vont directement du navigateur du client vers le PSP, qui vous renvoie un token inutilisable par un fraudeur. Vous stockez le token, jamais la carte.
| Méthode d'intégration | Carte transite par vous ? | Périmètre PCI | UX |
|---|---|---|---|
| Redirection page PSP | Non | SAQ-A | Bon |
| Iframe / hosted fields | Non | SAQ-A | Excellent (reste sur le site) |
| Tokenisation + champs natifs | Oui (transit) | SAQ-A-EP / SAQ-D | Excellent mais lourd |
| API directe (raw card) | Oui | SAQ-D + QSA | À éviter |
Pour 99 % des marchands, hosted fields ou redirection = SAQ-A = conformité quasi gratuite.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Ibrahim, fondateur d'une boutique high-tech à Dakar, traite environ 4 000 transactions carte/an. Tenté au départ de tout gérer en interne, il avait reçu un devis d'audit QSA à 8 000 EUR/an plus 1 200 EUR de scans ASV. En basculant vers une intégration hosted fields ou la carte ne touche jamais son serveur, il est passé en niveau 4 / SAQ-A à 0 EUR. Économie : 9 200 EUR la première année, sans compter le temps d'audit évité.
FAQ
Dois-je être PCI-DSS si j'utilise Wave et Orange Money ?
Le mobile money n'est pas soumis à PCI-DSS (c'est une norme carte). PCI ne concerne que les paiements Visa/Mastercard. Si vous n'acceptez que du mobile money, PCI ne s'applique pas.
Le SAQ-A est-il vraiment gratuit ?
Le questionnaire en lui-même est gratuit à remplir. Vous le signez et le conservez. Aucun audit ni scan trimestriel n'est requis tant que vous ne touchez pas la carte.
Combien coûte un audit QSA si je traite la carte en direct ?
Ordre de grandeur 2026 : 3 000 à 15 000 EUR/an pour l'audit, plus 500 à 2 000 EUR/an de scans ASV trimestriels. D'où l'intérêt d'éviter ce périmètre.
Qu'est-ce que la tokenisation apporte ?
Elle remplace le numéro de carte par un jeton inutilisable hors de votre PSP. Vous pouvez ainsi rejouer un paiement (abonnement) sans jamais stocker la carte, et vous restez en SAQ-A.
Qui est responsable en cas de fuite de données carte ?
Si la carte ne transite jamais par vous (redirection/iframe), la responsabilité technique repose sur le PSP. C'est l'argument clé pour ne jamais héberger le numéro de carte vous-même.
Discutons de votre projet. Nous construisons des checkouts en hosted fields qui vous gardent en SAQ-A et à coût PCI quasi nul. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

