E-commerce11 min de lecture

PCI-DSS pour e-commerce sénégalais : niveaux, coût et raccourcis 2026

Mohamed Bah·Fondateur, Kolonell
29 juin 2026
Partager :
PCI-DSS pour e-commerce sénégalais : niveaux, coût et raccourcis 2026

PCI-DSS pour e-commerce sénégalais : niveaux, coût et raccourcis 2026

E-commerce

Le verdict en trois phrases

Si votre boutique ne voit, ne stocke et ne transmet jamais le numéro de carte (la saisie se fait dans une iframe ou une page hébergée par le PSP), vous relevez du SAQ-A : un questionnaire d'auto-évaluation simple et gratuit. À l'inverse, traiter directement les données carte vous fait basculer vers un audit QSA à 3 000-15 000 EUR/an plus des scans ASV trimestriels. La bonne architecture (hosted fields / redirection) réduit donc votre périmètre PCI a presque rien.

Les 4 niveaux PCI-DSS par volume

Le niveau PCI dépend du nombre de transactions carte traitées par an. La quasi-totalité des PME africaines sont au niveau 4.

NiveauTransactions carte/anExigence typeCoût indicatif/an
Niveau 1> 6 millionsAudit QSA sur site + ROC15 000-50 000 EUR
Niveau 21 à 6 millionsSAQ + parfois audit5 000-15 000 EUR
Niveau 320 000 à 1 millionSAQ + scans ASV1 500-5 000 EUR
Niveau 4< 20 000SAQ-A (si redirection)~0 EUR

Une PME sénégalaise typique fait quelques centaines à quelques milliers de transactions carte par an : elle est niveau 4, et si elle redirige le paiement, elle remplit un SAQ-A gratuit.

SAQ-A vs traitement direct : la différence qui change tout

CritèreSAQ-A (redirection/iframe)Traitement direct
Carte vue par votre serveurJamaisOui
QuestionnaireSAQ-A (~22 questions)SAQ-D (~300+ questions)
Audit QSA externeNonOui
Scans ASV trimestrielsNonOui (~500-2 000 EUR/an)
Coût annuel~0 EUR3 000-15 000 EUR
Responsabilité breach carteSur le PSPSur vous

La leçon : ne touchez jamais le numéro de carte vous-même. Laissez le PSP afficher les champs de carte dans une iframe ou une page hébergée, et la carte ne transite jamais par votre infrastructure.

L'architecture hosted-fields qui évite le scope complet

Le principe : le formulaire de carte est rendu par le PSP, pas par vous. Les données carte vont directement du navigateur du client vers le PSP, qui vous renvoie un token inutilisable par un fraudeur. Vous stockez le token, jamais la carte.

Méthode d'intégrationCarte transite par vous ?Périmètre PCIUX
Redirection page PSPNonSAQ-ABon
Iframe / hosted fieldsNonSAQ-AExcellent (reste sur le site)
Tokenisation + champs natifsOui (transit)SAQ-A-EP / SAQ-DExcellent mais lourd
API directe (raw card)OuiSAQ-D + QSAÀ éviter

Pour 99 % des marchands, hosted fields ou redirection = SAQ-A = conformité quasi gratuite.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Ibrahim, fondateur d'une boutique high-tech à Dakar, traite environ 4 000 transactions carte/an. Tenté au départ de tout gérer en interne, il avait reçu un devis d'audit QSA à 8 000 EUR/an plus 1 200 EUR de scans ASV. En basculant vers une intégration hosted fields ou la carte ne touche jamais son serveur, il est passé en niveau 4 / SAQ-A à 0 EUR. Économie : 9 200 EUR la première année, sans compter le temps d'audit évité.

FAQ

Dois-je être PCI-DSS si j'utilise Wave et Orange Money ?

Le mobile money n'est pas soumis à PCI-DSS (c'est une norme carte). PCI ne concerne que les paiements Visa/Mastercard. Si vous n'acceptez que du mobile money, PCI ne s'applique pas.

Le SAQ-A est-il vraiment gratuit ?

Le questionnaire en lui-même est gratuit à remplir. Vous le signez et le conservez. Aucun audit ni scan trimestriel n'est requis tant que vous ne touchez pas la carte.

Combien coûte un audit QSA si je traite la carte en direct ?

Ordre de grandeur 2026 : 3 000 à 15 000 EUR/an pour l'audit, plus 500 à 2 000 EUR/an de scans ASV trimestriels. D'où l'intérêt d'éviter ce périmètre.

Qu'est-ce que la tokenisation apporte ?

Elle remplace le numéro de carte par un jeton inutilisable hors de votre PSP. Vous pouvez ainsi rejouer un paiement (abonnement) sans jamais stocker la carte, et vous restez en SAQ-A.

Qui est responsable en cas de fuite de données carte ?

Si la carte ne transite jamais par vous (redirection/iframe), la responsabilité technique repose sur le PSP. C'est l'argument clé pour ne jamais héberger le numéro de carte vous-même.

Discutons de votre projet. Nous construisons des checkouts en hosted fields qui vous gardent en SAQ-A et à coût PCI quasi nul. WhatsApp +221 77 596 93 33.

Tags :#PCI-DSS#securite paiement#SAQ-A#tokenisation carte#conformite#audit QSA#hosted fields#e-commerce
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.