En bref
Oui, Shopify est certifié PCI DSS niveau 1, le plus haut niveau de conformité pour le paiement par carte. Concrètement, la partie lourde de la sécurité (infrastructure, chiffrement du checkout, certificat SSL) est déjà portée par la plateforme, pour toutes les boutiques, sans action de votre part. Ce qui reste à votre charge n'est pas l'infrastructure, mais la sécurité de votre compte et de vos accès : authentification à deux facteurs, permissions de l'équipe, hygiène des apps. Autrement dit, pour une boutique Shopify standard, vous n'avez pas besoin de payer un audit PCI coûteux. Vous avez besoin de verrouiller les bons réglages, et c'est exactement ce que couvre cette page.

Sommaire
La sécurité des paiements est une inquiétude légitime, surtout en B2B où les montants sont élevés. Bonne nouvelle : sur Shopify, l'essentiel de la conformité PCI DSS est déjà réglé pour vous. La mauvaise pratique, elle, consiste à dépenser du budget au mauvais endroit. Voici ce que la plateforme prend en charge, ce qui reste vraiment de votre responsabilité, et la checklist concrète pour sécuriser votre boutique sans vous ruiner en audits inutiles.
Notre position, assumée : pour une boutique Shopify standard, arrêtez de payer des audits PCI coûteux. Shopify est certifié PCI DSS niveau 1, la conformité lourde est déjà portée par la plateforme. Ce qui compte vraiment, et que personne ne peut déléguer à Shopify, c'est la sécurité de votre compte et de vos accès. Un audit facturé plusieurs centaines d'euros ne remplacera jamais une authentification à deux facteurs activée sur tous les comptes de votre équipe.
Shopify est-il conforme PCI DSS ?
Oui, sans réserve. Shopify est certifié PCI DSS niveau 1, le niveau exigé des acteurs qui traitent les plus gros volumes de transactions. Cette certification s'applique automatiquement à toutes les boutiques, quel que soit votre forfait. Vous n'avez rien à activer pour en bénéficier.
La norme PCI DSS regroupe douze exigences réparties en six objectifs : maintenir un réseau sécurisé, protéger les données des porteurs de carte, gérer les vulnérabilités, contrôler les accès, surveiller les réseaux et tenir une politique de sécurité. Sur ces douze exigences, la grande majorité concerne l'infrastructure et le traitement du paiement, que Shopify opère pour vous. Le certificat SSL/TLS, qui chiffre les échanges entre le navigateur du client et votre boutique, est lui aussi inclus gratuitement sur toutes les boutiques. Pour situer ces enjeux dans le contexte plus large des ventes entre professionnels, voir notre guide sur le B2B sur Shopify.
Ce que Shopify couvre, ce qui reste à vous
La sécurité sur Shopify fonctionne comme une responsabilité partagée. La plateforme sécurise ce qu'elle héberge, vous sécurisez ce que vous contrôlez. Confondre les deux mène soit à la négligence, soit à des dépenses inutiles. Voici le partage clair.
| Domaine | Pris en charge par Shopify | À votre charge |
|---|---|---|
| Infrastructure et hébergement | Oui, certifié niveau 1 | Rien |
| Chiffrement du checkout et des données carte | Oui | Rien |
| Certificat SSL/TLS | Oui, inclus et gratuit | Rien |
| Mots de passe et connexions | Outils fournis | Comptes forts, 2FA, aucun partage |
| Permissions de l'équipe | Outils fournis | Droits minimaux par personne |
| Apps tierces installées | Revue de l'App Store | Choix, audit et retrait des apps à risque |
| Phishing et ingénierie sociale | Rien | Vigilance de toute l'équipe |
| Scripts et code sur-mesure | Rien | Gestion et suivi (exigences PCI v4.0) |
Le constat saute aux yeux : tout ce qui reste à votre charge tourne autour des accès et des comportements, pas de l'infrastructure. C'est là que se jouent les vraies failles, et c'est précisément ce qu'aucun audit externe ne réglera à votre place.
Sécuriser votre admin : 2FA et permissions
La très grande majorité des incidents ne viennent pas d'une faille de Shopify, mais d'un accès mal protégé. Trois réflexes couvrent l'essentiel du risque.
L'authentification à deux facteurs (2FA) est la mesure la plus rentable qui soit. Activée sur chaque compte de l'équipe, elle bloque l'écrasante majorité des tentatives de prise de contrôle, même si un mot de passe fuite. Elle doit être obligatoire, pas optionnelle.
Les rôles et permissions viennent ensuite. Shopify permet d'attribuer à chaque collaborateur des droits précis. Appliquez le principe du moindre privilège : un rédacteur n'a pas besoin d'accéder aux paramètres de paiement, un prestataire temporaire ne garde pas ses accès après la mission. Chaque accès nominatif, jamais de compte partagé.
L'hygiène des apps ferme la dernière porte. Chaque app installée demande des permissions et peut devenir un point d'entrée. Vérifiez ce que chaque app réclame, et désinstallez sans état d'âme celles qui ne servent plus.
La checklist sécurité en 10 points
Voici la checklist que nous appliquons à la livraison d'une boutique. Elle couvre 90 % du risque réel pour un effort modeste, et ne coûte rien d'autre que de la rigueur.
- Activez l'authentification à deux facteurs sur tous les comptes de l'équipe, sans exception.
- Bannissez les comptes partagés : un accès nominatif par personne.
- Appliquez le moindre privilège : chacun n'a que les permissions dont il a besoin.
- Révoquez immédiatement les accès des prestataires en fin de mission.
- Imposez des mots de passe forts et uniques, via un gestionnaire de mots de passe.
- Auditez régulièrement les apps installées et supprimez celles qui ne servent plus.
- Vérifiez les permissions demandées par chaque app avant de l'installer.
- Formez l'équipe à reconnaître le phishing, la vraie première porte d'entrée.
- Surveillez les connexions et activez les notifications de sécurité de Shopify.
- Tenez à jour tout script ou code sur-mesure ajouté au thème (exigences PCI v4.0).
Cette liste protège mieux votre boutique que n'importe quel certificat encadré au mur. En complément, apprenez aussi à détecter et bloquer la fraude au paiement, l'autre versant de la sécurité des transactions.
Faut-il payer un audit PCI ?
Dans la plupart des cas, non. Une boutique Shopify qui utilise le checkout natif relève du questionnaire d'auto-évaluation le plus simple (SAQ A), justement parce que Shopify porte la conformité. Payer un audit complet ou des scans de vulnérabilité dans ce cas, c'est souvent de l'argent jeté par la fenêtre, vendu par des prestataires qui jouent sur la peur.
| Votre situation | Un audit PCI payant est-il utile ? |
|---|---|
| Boutique Shopify standard, checkout natif | Non, le SAQ A suffit, adossé à la conformité Shopify |
| Code sur-mesure touchant la page de paiement | Peut-être, selon les scripts en jeu (PCI v4.0) |
| Exigence contractuelle d'un partenaire ou d'une banque | Selon la demande, à vérifier au cas par cas |
Notre conseil : mettez le budget que vous auriez dépensé en audit là où il compte vraiment, dans la formation de l'équipe et la discipline d'accès. Si vous voulez que cette sécurisation soit posée proprement dès la mise en ligne, c'est ce que couvre notre accompagnement e-commerce. Et pour vérifier par vous-même, consultez la certification PCI DSS de Shopify.