Sécurité de la production de cartes
Si vous avez des questions ou besoin d’assistance, n’hésitez pas à nous contacter.
Chaque module n’est pas une simple formalité — il définit précisément l’étendue de vos obligations de sécurité à chaque étape de production des cartes.
Couvre la fabrication des puces et des cartes — là où la sécurité commence à la source.
Sécurise l’insertion des puces, la préparation à la personnalisation et la validation optique.
Inclut l’encodage des données, l’impression, l’injection des clés et l’association des identités.
Se concentre sur l’emballage sécurisé, l’entreposage, le transport et la traçabilité des livraisons.
Couvre l’ensemble du processus de production — de la matière première à la livraison finale.


S’applique à des fonctions limitées — comme la personnalisation ou l’expédition uniquement.
Les clients et émetteurs doivent comprendre exactement ce que couvre votre certification.
Même les périmètres partiels doivent respecter toutes les exigences applicables du module.
Les services que vous proposez déterminent les normes applicables — il n’existe pas de modèle unique en production sécurisée de cartes.
Nécessitent le module A — couvrant la fabrication des matières premières, des puces et les contrôles de sécurité.

Doivent être certifiés pour le module B, axé sur le positionnement des puces et l’inspection optique sécurisée.

Requièrent le module C pour valider l’encodage, l’impression, l’injection de clés et la configuration finale.

Relèvent du module D pour l’emballage, l’entreposage sécurisé et la distribution traçable.

Doivent combiner tous les modules applicables — chaque couche de service apporte ses propres exigences.

Restent soumis à la conformité — le périmètre de certification s’étend aux composants ou fonctions externalisés.

Les audits annuels ne sont pas de simples échéances — ce sont des points de contrôle de confiance, de continuité et de préparation opérationnelle.
Chaque site fait l’objet d’audits annuels réalisés par des évaluateurs approuvés par le PCI, sans marge de manœuvre.
Seuls les services fournis sont évalués — ni plus, ni moins.
Les évaluateurs visitent les installations pour vérifier directement les contrôles et l’infrastructure.
Les droits d’accès numériques, la journalisation et les mécanismes d’authentification sont testés sous contrainte.
La gestion cryptographique est examinée pour la génération, le stockage, l’utilisation et la destruction.
Les antécédents, formations et contrôles de séparation des tâches sont vérifiés conformément aux politiques.
Prêt à en savoir plus sur Schéma type d’installation?
