Retour au blog
Conformité

Conformité PCI DSS en Afrique : ce que vous devez déléguer

Ce qu'est PCI DSS, pourquoi la plupart des marchands africains n'ont pas à s'y conformer directement, et comment un checkout hébergé vous met en règle.

28 mai 2026 6 min
Carte bancaire violette néon surmontée d'un bouclier cyan lumineux — Conformité PCI DSS

PCI DSS — Payment Card Industry Data Security Standard — fait peur à beaucoup de marchands. La bonne nouvelle : dans 95% des cas, vous n'avez pas à vous y conformer directement. Explication.

Qu'est-ce que PCI DSS ?

Une norme mondiale, gérée par Visa, Mastercard, Amex, Discover et JCB, qui définit comment stocker, traiter et transmettre des données de carte bancaire. Elle comporte 12 exigences majeures et environ 300 contrôles techniques et organisationnels. Un audit complet coûte facilement 50 000 à 200 000 USD par an.

Les 4 niveaux de conformité

  • Niveau 1 : plus de 6M de transactions cartes/an — audit annuel obligatoire par un QSA agréé.
  • Niveau 2 : 1M à 6M — auto-évaluation renforcée + scan trimestriel ASV.
  • Niveaux 3 et 4 : questionnaires d'auto-évaluation (SAQ) plus légers.

Le raccourci : le checkout hébergé

Si les données de carte de vos clients ne touchent JAMAIS vos serveurs — parce que vous redirigez vers un checkout hébergé comme celui de XPay, ou utilisez un iframe tokenisé — vous relevez du SAQ A, la version la plus simple (moins de 25 questions). Aucun audit externe, aucun scan, juste un questionnaire annuel.

C'est le modèle recommandé pour la quasi-totalité des marchands africains : vous vous concentrez sur votre produit, XPay porte la conformité PCI DSS Niveau 1.

Règle simple : si votre code source contient un champ <input name="card_number">, vous êtes dans le scope PCI. Si vous redirigez vers un checkout hébergé, vous n'y êtes pas.

Et pour le Mobile Money ?

PCI DSS ne couvre que les cartes bancaires. Le Mobile Money est régi par les opérateurs télécoms et les banques centrales de chaque pays — Banque Centrale du Congo, Banque du Ghana, etc. XPay gère les deux mondes derrière une même API — voir notre solution Mobile Money.

Points à vérifier avant de signer avec un provider

  1. Certificat PCI DSS Niveau 1 valide et daté (à demander à l'AE / support).
  2. Support d'un checkout hébergé ou iframe (SAQ A éligible).
  3. Politique claire de gestion des données personnelles et de rétention.
  4. Endpoints de webhook signés.
  5. Rapport de test d'intrusion annuel disponible sur demande.

Et le RGPD dans tout ça ?

PCI DSS et RGPD sont deux normes distinctes mais complémentaires. PCI DSS couvre la sécurité de la donnée carte ; le RGPD couvre le traitement des données personnelles des utilisateurs européens. Si vous vendez à des clients européens depuis l'Afrique, vous devez satisfaire les deux.

XPay coche toutes ces cases. Voir la documentation, nos tarifs, ou l'article 10 réflexes de sécurité.

À lire aussi