# Vue d'ensemble (/fr/docs/platform/features/pci-dss)





PCI DSS v4 demande que vous sachiez quels scripts s'exécutent sur vos pages de paiement, que vous autorisiez chacun d'eux, et que vous détectiez le moment où l'un d'eux change. CentralCSP construit cet inventaire à partir des reports de hash CSP et vous donne un endroit où consigner les décisions.

CentralCSP **vous aide à répondre** aux exigences 6.4.3 et 11.6.1. Il ne vous certifie pas, et c'est votre évaluateur qui juge si vos preuves suffisent.

Nécessite un plan incluant la conformité.

## L'ordre des opérations [#lordre-des-opérations]

Rien ne fonctionne tant que le périmètre n'est pas défini, car l'inventaire ne contient que les scripts vus sur une page qui correspond à un motif de page de paiement.

1. **[Définir les pages de paiement](/fr/docs/platform/features/pci-dss/payment-pages).** Les motifs d'URL qui placent des pages dans le périmètre.
2. **[Automatiser l'évident](/fr/docs/platform/features/pci-dss/justification-rules).** Des règles qui justifient les scripts de confiance par motif d'URL, pour que la revue soit une courte liste plutôt qu'une longue.
3. **[Examiner ce qui reste](/fr/docs/platform/features/pci-dss/justifying-scripts).** Justifiez ou rejetez chaque script, par écrit.
4. **[Exporter le dossier de preuves](/fr/docs/platform/features/pci-dss/evidence-export)** quand votre évaluateur le demande.

Puis continuez. Un hash qui change renvoie un script en revue, et c'est la partie continue de 11.6.1.

<img alt="La vue d'ensemble de conformité avec un anneau de couverture de revue à 71%, les lignes périmètre des pages de paiement, revue des scripts et automatisation des justifications, et les trois compteurs" src="__img0" width="1359" height="507" />

## Lire la page de vue d'ensemble [#lire-la-page-de-vue-densemble]

**Couverture de revue** vaut `(justified + rejected) / all scripts in scope`, arrondi. Les deux décisions comptent comme une revue, parce que rejeter un script est une décision. Les scripts retirés sont exclus.

**Attention requise** compte les scripts `Unreviewed` ou `Needs review`. Ramener ce nombre à zéro est l'objectif, et il n'y restera pas, puisque les nouveaux scripts et les hashes modifiés le font remonter.

Un site web a quatre statuts de conformité :

| Statut                   | Signification                                                        |
| ------------------------ | -------------------------------------------------------------------- |
| Configuration incomplète | Aucun motif de page de paiement défini. Rien n'est dans le périmètre |
| Surveillance             | Périmètre défini, aucun script observé pour l'instant                |
| Revue requise            | Des scripts attendent une décision                                   |
| À jour                   | Chaque script du périmètre a une décision                            |

<Callout type="warn" title="Un motif désactivé compte quand même comme périmètre ici">
  Le statut du site compte les motifs de page de paiement qu'ils soient activés ou non, donc un site dont le seul motif est désactivé affiche Surveillance ou À jour plutôt que Configuration incomplète. La page Conformité de l'espace de travail ne compte que les motifs activés, et dira le contraire. Vérifiez la colonne Activé sur [Pages de paiement](/fr/docs/platform/features/pci-dss/payment-pages) plutôt que de vous fier au statut.
</Callout>

**Origines tierces** compte les origines classées comme tierces. Notez que ce nombre ne fait que croître : les enregistrements d'origine ne sont pas supprimés quand les scripts derrière eux quittent le périmètre. Voir [Origines](/fr/docs/platform/features/pci-dss/origins).

## Sur l'ensemble de vos sites [#sur-lensemble-de-vos-sites]

La page **Conformité** au niveau de l'espace de travail compare tous les sites auxquels vous avez accès.

**Préparation du portefeuille** est la part de vos sites web qui ont à la fois un endpoint de reporting activé et au moins un motif de page de paiement activé. Elle mesure la configuration, pas la qualité de la revue, donc un site peut être prêt à 100 % avec tous ses scripts non examinés.

Le tableau par site ajoute un cinquième statut, **Reporting désactivé**, pour les sites qui ne collectent rien. Les sites sont triés du pire au meilleur, et celui du haut alimente la carte d'action prioritaire.

## Qui peut faire quoi [#qui-peut-faire-quoi]

| Action                                                                                         | Rôle minimal sur le site |
| ---------------------------------------------------------------------------------------------- | ------------------------ |
| Tout consulter, exporter le CSV de l'inventaire et le dossier de preuves                       | Lecteur                  |
| Justifier ou rejeter un script                                                                 | Analyste                 |
| Modifier les pages de paiement, les règles, les tags, les origines, et actualiser l'inventaire | Manager                  |

Donner **Analyste** à vos relecteurs plutôt que Manager est la répartition utile : ils prennent les décisions de revue sans pouvoir changer ce qui est dans le périmètre. Voir [Contrôle d'accès](/fr/docs/platform/websites/access-control).

## Étapes suivantes [#étapes-suivantes]

* [Démarrer](/fr/docs/platform/features/pci-dss/get-started)
* [Pages de paiement](/fr/docs/platform/features/pci-dss/payment-pages)
* [Inventaire de scripts](/fr/docs/platform/features/script-inventory)
