← Le guide du B2B sur Shopify
Publié08 Apr 2023
AuteurFlorian POHL
Lecture5 min

Sécurité Shopify : PCI DSS et 2FA

En bref Oui, Shopify est certifié PCI DSS niveau 1, le plus haut niveau de conformité pour le paiement par carte. Concrètement, la partie lourde de la sécurité (infrastructure, chiffrement du checkout, certificat SSL)...

En bref

Oui, Shopify est certifié PCI DSS niveau 1, le plus haut niveau de conformité pour le paiement par carte. Concrètement, la partie lourde de la sécurité (infrastructure, chiffrement du checkout, certificat SSL) est déjà portée par la plateforme, pour toutes les boutiques, sans action de votre part. Ce qui reste à votre charge n'est pas l'infrastructure, mais la sécurité de votre compte et de vos accès : authentification à deux facteurs, permissions de l'équipe, hygiène des apps. Autrement dit, pour une boutique Shopify standard, vous n'avez pas besoin de payer un audit PCI coûteux. Vous avez besoin de verrouiller les bons réglages, et c'est exactement ce que couvre cette page.

Plateforme Shopify B2B sécurisée, conformité PCI DSS pour transactions e-commerce fiables et protection des données.

La sécurité des paiements est une inquiétude légitime, surtout en B2B où les montants sont élevés. Bonne nouvelle : sur Shopify, l'essentiel de la conformité PCI DSS est déjà réglé pour vous. La mauvaise pratique, elle, consiste à dépenser du budget au mauvais endroit. Voici ce que la plateforme prend en charge, ce qui reste vraiment de votre responsabilité, et la checklist concrète pour sécuriser votre boutique sans vous ruiner en audits inutiles.

Notre position, assumée : pour une boutique Shopify standard, arrêtez de payer des audits PCI coûteux. Shopify est certifié PCI DSS niveau 1, la conformité lourde est déjà portée par la plateforme. Ce qui compte vraiment, et que personne ne peut déléguer à Shopify, c'est la sécurité de votre compte et de vos accès. Un audit facturé plusieurs centaines d'euros ne remplacera jamais une authentification à deux facteurs activée sur tous les comptes de votre équipe.

Shopify est-il conforme PCI DSS ?

Oui, sans réserve. Shopify est certifié PCI DSS niveau 1, le niveau exigé des acteurs qui traitent les plus gros volumes de transactions. Cette certification s'applique automatiquement à toutes les boutiques, quel que soit votre forfait. Vous n'avez rien à activer pour en bénéficier.

La norme PCI DSS regroupe douze exigences réparties en six objectifs : maintenir un réseau sécurisé, protéger les données des porteurs de carte, gérer les vulnérabilités, contrôler les accès, surveiller les réseaux et tenir une politique de sécurité. Sur ces douze exigences, la grande majorité concerne l'infrastructure et le traitement du paiement, que Shopify opère pour vous. Le certificat SSL/TLS, qui chiffre les échanges entre le navigateur du client et votre boutique, est lui aussi inclus gratuitement sur toutes les boutiques. Pour situer ces enjeux dans le contexte plus large des ventes entre professionnels, voir notre guide sur le B2B sur Shopify.

Ce que Shopify couvre, ce qui reste à vous

La sécurité sur Shopify fonctionne comme une responsabilité partagée. La plateforme sécurise ce qu'elle héberge, vous sécurisez ce que vous contrôlez. Confondre les deux mène soit à la négligence, soit à des dépenses inutiles. Voici le partage clair.

Domaine Pris en charge par Shopify À votre charge
Infrastructure et hébergement Oui, certifié niveau 1 Rien
Chiffrement du checkout et des données carte Oui Rien
Certificat SSL/TLS Oui, inclus et gratuit Rien
Mots de passe et connexions Outils fournis Comptes forts, 2FA, aucun partage
Permissions de l'équipe Outils fournis Droits minimaux par personne
Apps tierces installées Revue de l'App Store Choix, audit et retrait des apps à risque
Phishing et ingénierie sociale Rien Vigilance de toute l'équipe
Scripts et code sur-mesure Rien Gestion et suivi (exigences PCI v4.0)

Le constat saute aux yeux : tout ce qui reste à votre charge tourne autour des accès et des comportements, pas de l'infrastructure. C'est là que se jouent les vraies failles, et c'est précisément ce qu'aucun audit externe ne réglera à votre place.

Sécuriser votre admin : 2FA et permissions

La très grande majorité des incidents ne viennent pas d'une faille de Shopify, mais d'un accès mal protégé. Trois réflexes couvrent l'essentiel du risque.

L'authentification à deux facteurs (2FA) est la mesure la plus rentable qui soit. Activée sur chaque compte de l'équipe, elle bloque l'écrasante majorité des tentatives de prise de contrôle, même si un mot de passe fuite. Elle doit être obligatoire, pas optionnelle.

Les rôles et permissions viennent ensuite. Shopify permet d'attribuer à chaque collaborateur des droits précis. Appliquez le principe du moindre privilège : un rédacteur n'a pas besoin d'accéder aux paramètres de paiement, un prestataire temporaire ne garde pas ses accès après la mission. Chaque accès nominatif, jamais de compte partagé.

L'hygiène des apps ferme la dernière porte. Chaque app installée demande des permissions et peut devenir un point d'entrée. Vérifiez ce que chaque app réclame, et désinstallez sans état d'âme celles qui ne servent plus.

La checklist sécurité en 10 points

Voici la checklist que nous appliquons à la livraison d'une boutique. Elle couvre 90 % du risque réel pour un effort modeste, et ne coûte rien d'autre que de la rigueur.

  1. Activez l'authentification à deux facteurs sur tous les comptes de l'équipe, sans exception.
  2. Bannissez les comptes partagés : un accès nominatif par personne.
  3. Appliquez le moindre privilège : chacun n'a que les permissions dont il a besoin.
  4. Révoquez immédiatement les accès des prestataires en fin de mission.
  5. Imposez des mots de passe forts et uniques, via un gestionnaire de mots de passe.
  6. Auditez régulièrement les apps installées et supprimez celles qui ne servent plus.
  7. Vérifiez les permissions demandées par chaque app avant de l'installer.
  8. Formez l'équipe à reconnaître le phishing, la vraie première porte d'entrée.
  9. Surveillez les connexions et activez les notifications de sécurité de Shopify.
  10. Tenez à jour tout script ou code sur-mesure ajouté au thème (exigences PCI v4.0).

Cette liste protège mieux votre boutique que n'importe quel certificat encadré au mur. En complément, apprenez aussi à détecter et bloquer la fraude au paiement, l'autre versant de la sécurité des transactions.

Faut-il payer un audit PCI ?

Dans la plupart des cas, non. Une boutique Shopify qui utilise le checkout natif relève du questionnaire d'auto-évaluation le plus simple (SAQ A), justement parce que Shopify porte la conformité. Payer un audit complet ou des scans de vulnérabilité dans ce cas, c'est souvent de l'argent jeté par la fenêtre, vendu par des prestataires qui jouent sur la peur.

Votre situation Un audit PCI payant est-il utile ?
Boutique Shopify standard, checkout natif Non, le SAQ A suffit, adossé à la conformité Shopify
Code sur-mesure touchant la page de paiement Peut-être, selon les scripts en jeu (PCI v4.0)
Exigence contractuelle d'un partenaire ou d'une banque Selon la demande, à vérifier au cas par cas

Notre conseil : mettez le budget que vous auriez dépensé en audit là où il compte vraiment, dans la formation de l'équipe et la discipline d'accès. Si vous voulez que cette sécurisation soit posée proprement dès la mise en ligne, c'est ce que couvre notre accompagnement e-commerce. Et pour vérifier par vous-même, consultez la certification PCI DSS de Shopify.

Foire aux questions

Oui, Shopify est certifié PCI DSS niveau 1, le plus haut niveau de conformité pour le traitement des cartes bancaires. Cette certification s'applique automatiquement à toutes les boutiques, sans action de votre part. Elle couvre l'infrastructure, le chiffrement du checkout et le certificat SSL, inclus gratuitement.

Consultation offerte

Vous avez un projet e-commerce
à nous confier ?

Réservez un call gratuit de 30min avec un expert Shopify

  • Diagnostic express
  • Pistes concrètes
  • Devis sous 48 h
Réserver 30 min