Scans de vulnérabilité externes pour répondre aux exigences de PCI DSS

Scans externes de vulnérabilité trimestriels conformes aux exigences de PCI DSS v4.0, exploitables par les Approved Scanning Vendor (ASV). Rapports directement utilisables par les auditeurs QSA pour démontrer la conformité des environnements de paiement.

scanning  asv

Qu'est-ce que le scanning ASV ?

Le scanning ASV (Approved Scanning Vendor) est une exigence PCI DSS pour les entités traçant les transactions de cartes de paiement.

ASV Scanning

Exigence obligatoire

Mandatée par le standard PCI DSS pour tous les commerces

  • Item 1
  • Item 2
  • Item 3

Approuvé par PCI Council

Certification et conformité reconnue mondialement

  • Item 1
  • Item 2
  • Item 3

External scanning

Tests depuis l'extérieur du périmètre de sécurité

  • Item 1
  • Item 2
  • Item 3
PCI DSS ASV External Scans

scans externes

Scans externes trimestriels

Scans de vulnérabilité programmés quatre fois par an pour assurer une sécurité continue de vos systèmes.

Calendrier régulier

Scans tous les trimestres selon le calendrier PCI

  • Item 1
  • Item 2
  • Item 3

Tests approfondis

Analyse complète des vulnérabilités connues et zero-day

  • Item 1
  • Item 2
  • Item 3

Rapport officiel

Résultats exploitables dans le cadre des contrôles ASV requis par PCI DSS

  • Item 1
  • Item 2
  • Item 3

pci dss

PCI DSS v4.0

Conformité aux dernières exigences du standard PCI DSS version 4.0 avec contrôles de sécurité renforcés.

Exigences à jour

Alignement avec PCI DSS v4.0 et ses contrôles additionnels

  • Item 1
  • Item 2
  • Item 3

Authentification forte

Multi-facteur et gestion des identités conformes

  • Item 1
  • Item 2
  • Item 3

Gestion des risques

Évaluation des risques tiers et des services cloud

  • Item 1
  • Item 2
  • Item 3

rapports automatisés

Rapports automatisés pour les auditeurs

Rapports de scanning formels destinés à vos auditeurs QSA avec preuves et recommandations détaillées.

PCI DSS Automated Reports for Auditors

Format AoC

Attestation de conformité conforme aux exigences PCI Council

  • Item 1
  • Item 2
  • Item 3

Recommandations

Conseils détaillés de remédiation pour chaque vulnérabilité

  • Item 1
  • Item 2
  • Item 3

Suivi de correction

Re-scans validant la remédiation des problèmes identifiés

  • Item 1
  • Item 2
  • Item 3

Testimonials

La plateforme centralise à la fois notre conformité PCI sur nos activités de facturation en ligne et notre gestion des vulnérabilités IT plus large, ce qui simplifie notre pilotage sécurité.

RSSI, énergie

RSSI

Les scans ASV trimestriels et le pentest complémentaire nous donnent une vision complète de notre conformité PCI DSS, avec des rapports directement exploitables par nos auditeurs QSA.

Responsable sécurité paiement, finance

Responsable sécurité paiement

FAQ

De la cartographie de vos actifs à la correction automatisée.

Qu'est-ce qu'un ASV (Approved Scanning Vendor) ?

Un ASV est un prestataire certifié par le PCI Security Standards Council, habilité à réaliser les scans de vulnérabilité externes exigés par la norme PCI DSS. Toute entité traitant, stockant ou transmettant des données de cartes de paiement doit faire réaliser ces scans par un ASV agréé pour démontrer sa conformité auprès de ses auditeurs.

category hidden

Comment Cyberwatch aide les ASV (Approved Scanning Vendor) ?

Cyberwatch aide les ASV à réaliser leurs missions en automatisant la détection, la qualification et le suivi des vulnérabilités de leurs clients. Notre plateforme centralise les scans, priorise les failles selon leur criticité, fournit des preuves de remédiation et facilite la production de rapports conformes aux exigences PCI DSS. Elle réduit le temps d’analyse, fiabilise les audits et améliore la traçabilité des remédiations.

category hidden

Pourquoi les scans PCI DSS doivent-ils être trimestriels ?

La norme PCI DSS impose un scan externe au minimum tous les trimestres, afin de détecter rapidement toute nouvelle vulnérabilité exposée sur les systèmes traitant des paiements. Cette fréquence garantit une surveillance de la surface d'attaque externe, plutôt qu'un contrôle ponctuel annuel insuffisant face à l'évolution rapide des menaces et des configurations.

category hidden

Que se passe-t-il si une vulnérabilité critique est détectée lors d'un scan ASV ?

Lorsqu'un scan ASV détecte une vulnérabilité critique, le rapport est considéré comme non conforme. L'organisation doit alors corriger la vulnérabilité (patch, reconfiguration ou désactivation du service vulnérable), relancer un scan sur les composants concernés pour prouver la remédiation et recommencer ce cycle jusqu'à obtention d'un rapport sans vulnérabilité critique, condition requise pour la certification PCI DSS.

category hidden

Le scan par un ASV remplace-t-il les autres contrôles de sécurité internes ?

Non, le scan par un ASV couvre uniquement la surface d'attaque externe exposée sur Internet, dans une logique de conformité réglementaire. Il ne remplace pas une gestion continue des vulnérabilités sur l'ensemble du périmètre applicatif, qui nécessite une surveillance permanente au-delà des seules obligations PCI DSS.

category hidden