Le verdict en trois phrases
PCI-DSS n'est pas reserve aux banques : des que vous encaissez une carte, meme via un agregateur, vous avez des obligations. La strategie gagnante 2026 est la delegation totale : le PAN (numero de carte) ne touche jamais votre serveur, vous restez en SAQ-A (le questionnaire le plus simple) et vous evitez un audit lourd. Le piege : un champ carte heberge sur votre propre page, ou un log qui capture un numero, vous fait basculer dans un perimetre bien plus couteux.
Le principe : ne jamais toucher la carte
Pour le mobile money (Wave, Orange Money), il n'y a pas de PAN carte : le risque PCI-DSS concerne surtout la partie carte bancaire de votre checkout (clients internationaux, Stripe). La regle d'or : tokenisation. La carte est saisie dans un champ heberge par l'agregateur (iframe ou redirection), qui renvoie un token. Vous stockez et rejouez le token, jamais le numero.
| Type d'integration | Qui voit le PAN | SAQ applicable | Charge de conformite |
|---|---|---|---|
| Redirection vers page agregateur | Agregateur seul | SAQ-A | Minimale |
| Champ iframe heberge (tokenisation) | Agregateur seul | SAQ-A | Minimale |
| Champ carte sur votre page + JS agregateur | Zone grise | SAQ-A-EP | Moyenne |
| Formulaire carte transitant par votre serveur | Vous | SAQ-D | Lourde et couteuse |
| Stockage du PAN en base | Vous | SAQ-D + audit | Tres lourde |
Plus vous montez dans le tableau, plus le cout explose. Un SAQ-D implique scans trimestriels, tests d'intrusion et documentation ; un SAQ-A tient en un questionnaire d'auto-evaluation.
Ce qu'un marchand doit reellement gerer
Meme en SAQ-A, vous n'etes pas dispense de tout. Voici les controles a votre charge et le cout de conformite evite en restant bien positionne.
| Exigence cote marchand | Applicable en SAQ-A | Cout d'un ecart (ordre de grandeur) |
|---|---|---|
| HTTPS/TLS sur tout le checkout | Oui | Perte de confiance, blocage navigateur |
| Aucun PAN dans les logs | Oui | Bascule en SAQ-D |
| Tokenisation via agregateur | Oui | Bascule en SAQ-D |
| Gestion des acces (moindre privilege) | Oui | Faille interne |
| Mises a jour de securite | Oui | Vulnerabilite exploitable |
| Test d'intrusion annuel | Non (SAQ-A) | 1 500 000 a 4 000 000 FCFA evites |
| Scan ASV trimestriel | Non (SAQ-A) | Cout recurrent evite |
En restant en SAQ-A, un marchand africain evite typiquement 1 500 000 a 4 000 000 FCFA de frais d'audit annuels. C'est l'argument economique principal de la delegation.
Mini cas pratique
Ibrahim, restaurateur a Abidjan, ajoute la commande en ligne avec paiement carte pour la diaspora. Son premier prestataire lui code un formulaire carte sur sa propre page, avec le numero transitant par son serveur PHP. Verdict : SAQ-D, scans et audit obliges, environ 2 800 000 FCFA de conformite la premiere annee. Refonte avec Kolonell : champ carte en iframe tokenise, aucun PAN sur le serveur. Il repasse en SAQ-A, un simple questionnaire annuel. Economie directe : environ 2 500 000 FCFA, plus la tranquillite juridique.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Le mobile money est-il concerne par PCI-DSS ?
PCI-DSS vise les donnees de carte bancaire. Wave et Orange Money n'utilisent pas de PAN carte, donc l'essentiel du risque PCI vient de la partie carte de votre checkout (souvent Stripe pour l'international).
C'est quoi le SAQ-A et pourquoi le viser ?
Le SAQ-A est le questionnaire d'auto-evaluation le plus leger, reserve aux marchands qui delegent entierement la carte a un tiers. Il evite scans trimestriels et tests d'intrusion, soit plusieurs millions de FCFA par an.
Puis-je stocker les numeros de carte pour faciliter les rachats ?
Non, jamais en clair. Utilisez la tokenisation de l'agregateur : vous stockez un token reutilisable, pas le PAN. Stocker le PAN vous fait basculer en SAQ-D avec audit complet.
Un champ carte sur ma page me sort-il du SAQ-A ?
Souvent oui, vers le SAQ-A-EP voire SAQ-D selon l'implementation. Prefdez une iframe ou une redirection ou seul l'agregateur voit la saisie.
Qui verifie ma conformite PCI-DSS ?
Votre agregateur ou votre banque acquereur peut demander votre SAQ signe. En cas d'incident, l'absence de conformite peut entrainer amendes et responsabilite accrue.
Discutons de votre projet. Nous concevons votre checkout pour rester en SAQ-A et vous eviter un audit inutile. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
