Réponse rapide : PCI DSS est un critère go/no-go pour les bornes de paiement en libre-service, et non une étape finale de paperasse. Voici le dossier de preuves OEM/ODM que les acheteurs doivent exiger d'une usine — liste PTS POI, lettres EMVCo, référence P2PE, chaîne de traçabilité — et comment lire un AOC ou un av
Aperçu
Réponse courte : Lorsque vous achetez une borne en libre-service de paiement ou de manipulation d'espèces OEM/ODM, la conformité PCI est une condition go/no-go du projet , et non une étape finale de paperasse. Avant de signer, obtenez quatre choses de l'usine : la liste d'approbation PCI PTS POI pour le lecteur de carte exact, la référence de solution P2PE validée par le PCI SSC (si le chiffrement est revendiqué), l'approbation EMVCo pour le noyau du lecteur, et un processus de chaîne de traçabilité que vous pouvez auditer. Ci-dessous se trouve le dossier de preuves à demander et comment lire chaque document.
Pourquoi la PCI est un verrou d'approvisionnement, pas un autocollant
La plupart des articles de fournisseurs répondent à « qu'est-ce que la PCI DSS ». La vraie question de l'acheteur est différente : quels documents prouvent que la machine que j'achète est réellement approuvée, et qui porte la responsabilité lorsqu'une marque de carte audite le déploiement ? Dans les projets sans surveillance — libre-service, billetterie, stationnement, encaissement de casino — le terminal se trouve en dehors de toute supervision de caissier. C'est exactement là qu'une revendication « nous sommes conformes PCI » qui n'existe que sur le papier échoue : l'acquéreur demande des approbations au niveau de l'appareil, pas un logo.
La non-conformité n'est pas un risque abstrait. Les acquéreurs infligent des amendes aux marchands, et les marques de cartes peuvent exclure un terminal d'un appel d'offres ou d'un déploiement. Le mode de défaillance que les acheteurs décrivent encore et encore est le même : l'usine a montré un certificat, mais il a été délivré pour un autre lecteur, un autre modèle ou une autre usine.
Sachez quelle couche vous auditez
PCI est un empilement d'approbations distinctes. Un fournisseur qui les confond cache généralement une lacune. Associez votre projet à la bonne couche avant de demander des documents :
| Couche | Ce qu'elle approuve | Qui la détient |
|---|---|---|
| PCI PTS POI | Le matériel physique de lecture de carte / de pavé PIN (réponse à l'effraction, gestion des clés) | Le fabricant du lecteur (Ingenico, Verifone, etc.), pas l'intégrateur de borne |
| EMVCo L1 / L2 | Matériel du lecteur (L1) et le noyau de paiement (L2) | Les fournisseurs de lecteurs et de noyaux |
| PCI validé P2PE | La solution de chiffrement qui retire les données de carte de votre environnement | Un fournisseur de solution P2PE, listé par le PCI SSC |
| PCI DSS AOC | L'évaluation DSS d'un fournisseur de services | Tout fournisseur touchant aux données de carte (hébergement, passerelle, service géré) |
| SAQ (A / A-EP / P2PE) | Votre périmètre marchand, selon votre mode de déploiement | Vous, le marchand/opérateur |
Le point pratique : un intégrateur de kiosques rarement détient l'approbation PTS ou P2PE — celles-ci appartiennent aux fournisseurs de lecteurs et de chiffrement. Ce que l'intégrateur doit prouver, c'est qu'il utilise des composants approuvés et ne rompt pas leur approbation lors de l'intégration. C'est la distinction que la plupart des appels d'offres négligent.
Le dossier de preuves : exigez des documents, pas des logos
Pour chaque devis de kiosque de paiement, demandez ces artefacts par écrit. Chacun porte une preuve spécifique et un signal d'alerte spécifique :
| Artefact | Ce qui prouve qu'il est réel | Signal d'alerte |
|---|---|---|
| Approbation PCI PTS POI | Le modèle de lecteur figure sur la liste des POI approuvés de PCI SSC, avec la version d'approbation | "Lecteur conforme PCI" sans modèle ni référence de liste |
| Lettre d'approbation EMVCo | Les approbations du lecteur L1 et du noyau L2 font référence à la version exacte du micrologiciel | Approbation pour une révision de micrologiciel différente de celle expédiée |
| Référence de la solution P2PE | La solution est répertoriée sur la page des solutions P2PE validées par PCI SSC, avec le numéro de référence | "P2PE chiffré" sans ID de solution validée |
| Chaîne de possession | Processus documenté pour l'injection des dispositifs, l'expédition et la vérification des scellés d'inviolabilité | Dispositifs expédiés sans garde scellée et consignée |
| Note de modification d'intégration | Confirmation écrite que l'intégration n'a pas modifié le module approuvé | Lecteur monté/enfermé sans déclaration de revalidation |
Où la personnalisation OEM/ODM rompt la conformité
C'est le risque propre à OEM/ODM que les fournisseurs de produits finis de marque ne rencontrent pas. Lorsque vous changez le boîtier, remplacez le lecteur, ajoutez un module d'espèces ou changez d'usine, vous pouvez invalider une approbation qui a été accordée pour une configuration différente. Demandez explicitement :
- Si je change le modèle de lecteur ou son montage, l'approbation PTS/EMVCo s'applique-t-elle toujours à ma configuration ?
- Qui relance la validation, et qui paie le coût et le délai de la réapprobation ?
- Si mon marché est les États-Unis, l'UE ou le CCG, l'approbation de paiement suit-elle le matériel, ou est-elle spécifique au marché ?
- Qui est responsable du SAQ marchand — vous, l'opérateur ou un processeur tiers — dans le cadre de mon modèle de déploiement ?
Obtenez la réponse dans le devis, pas après avoir payé l'outillage. La recertification peut ajouter des semaines à un calendrier et doit figurer dans le contrat comme une responsabilité nommément désignée.
Questions RFP à copier-coller pour l'approbation de paiement
- Indiquez le modèle exact de lecteur dans votre configuration proposée ainsi que sa version d'approbation PCI PTS POI et sa référence de listage.
- Fournissez les lettres d'approbation EMVCo L1/L2 pour le lecteur et le noyau, y compris la version du firmware.
- Si P2PE est revendiqué, indiquez le nom et le numéro de référence de la solution P2PE validée par le PCI SSC.
- Fournissez votre procédure de chaîne de traçabilité pour l'injection des dispositifs, l'expédition et la vérification des sceaux d'inviolabilité.
- Confirmez par écrit si votre intégration modifie le module approuvé et, le cas échéant, quelle revalidation est requise.
- Identifiez quelle partie est responsable du SAQ marchand dans le cadre de mon modèle de déploiement.
- Pour mon marché cible, listez toutes les approbations de paiement spécifiques au marché au-delà des approbations mondiales.
L'approbation de paiement est une couche d'un achat OEM/ODM géré par les risques. Pour la couche de certification qui l'entoure — CE, FCC, RoHS et ISO 9001 — voir la liste de contrôle d'approvisionnement de kiosque 2026 OEM/ODM . Pour les documents d'usine qui doivent accompagner le matériel de paiement avant la production, voir Approbation de production de kiosque : 9 documents qu'une usine doit fournir . Pour voir comment les modules d'espèces et de paiement sont spécifiés de bout en bout, consultez ce guide d'intégration du matériel de kiosque de paiement et des espèces et la comparaison entre recycleur d'espèces et machine de dépôt . Pour un exemple concret d'armoire prête pour le paiement, voir ce kiosque autoportant de traitement des espèces ou sa configuration d'échange de devises .
Le fait qu'un kiosque soit « conforme PCI DSS » signifie-t-il que le lecteur de carte est approuvé ?
Non. PCI DSS est la norme de sécurité des données ; le lecteur physique est approuvé dans le cadre du programme distinct PCI PTS POI, et le noyau de paiement sous EMVCo. Demandez le référencement au niveau de l'appareil, pas seulement une déclaration DSS.
Qu'est-ce qu'une solution P2PE validée et pourquoi le numéro de référence importe-t-il ?
Une solution P2PE chiffre les données de carte au point d'interaction afin qu'elles n'entrent jamais en clair dans vos systèmes, ce qui peut réduire votre périmètre PCI à SAQ P2PE. Seules les solutions listées par le PCI SSC comme validées bénéficient de cet avantage — demandez donc le nom de la solution et le numéro de référence, pas seulement l'expression « P2PE. »
Une personnalisation OEM/ODM peut-elle invalider une approbation de paiement ?
Oui, potentiellement. Modifier le lecteur, son montage, son firmware ou l'usine peut faire sortir le produit de la configuration qui a été approuvée. Confirmez par écrit si l'intégration modifie le module approuvé et qui est responsable de toute revalidation.
Votre prochaine étape
N'acceptez pas « nous sommes conformes PCI » comme réponse. Demandez la liste des lecteurs, les lettres EMVCo, la référence P2PE et le processus de chaîne de possession — et vérifiez-les vous-même avant que l'outillage ne soit engagé. Si vous évaluez un partenaire de kiosque de paiement ou de gestion d'espèces et que vous voulez voir comment les approbations sont documentées en amont, examinez un kiosque de gestion d'espèces prêt pour le paiement , ou demandez un devis ou une fiche technique et nous vous enverrons le dossier d'approbation pour nos modèles de production actuels.



Comment lire un CoC / une attestation / un avis d'approbation
Trois documents se ressemblent et signifient des choses différentes. Lisez-les dans cet ordre :
Une règle sauve la plupart des acheteurs : vérifiez vous-même l'appareil. Une approbation que vous ne pouvez pas vérifier indépendamment sur le site de la PCI SSC n'est pas une preuve.