24/09/2025
Actualité
Témoignage Bnetwork | Au-delà d’une simple conformité : l’excellence PCI DSS
La confiance est le fondement de toute relation d’affaires fructueuse – particulièrement lorsqu’il s’agit de manipuler des données de paiement sensibles. Depuis plus de dix ans, nous accompagnons bnetwork, solution de gestion d’hébergements pour des événements d’envergure, dans sa démarche de conformité PCI DSS, en allant bien au-delà des audits réglementaires ou des check-lists standards. Cette collaboration témoigne d’un engagement sans faille en faveur d’une sécurité de niveau entreprise, d’une transparence exemplaire et d’une amélioration continue.

Comprendre la conformité PCI DSS - et son importance capitale
Le PCI DSS (Payment Card Industry Data Security Standard) constitue un ensemble rigoureux d’exigences de sécurité – englobant tout, de la sécurité réseau au contrôle d’accès – conçu pour protéger les données des porteurs de cartes. De nombreuses entreprises se targuent d’être conformes en intégrant simplement des passerelles de paiement tierces et en cochant les cases minimales via une auto-évaluation. Or, une authentique conformité PCI DSS exige des contrôles internes solides, des pratiques de sécurité pérennes et une vigilance de tous les instants – qualités souvent absentes chez les organisations qui considèrent la conformité comme une simple formalité administrative.
Une conformité réelle offre aux clients la certitude que les données sensibles de leurs cartes bancaires sont traitées avec la plus grande sécurité. Chez bnetwork, atteindre ce standard implique une planification méticuleuse, un monitoring permanent et des investissements stratégiques ciblés en matière de sécurité.

Un partenariat stratégique : une décennie de collaboration avec Almond
Depuis dix ans, bnetwork collabore étroitement avec Almond. Ce partenariat au long cours permet à bnetwork de perfectionner continuellement ses pratiques de sécurité, allant bien au-delà du strict minimum réglementaire. Chaque évaluation PCI DSS annuelle menée conjointement avec Almond représente une occasion privilégiée de consolider les processus internes, d’optimiser les protocoles de sécurité et d’anticiper les évolutions normatives.
Entretien avec le Directeur Produit bnetwork, Bruce Gonzalvez (BG) et notre Consultant Senior en Sécurité, Frédéric Metz (FM) :
Quelle était la motivation stratégique initiale derrière votre engagement envers la conformité PCI DSS, au-delà de la simple obligation ?
BG : « Pour bnetwork, la sécurité des données de nos clients est une priorité absolue et l’un des piliers de notre entreprise. Nous y voyons une marque de respect fondamental envers chaque personne qui effectue une réservation sur nos plateformes, avec l’engagement de ne jamais compromettre leurs informations personnelles, et tout particulièrement leurs données bancaires.
Fort de cette conviction, nous avons embrassé la norme PCI DSS avec un engagement total. Ce référentiel de sécurité reconnu internationalement exige une expertise pointue, que nous avons également trouvée chez nos partenaires de confiance, notamment Almond. Au fil du temps, PCI DSS est devenu un prérequis incontournable : nombreux sont les acteurs, des établissements bancaires aux organisateurs d’événements, qui l’exigent comme condition sine qua non de toute collaboration.
La norme évolue en permanence, et nous évoluons de concert. Nous réalisons régulièrement de multiples vérifications et audits de nos systèmes d’information pour nous assurer qu’ils répondent aux standards de sécurité les plus exigeants. »
Comment votre stratégie architecturale - notamment le choix de ne pas gérer directement les données de cartes - façonne-t-elle votre approche globale de la conformité ?
BG : « Chez bnetwork, nous avons fait le choix stratégique de ne jamais stocker ni traiter les données de cartes bancaires dans nos propres systèmes. Lorsqu’un utilisateur procède au paiement, il est redirigé de manière sécurisée vers un partenaire de confiance tel que Worldline ou Stripe pour finaliser la transaction. Nous ne conservons ni ne transmettons jamais les données des porteurs de cartes.
Pour autant, cela ne signifie pas que nous pouvons baisser la garde sur nos plateformes. Les exigences PCI DSS demeurent extrêmement strictes dans ce contexte. Le point de bascule sur nos sites de réservation, où nous redirigeons les utilisateurs vers le paiement, constitue un véritable « point névralgique » de sécurité. Un cybercriminel pourrait tenter d’y injecter du code malveillant ou de détourner le trafic, ce qui serait désastreux.
C’est précisément pourquoi nous appliquons scrupuleusement la norme PCI DSS SAQ A. Une simple redirection vers un prestataire de paiement agréé ne suffit pas à garantir la conformité. Notre approche est donc à double tranchant : sécuriser ce point de transfert critique selon les standards les plus élevés du PCI DSS, tout en nous s’appuyant sur des plateformes de paiement reconnues mondialement pour leur robustesse. Le tout sous l’œil expert et l’accompagnement d’Almond. »
Quelle est la valeur ajoutée stratégique d'un partenariat avec un QSA externe comme Almond, plutôt que de gérer les évaluations en interne ?
BG : « Almond est l’un des leaders incontestés du secteur, mettant à disposition depuis de nombreuses années des experts PCI DSS hautement qualifiés, les fameux QSA (Qualified Security Assessors). Collaborer avec Almond nous garantit une conformité PCI DSS à la fois rigoureuse et incontestable.
La norme PCI DSS étant en perpétuelle évolution, notre QSA d’Almond, Frédéric, veille à notre mise à jour continue en traduisant les nouvelles exigences en actions concrètes et pragmatiques. Nous travaillons main dans la main avec Claranet, qui gère notre environnement cloud AWS – tous deux certifiés PCI DSS. Notre équipe IT interne, en charge du développement de nos plateformes et régulièrement formée aux enjeux de sécurité, complète ce dispositif. Ces trois équipes forment un trio gagnant pour répondre aux exigences normatives et appliquer les meilleures pratiques du marché.
Le formulaire de conformité PCI DSS intègre désormais une section dédiée aux QSA comme Almond, attestant que tous les contrôles requis ont été dûment mis en œuvre. Notre partenariat avec Almond va bien au-delà des simples évaluations : ils réalisent également les scans de vulnérabilité externes (ASV scans) imposés par la norme.
Collaborer avec Almond constitue un véritable avantage différenciant. Certaines entreprises se contentent de remplir le questionnaire PCI DSS sans l’éclairage d’un spécialiste, souvent au détriment de la sécurité réelle des données. Notre collaboration, elle, garantit le respect de la norme avec le plus haut degré de rigueur et d’expertise. »
Fort de dix années de collaboration avec bnetwork, comment décririez-vous l'évolution de leur stratégie PCI et de leur posture de sécurité globale ?
FM : « Se conformer à la norme PCI DSS peut s’avérer extrêmement complexe et, parfois, insuffisant pour garantir un niveau de sécurité optimal.
Depuis notre première collaboration il y a 10 ans, nous avons observé l’évolution de la stratégie PCI DSS de bnetwork vers une simplification de son environnement. Cette transformation s’est opérée en éliminant toute donnée de carte de l’infrastructure bnetwork et en déléguant certaines activités sensibles à des partenaires certifiés PCI DSS comme AWS ou Claranet. Cette stratégie de « réduction du périmètre » s’est révélée déterminante pour renforcer la sécurité tout en facilitant la conformité PCI DSS. »
Comment votre rôle consultatif auprès de bnetwork a-t-il évolué au-delà d'un accompagnement standard ? Comment le partenariat lui-même s'est-il transformé au fil du temps ?
FM : « En tant que société QSA, la mission première d’Almond consistait à accompagner bnetwork dans l’élaboration de la documentation PCI DSS, notamment le SAQ ou l’AoC.
Dans un second temps, Almond a prodigué des recommandations pour simplifier l’environnement PCI DSS de bnetwork en déléguant la gestion des données de porteurs à des prestataires certifiés PCI DSS.
Au fil des années, les activités QSA ont évolué pour confirmer le périmètre de bnetwork et exécuter l’ensemble des procédures de test exigées par la norme, garantissant ainsi un niveau de confiance optimal. »
Pourriez-vous partager un exemple où vos conseils en sécurité ont dépassé le cadre de la simple conformité pour se concentrer sur une défense proactive ?
FM : « Le SAQ-A ne représente qu’une fraction très limitée des exigences PCI DSS. Même si bnetwork pouvait se contenter d’appliquer les seules exigences du SAQ-A, cela resterait insuffisant pour assurer une sécurité exhaustive.
Au cours des années, Almond a formulé des recommandations pour renforcer la sécurité, notamment l’authentification multi-facteurs, la formation des développeurs et la surveillance système. Ce sont là des mesures de sécurité qui dépassent le cadre du SAQ-A, mais que bnetwork a choisi de mettre en œuvre. »
Quel est l'écueil de conformité le plus fréquent dans l'industrie, et comment l'approche de bnetwork permet-elle de l'éviter systématiquement ?
FM : « L’externalisation de certains services permet aux entreprises de se recentrer sur leur cœur de métier, mais peut complexifier la conformité PCI DSS si ces prestataires compromettent la sécurité.
En tant que fournisseurs de services, les tiers doivent satisfaire à l’ensemble des exigences PCI DSS applicables, et non pas seulement un sous-ensemble comme le SAQ-A des marchands. Cela peut représenter des centaines d’exigences, dont l’audit peut s’avérer titanesque.
bnetwork contourne cet écueil en ne collaborant qu’avec des tiers déjà certifiés PCI DSS pour l’hébergement, les services IT et la gestion des paiements. Ces partenaires fournissent ainsi leur attestation PCI DSS (AoC) signée par un QSA, gage d’une confiance élevée et simplifiant d’autant l’évaluation PCI DSS de bnetwork. »
De votre point de vue de QSA, quel exemple concret illustre une mesure prise par bnetwork qui renforce directement la sécurité et la confiance de leurs utilisateurs finaux ?
FM : « D’emblée, le fait de solliciter un QSA pour des évaluations annuelles – alors qu’une simple auto-évaluation suffirait – témoigne de l’engagement sans réserve de bnetwork envers la conformité PCI DSS.
Par ailleurs, conscient que PCI DSS ne constitue qu’un socle minimal de sécurité, bnetwork a pris l’initiative d’implémenter des mesures de sécurité additionnelles pour blinder son infrastructure.
Cette démarche illustre parfaitement la volonté de bnetwork de protéger coûte que coûte les données de ses clients. »
Beaucoup voient la conformité comme un plafond à atteindre. Comment bnetwork en fait-elle un tremplin, et à quoi ressemble concrètement le fait d'"aller plus loin" ?
BG : « Chez bnetwork, PCI DSS n’est pas l’aboutissement, mais le point de départ. Nous utilisons la conformité comme socle d’une culture de sécurité élargie qui transcende la norme : d’une architecture « zéro donnée bancaire » au blindage de chaque point de contact sur nos plateformes de réservation. Tests permanents, formations continues et collaboration avec des partenaires certifiés nous assurent de maintenir le niveau de protection le plus élevé pour les données de nos clients. »
Comment cet investissement massif dans la conformité et la sécurité se traduit-il en avantage concurrentiel et forge-t-il une confiance tangible avec vos clients ?
BG : « Pour bnetwork, une conformité et une sécurité irréprochables ne sont pas de simples contraintes opérationnelles : elles font partie intégrante de notre proposition de valeur. En sécurisant chaque réservation via des environnements certifiés PCI DSS, une architecture blindée et des partenaires de paiement de premier plan, nous offrons à nos clients la garantie que les données de leurs utilisateurs sont traitées avec le plus grand soin. Cette transparence et cette rigueur forgent une confiance palpable : organisateurs d’événements, banques et partenaires savent qu’ils peuvent compter sur nous non seulement pour respecter la norme, mais pour la surpasser dans les faits. Cette confiance devient souvent l’élément décisif dans le choix d’un partenaire, transformant notre investissement sécuritaire en avantage concurrentiel indéniable. »
Les mesures additionnelles déployées par bnetwork
Au-delà des exigences réglementaires standard, bnetwork a déployé un arsenal de mesures de sécurité comprenant :
- Monitoring sécuritaire en temps réel et scans de vulnérabilité : Surveillance continue plutôt que contrôles ponctuels, permettant l’identification et la neutralisation rapides des menaces potentielles.
- Formation approfondie du personnel à la cybersécurité : Sessions de formation récurrentes et adaptées aux fonctions pour maintenir une culture de vigilance à l’échelle de l’organisation.
- Gestion proactive des risques liés aux tiers : Audit minutieux et évaluations régulières de l’ensemble des prestataires et partenaires externes, garantissant que tout l’écosystème répond aux standards de sécurité les plus stricts.