Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Equipment - Payment terminal (TPE)

17 conseils classés par audience et sévérité.

Utilisateur 4 conseils

Pour l'utilisateur au quotidien.

CRITIQUE Sécurité

Inspecter le terminal avant chaque ouverture pour détecter un dispositif frauduleux

Avant l'ouverture du commerce, vérifier que le lecteur de carte ne présente pas de surépaisseur, que le clavier n'a pas été recouvert d'une fausse pellicule, et que les joints de sécurité sont intacts. Photographier l'état du terminal en début de journée. En cas de doute, ne pas utiliser le terminal et contacter votre banque acquéreur immédiatement.

OBLIGATOIRE Opérationnel

Ne jamais contourner la saisie du code PIN sous prétexte de rapidité

La saisie du code PIN est le mécanisme d'authentification forte du porteur. Certains opérateurs, sous pression en période d'affluence, valident des transactions sans PIN (validation par signature papier ou sans authentification). Chaque transaction sans PIN valide laisse le commerçant responsable en cas de contestation de la part du porteur. En mode sans contact, la limite sans PIN est fixée à 50 euros par transaction en France (cumul limité à 150 euros).

OBLIGATOIRE Opérationnel

Toujours laisser le client saisir son code PIN lui-même

Ne jamais prendre la carte des mains du client pour saisir le code PIN à sa place. Le client doit saisir son code lui-même, à l'abri des regards. Positionner le terminal de façon à ce que le clavier ne soit pas visible depuis la caisse ni de la file d'attente. Une saisie du code PIN vu par une tierce personne peut conduire à une fraude engageant votre responsabilité.

Opérateur 3 conseils

Pour l'exploitant de l'équipement.

CRITIQUE Sécurité

Inspecter visuellement le terminal avant chaque ouverture de caisse pour détecter un skimmer

Les dispositifs de capture de données de carte (skimmers) sont placés par des fraudeurs sur ou dans le lecteur de carte, parfois en quelques secondes. Avant chaque ouverture de commerce, vérifier que le lecteur de carte n'est pas décollé ou mal aligné, que le clavier PIN ne présente pas de surépaisseur, et que les joints de sécurité sont intacts. Photographier l'état du terminal en début de journée. En cas de doute, ne pas utiliser et contacter l'acquéreur.

OBLIGATOIRE Opérationnel

Ne jamais contourner la saisie du code PIN sous prétexte de rapidité

La saisie du code PIN est le mécanisme d'authentification forte du porteur. Certains opérateurs, sous pression en période d'affluence, valident des transactions sans PIN (validation par signature papier ou sans authentification). Chaque transaction sans PIN valide laisse le commerçant responsable en cas de contestation de la part du porteur. En mode sans contact, la limite sans PIN est fixée à 50 euros par transaction en France (cumul limité à 150 euros).

Technicien 1 conseil

Pour le technicien qui intervient.

Responsable 4 conseils

Pour le responsable / gestionnaire.

CRITIQUE Sécurité

Inspecter visuellement le terminal avant chaque ouverture de caisse pour détecter un skimmer

Les dispositifs de capture de données de carte (skimmers) sont placés par des fraudeurs sur ou dans le lecteur de carte, parfois en quelques secondes. Avant chaque ouverture de commerce, vérifier que le lecteur de carte n'est pas décollé ou mal aligné, que le clavier PIN ne présente pas de surépaisseur, et que les joints de sécurité sont intacts. Photographier l'état du terminal en début de journée. En cas de doute, ne pas utiliser et contacter l'acquéreur.

OBLIGATOIRE Réglementaire

N'utiliser que des terminaux certifiés PCI PTS et conformes DSP2

Tout terminal de paiement (TPE) doit être certifié selon le standard PCI PTS (Payment Card Industry Pin Transaction Security) niveau 4 minimum. Depuis la directive DSP2 (UE 2015/2366), l'authentification forte (SCA) est obligatoire pour les transactions en ligne et pour certains paiements sans contact. Un terminal non certifié expose le commerçant à la prise en charge des fraudes et à des pénalités contractuelles de son acquéreur bancaire. Vérifier la date d'expiration de la certification PCI PTS (généralement 5 ans) sur le site du PCI Security Standards Council.

OBLIGATOIRE Réglementaire

Conserver les tickets de caisse et les relevés de transactions selon les obligations comptables

Les tickets et les données de transactions de paiement carte sont des pièces comptables justificatives. Ils doivent être conservés 10 ans en comptabilité (code de commerce L123-22). Les données de carte (numéro complet, CVV) ne doivent JAMAIS être stockées, même chiffrées, sur les systèmes du commerçant (norme PCI DSS, règle 3). Seuls les 4 derniers chiffres peuvent figurer sur le ticket remis au client.

Auditeur 2 conseils

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

N'utiliser que des terminaux certifiés PCI PTS et conformes DSP2

Tout terminal de paiement (TPE) doit être certifié selon le standard PCI PTS (Payment Card Industry Pin Transaction Security) niveau 4 minimum. Depuis la directive DSP2 (UE 2015/2366), l'authentification forte (SCA) est obligatoire pour les transactions en ligne et pour certains paiements sans contact. Un terminal non certifié expose le commerçant à la prise en charge des fraudes et à des pénalités contractuelles de son acquéreur bancaire. Vérifier la date d'expiration de la certification PCI PTS (généralement 5 ans) sur le site du PCI Security Standards Council.

OBLIGATOIRE Réglementaire

Conserver les tickets de caisse et les relevés de transactions selon les obligations comptables

Les tickets et les données de transactions de paiement carte sont des pièces comptables justificatives. Ils doivent être conservés 10 ans en comptabilité (code de commerce L123-22). Les données de carte (numéro complet, CVV) ne doivent JAMAIS être stockées, même chiffrées, sur les systèmes du commerçant (norme PCI DSS, règle 3). Seuls les 4 derniers chiffres peuvent figurer sur le ticket remis au client.

Affichage public 3 conseils

Consignes courtes à afficher près de l'équipement.

OBLIGATOIRE Sécurité

Proteger son code PIN des regards

Couvrez le clavier de votre main libre. Ne communiquez jamais votre code, meme au vendeur. En cas de fraude, contactez votre banque.

INFORMATION Opérationnel

Saisir le PIN au-delà de 50 euros

Sans contact accepté jusqu'à 50 euros par transaction. Au-delà, saisir le code. Si refus en sans contact, insérez la carte et tapez votre PIN.