# Comment vérifier que votre Content Security Policy tient face à PCI DSS ?

> Le scanner gratuit de CentralCSP note une URL ou une politique collée de 0 à 100 en sécurité et en qualité, sans compte. Il dit à quel point la politique est stricte, pas si vous passez la 6.4.3 et la 11.6.1 : cette correspondance et les preuves vivent dans le module PCI DSS du plan Scale.

- Canonical: https://info.centralcsp.com/fr/articles/csp-pci-dss-score/
- Published: 2026-08-09
- Language: fr
- Publisher: CentralCSP (https://centralcsp.com)

La question arrive en général par l’un de deux chemins. Soit une date d’évaluation vient d’atterrir dans le calendrier et quelqu’un a demandé « au fait, notre CSP est conforme PCI ? », soit vous avez lu l’exigence 6.4.3, regardé votre `script-src`, et vous voulez savoir où vous en êtes avant de sortir le budget outillage.

La réponse directe tient en deux moitiés. [Le scanner gratuit de CentralCSP](https://centralcsp.com/fr/tools/csp-scanner/) note une URL ou une politique collée de 0 à 100 sur deux axes, sécurité et qualité, sans compte, sans email, sans quota. Il vous dit à quel point la politique est stricte, ce qui est le préalable à tout ce que la 6.4.3 et la 11.6.1 lui demandent. Ce qu'il ne fait pas, c'est vous noter « au regard de PCI DSS » : la correspondance avec les deux exigences, et les preuves qu'un évaluateur voudra voir, vivent dans le [module PCI DSS](https://centralcsp.com/fr/platform/pci-dss/) du plan Scale. Chaque constat du scanner est classé par sévérité et accompagné d'une correction, avec du code d'exploitation d'exemple quand un vrai contournement existe, pour que vous puissiez le constater plutôt que nous croire sur parole.

(Le scanner affichait autrefois un score de conformité PCI DSS séparé. Depuis la [refonte de septembre 2026](https://centralcsp.com/fr/blog/changelog), ce n'est plus le cas, et la suite de cet article explique pourquoi un chiffre n'a jamais été le bon livrable.)

## Ce que le score du scanner dit de la 6.4.3 et de la 11.6.1

Noter une politique sous l'angle sécurité n'est pas prouver une conformité, mais le recouvrement entre les deux, c'est exactement le sous-ensemble du comportement de la politique sur lequel les deux exigences s'appuient :

- **Des contrôles de scripts qui veulent dire quelque chose sur une page de paiement.** Un `script-src` avec un wildcard ou une origine CDN trop permissive ne peut pas soutenir l'affirmation que chaque script est autorisé, ce qui est le cœur de la 6.4.3. Ça coûte des points de sécurité.
- **Les directives dangereuses.** `'unsafe-inline'` et `'unsafe-eval'` transforment l'autorisation de scripts en fiction, puisque tout ce qui est injecté dans la page s'exécute. Le scanner signale les deux, ainsi que les listes de sources trop larges.
- **Un reporting configuré.** La 11.6.1 exige la détection des changements de la page telle que reçue par le navigateur du consommateur. Une politique sans `report-uri` ni `report-to` est aveugle. Le scanner note ce point comme un défaut, pas comme une question de style, et le [vérificateur Reporting API](https://centralcsp.com/fr/tools/reporting-api/), gratuit lui aussi, vous dit si la tuyauterie derrière livre vraiment les rapports.
- **Les contournements connus et les fautes de frappe.** Endpoints JSONP sur des origines autorisées, directives mal orthographiées que les navigateurs ignorent en silence. Une directive avec une coquille est une politique qui ne fait rien, et elle est notée en conséquence.

N'importe quel vérificateur correct signale `'unsafe-inline'`. Le nôtre aussi, avec l'exploit à côté. Ce qu'aucun scanner ne fait, le nôtre compris, c'est dire à un QSA que la politique satisfait une exigence. Le score vous dit si la politique est assez stricte pour mériter qu'on bâtisse des preuves dessus. Au-dessus de 80, oui. En dessous de 50, vous avez un chantier CSP avant d'avoir un chantier conformité.

## Ce qu'un score ne prouvera jamais à un évaluateur

Un chiffre n'est pas un inventaire. L'exigence 6.4.3 demande la liste de chaque script présent sur la page de paiement, avec une justification métier écrite par script et une méthode pour confirmer que chacun est autorisé. Aucun scanner ne produit des justifications métier : ce sont des décisions qu'un humain consigne. Et la 11.6.1 demande une détection des changements qui tourne au moins tous les sept jours, avec alertes et preuves exportables. Un score à un instant donné, aussi bon soit-il, prouve que la politique était correcte le jour du scan. Rien de plus.

Nous avons vu des équipes présenter un score au-dessus de 90 à un QSA comme l'intégralité de leur dossier 6.4.3. Cela achète de la bienveillance, et environ cinq minutes.

## Existe-t-il seulement un vérificateur CSP PCI DSS gratuit ?

Report URI publie des outils gratuits, et son analyseur de politique est franchement utile pour repérer les directives faibles. Il évalue la posture de sécurité sans rien relier aux exigences PCI, et le vrai paquet PCI de Report URI (Script Watch et Policy Watch) démarre à son offre Business, 197,99 $ par mois en août 2026. Les divers vérificateurs CSP autonomes qui circulent font le même travail avec la même limite : une note de sécurité, parfois orientée strict CSP, jamais de trait tiré vers la 6.4.3 ou la 11.6.1.

Pour la question précise « noter ma politique par rapport à PCI DSS, gratuitement », la réponse honnête en septembre 2026 est que personne ne le fait, et que quiconque le prétend vend une note de sécurité sous une autre étiquette. Ce que les outils gratuits vous donnent, c'est cette note. Le nôtre y ajoute l'axe qualité, les corrections et le code d'exploitation, et le module payant à l'étage transforme la même politique en preuves.

## Quand un score gratuit cesse de suffire

Gardez la distinction en tête, parce que nous la traçons volontairement. Le scanner ne coûte rien, pour toujours, avec ou sans compte. Le module PCI DSS est un produit distinct, sur Scale (349,99 €/mois) et Enterprise : vous déclarez quelles pages sont des pages de paiement, le module inventorie leurs scripts à partir du trafic réel, vous autorisez chacun d'eux en consignant une justification métier ou technique, des règles d'auto-validation gardent les rotations de hash de routine hors de la file d'attente, et une chronologie datée enregistre chaque script ajouté, modifié ou retiré, avec une alerte quand quelque chose apparaît sans justification. Les preuves s'exportent en CSV et en PDF, plus un SBOM des technologies du site. Justifications et registre des changements sont conservés jusqu'à la suppression du compte, bien au-delà des 90 jours de rétention des rapports bruts.

Le déroulé que nous recommandons, dans l'ordre : passez vos pages de paiement au scanner aujourd'hui, corrigez les constats par ordre de sévérité (les étapes de correction sont fournies, c'est en général une après-midi, pas un projet) et relancez jusqu'à obtenir un score de sécurité que vous assumeriez en réunion. Le jour où l'évaluation cesse d'être hypothétique, passez sur Scale et laissez le module porter l'inventaire, les justifications et les exports. Le détail de ce que les deux exigences imposent est couvert dans [notre analyse de la 6.4.3 et de la 11.6.1](/fr/articles/pci-dss-6-4-3-and-11-6-1-payment-page-requirements/).

Le score vous met en mouvement gratuitement. Ce sont les preuves qui font passer l'audit.

## Questions fréquentes

### Comment vérifier gratuitement si ma CSP est conforme PCI DSS ?

Aucun outil gratuit, le nôtre compris, ne peut vous dire qu’une CSP est conforme PCI DSS. Ce que vous pouvez faire gratuitement, c’est lancer le scanner CentralCSP sur centralcsp.com/fr/tools/csp-scanner/ : il accepte une URL ou une politique collée, ne demande aucun compte et renvoie deux scores sur 100, sécurité et qualité, avec des constats classés par sévérité et une correction pour chacun. Une politique qui score bien en sécurité est une politique capable de porter l’autorisation de scripts exigée par la 6.4.3. La correspondance avec les exigences et les preuves elles-mêmes viennent du module PCI DSS du plan Scale.

### Que mesure exactement un score PCI DSS appliqué à une CSP ?

CentralCSP ne publie plus de score PCI DSS distinct, et nous ne connaissons aucun scanner qui note une politique au regard de la norme elle-même. Ce que le score de sécurité capture, c’est la part de la politique sur laquelle la 6.4.3 et la 11.6.1 s’appuient : des sources de scripts réellement restreintes, l’absence de unsafe-inline ou unsafe-eval qui videraient l’autorisation de scripts de son sens, un reporting de violations configuré pour détecter les changements, et l’absence de contournements type endpoints JSONP ou fautes de frappe dans les directives. Relier ces constats aux deux exigences, c’est le travail d’une personne, ou du module PCI DSS.

### Un bon score CSP suffit-il pour passer une évaluation PCI DSS ?

Non. Un score est une photo de la politique à un instant donné. L’exigence 6.4.3 demande un inventaire de chaque script des pages de paiement avec une justification métier écrite et une méthode d’autorisation, et la 11.6.1 demande une détection des changements en continu avec alertes. L’évaluateur veut des preuves dans la durée, datées et exportables, pas un chiffre.

### Report URI propose-t-il un vérificateur PCI DSS gratuit ?

Report URI publie des outils gratuits, dont un analyseur de politique qui évalue la posture de sécurité. Il ne relie pas ses constats aux exigences PCI DSS. Les fonctionnalités PCI de Report URI (Script Watch, Policy Watch) démarrent à son offre Business à 197,99 $ par mois, chiffres d’août 2026.
