# Démarrer (/fr/docs/platform/features/pci-dss/get-started)





Le chemin le plus court vers un inventaire de scripts que vous pourriez montrer à un évaluateur.

## Prérequis [#prérequis]

* Un plan incluant la conformité.
* Le rôle **Manager** sur le site pour définir le périmètre et les règles, **Analyste** pour examiner les scripts.
* `'report-sha256'` présent dans votre `script-src`. Sans lui, aucun report de hash n'arrive et l'inventaire reste vide. Vérifiez que [Hashes CSP](/fr/docs/platform/monitoring/script-hash) affiche des données avant d'aller plus loin.

## 1. Définir le périmètre des pages de paiement [#1-définir-le-périmètre-des-pages-de-paiement]

Allez dans **PCI DSS** > **Pages de paiement** et choisissez **Ajouter une page de paiement**.

Donnez-lui un nom et un motif d'URL. `*` est le seul joker, il correspond à n'importe quels caractères y compris les barres obliques, et le motif doit correspondre à l'URL entière.

```text
https://shop.example.com/checkout*
```

Ajoutez un motif par flux distinct plutôt qu'un motif astucieux pour tous. Les chiffres de couverture restent lisibles et vous pouvez désactiver un flux sans toucher aux autres.

Le périmètre commande tout le reste. Seuls les scripts observés sur une page correspondante entrent dans l'inventaire. Voir [Pages de paiement](/fr/docs/platform/features/pci-dss/payment-pages).

<img alt="La boîte de dialogue Ajouter une page de paiement, avec un nom saisi et un motif joker dans Motif d'URL de page, au-dessus de deux exemples de ce que chaque forme de motif capture" src="__img0" width="1412" height="460" />

## 2. Attendre que l'inventaire se construise [#2-attendre-que-linventaire-se-construise]

La réconciliation tourne toutes les heures, et créer une page de paiement la met en file immédiatement, donc l'inventaire se remplit en général en quelques minutes.

Si l'inventaire reste vide, la cause probable est que vos motifs ne correspondent pas aux URL que les navigateurs ont réellement reportées. Comparez-les aux URL de document de la page [Hashes CSP](/fr/docs/platform/monitoring/script-hash).

## 3. Automatiser les scripts auxquels vous faites déjà confiance [#3-automatiser-les-scripts-auxquels-vous-faites-déjà-confiance]

Avant d'examiner quoi que ce soit à la main, allez dans **PCI DSS** > **Règles de justification** et ajoutez des règles pour ce que vous approuverez de toute façon : votre propre origine, et les prestataires de paiement que vous avez déjà validés.

```text
https://js.stripe.com/*
```

Une règle demande un nom, un motif et une justification. Le texte de justification est ce que lit un évaluateur, écrivez donc la raison métier plutôt que « de confiance ».

Les règles s'appliquent rétroactivement. En créer une justifie les scripts correspondants déjà présents dans l'inventaire, pas seulement les futurs. Voir [Règles de justification](/fr/docs/platform/features/pci-dss/justification-rules).

## 4. Examiner ce qui reste [#4-examiner-ce-qui-reste]

Ouvrez **PCI DSS** > **Inventaire de scripts** puis l'onglet **Action requise**. C'est la liste qui compte : les scripts sur lesquels personne n'a tranché, plus les scripts dont le hash a changé depuis leur justification.

Cliquez sur un script, puis sur **Justifier** ou **Marquer comme rejeté**, et écrivez la raison. Les deux exigent un texte.

<Callout type="warn" title="Rejeter ne bloque rien">
  Marquer un script comme rejeté consigne votre décision. Cela n'empêche pas le script de se charger. Retirez-le de la page, ou de votre politique, dans une action distincte.
</Callout>

Voir [Justifier les scripts](/fr/docs/platform/features/pci-dss/justifying-scripts).

## 5. Exporter le dossier de preuves [#5-exporter-le-dossier-de-preuves]

Depuis **PCI DSS** > **Vue d'ensemble**, choisissez **Exporter le dossier de preuves**. Vous obtenez un ZIP avec un rapport PDF et deux CSV complets.

Faites-le une fois tôt, avant d'en avoir besoin, pour savoir ce que votre évaluateur va lire. Voir [Export de preuves](/fr/docs/platform/features/pci-dss/evidence-export).

## Le maintenir à jour [#le-maintenir-à-jour]

La couverture de revue ne restera pas à 100 %. Les nouveaux scripts arrivent non examinés, et un script justifié dont le hash change passe automatiquement en **Needs review**.

Posez une alerte sur l'événement `Unjustified script on payment pages` pour l'apprendre sans avoir à vérifier. Voir [Règles d'alerte](/fr/docs/platform/features/alerting/rules).

## Étapes suivantes [#étapes-suivantes]

* [Pages de paiement](/fr/docs/platform/features/pci-dss/payment-pages)
* [Règles de justification](/fr/docs/platform/features/pci-dss/justification-rules)
* [Justifier les scripts](/fr/docs/platform/features/pci-dss/justifying-scripts)
