Knowledge Hub
/
Insights

Bonnes pratiques pour sécuriser les terminaux de paiement

Verifone company logo with a stylized dot pattern on the left.

Executive Summary

La sécurité des terminaux de paiement nécessite une approche multicouche. Découvrez les meilleures pratiques essentielles pour protéger vos appareils, sécuriser vos réseaux et maintenir vos logiciels à jour afin de réduire les risques.

Table of Contents

H2
H3
H4

Les terminaux de paiement ont bien évolué depuis les simples lecteurs de cartes. Aujourd'hui, ce sont des appareils intelligents et connectés qui traitent des données de paiement sensibles, communiquent sur les réseaux d'entreprise et reçoivent des mises à jour logicielles tout au long de leur cycle de vie.

À mesure que la technologie de paiement progresse, les tactiques des attaquants évoluent également. Protéger les appareils de paiement aujourd'hui ne se limite pas à cocher une case de conformité. Cela nécessite une approche multicouche qui prend en compte l'appareil lui-même, le réseau sur lequel il fonctionne et le logiciel qui assure son bon fonctionnement.

Bien que chaque déploiement soit unique, les organisations qui appliquent systématiquement les meilleures pratiques de sécurité à plusieurs niveaux sont mieux placées pour réduire les risques, maintenir leur conformité et préserver la confiance de leurs clients.  

Utilisez la liste de contrôle ci-dessous pour évaluer et renforcer la sécurité de votre parc de terminaux de paiement.  

La sécurité des appareils de paiement repose sur trois piliers :

  • Sécurité physique : Protégez l'appareil contre le vol, le piratage et le remplacement.
  • Sécurité réseau : Protégez le trafic de paiement grâce à la segmentation, au chiffrement et à la surveillance.
  • Logiciels et mises à jour : Maintenez la protection des terminaux grâce à des logiciels de confiance et des correctifs de sécurité opportuns.

Liste de contrôle pour la sécurité des terminaux de paiement

Sécurité physique

Un terminal de paiement qui peut être retiré, ouvert ou remplacé peut être compromis sans même toucher au réseau. La sécurité physique est la première ligne de défense et permet de prévenir les accès non autorisés avant qu'ils ne deviennent un problème de cybersécurité.

Bonnes pratiques

  • Déployez les terminaux dans des lieux surveillés ou sous supervision dans la mesure du possible et évitez les emplacements sans surveillance. 
  • Fixez les terminaux aux comptoirs ou à des supports fixes pour prévenir le vol, le retrait ou le remplacement de l'appareil. 
  • Utilisez des verrous antivol si nécessaire pour ajouter une couche de sécurité supplémentaire.
  • Sécurisez les câbles d'alimentation et de communication pour limiter les risques de falsification ou de remplacement de l'appareil.
  • Stockez les terminaux de paiement de rechange dans des endroits sécurisés avec un processus d'accès restreint et documenté.
  • Réconciliez régulièrement les numéros de série des terminaux déployés avec les registres d'inventaire pour détecter tout changement inattendu ou appareil manquant. 
  • Couvrez ou désactivez les ports physiques inutilisés, tels que les ports USB, sauf lors d'opérations de maintenance autorisées. 
  • Formez le personnel de première ligne à reconnaître les signes de falsification et à vérifier l'identité de toute personne intervenant sur un terminal de paiement.
  • Inspectez régulièrement les terminaux déployés pour détecter tout signe de falsification ou de remplacement dans le cadre de vos procédures d'inspection PCI DSS.

Note de conformité : Les exigences 9.5.1 de la norme PCI DSS imposent aux organisations d'inspecter périodiquement les terminaux de paiement pour détecter tout signe de falsification ou de remplacement et de former le personnel à reconnaître et à signaler tout comportement suspect.

Sécurité réseau

Une fois que les données de paiement quittent le terminal, elles transitent par des réseaux qui doivent être considérés comme non fiables. Des contrôles réseau robustes réduisent la surface d'attaque et aident à prévenir tout accès non autorisé aux systèmes de paiement. 

Bonnes pratiques

  • Segmentez le trafic des terminaux de paiement sur un VLAN dédié, isolé des réseaux d'entreprise et des réseaux invités. 
  • Protégez les données des titulaires de carte lors de leur transfert en utilisant le chiffrement point à point (P2PE) dans la mesure du possible.
  • Utilisez des politiques de pare-feu pour restreindre les communications sortantes aux seuls points de terminaison de traitement des paiements approuvés. 
  • Surveillez en continu les connexions inattendues, les modèles de trafic inhabituels ou les destinations réseau non reconnues. 
  • Appliquez des politiques d'authentification et de mot de passe robustes pour les terminaux connectés aux réseaux filaires ou sans fil.  
  • Effectuez régulièrement des évaluations de vulnérabilité et des tests d'intrusion pour identifier les risques de sécurité émergents et valider les contrôles existants.

Hygiène des logiciels et des mises à jour

La sécurité n'est pas statique. À mesure que des vulnérabilités sont identifiées, les fournisseurs publient des mises à jour de micrologiciels et de logiciels qui renforcent la protection des appareils, améliorent la stabilité et traitent les menaces nouvellement découvertes. Maintenir les terminaux de paiement à jour est l'un des moyens les plus efficaces de réduire les risques. 

Bonnes pratiques

  • Établissez un calendrier régulier pour le déploiement des mises à jour de micrologiciels et d'applications sur l'ensemble de votre parc de terminaux.
  • Maintenez un inventaire centralisé des versions logicielles déployées afin d'identifier rapidement les appareils utilisant des logiciels non pris en charge ou obsolètes. 
  • Vérifiez que toutes les mises à jour sont signées numériquement et proviennent de sources fiables avant leur déploiement. 
  • Validez les mises à jour sur un petit groupe de terminaux avant de les déployer sur l'ensemble du parc. 
  • Déployez les correctifs de sécurité critiques dès que possible, sans attendre la prochaine fenêtre de maintenance planifiée. 

Rythme de mise à jour recommandé

Verifone recommande de réviser et de mettre à jour le logiciel des terminaux au moins une fois par an pour bénéficier des dernières fonctionnalités, des améliorations de performance et des mises à jour de sécurité. Les correctifs de sécurité critiques doivent être appliqués dès qu'ils sont disponibles, indépendamment de la position de l'appareil dans son cycle de maintenance habituel. 

La sécurité est une pratique continue

Un contrôle unique ou un exercice de conformité annuel ne suffit pas à garantir la sécurité des terminaux de paiement. Elle repose sur des pratiques opérationnelles rigoureuses en matière de sécurité physique, de protection réseau, de maintenance logicielle et de sensibilisation des employés.

Les organisations qui examinent régulièrement ces niveaux gardent une longueur d'avance sur les menaces émergentes tout en préservant la résilience de leur environnement de paiement.  

Chez Verifone, la sécurité est intégrée à chaque niveau de l'écosystème de paiement, du matériel inviolable et du développement logiciel sécurisé au chiffrement, à la gestion des appareils, à la tokenisation et aux mises à jour logicielles continues. Associées à des pratiques opérationnelles rigoureuses, ces capacités aident les organisations à renforcer leur environnement de paiement et à accepter les paiements en toute confiance.

About Verifone

Verifone is a leading global payments technology provider trusted by the world's top brands. Verifone powers the boundless payments grid, enabling distinctive commerce experiences for merchants, fintech companies, and financial institutions wherever commerce happens. By combining a flexible platform, an open ecosystem of 2,500+ integrations, and four decades of payments expertise, Verifone eliminates payment complexity and expands what's possible across every payment channel.

About Us

More articles like this

Insights

Routage vers un acquéreur de secours : des paiements toujours actifs pour les entreprises de vente au détail

Read more
Insights

Pérennisez vos paiements dans le commerce de détail : 5 conseils d'experts

Read more
Insights

Au-delà de l'authentification : pourquoi la biométrie va transformer le commerce, et pas seulement les paiements

Read more