# PCI DSS 4.0.1 : Exigences à venir et preuves de sauvegarde

> Les exigences futures de PCI DSS 4.0.1 sont désormais obligatoires. Voici ce que chaque QSA attend en matière de contrôles de sauvegarde, de restauration et d'intégrité, et ce que les auditeurs signalent le plus souvent.

Source: https://loopbackup.com/fr/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: fr

---

## En un coup d'œil

PCI DSS 4.0.1 a remplacé la version 4.0 en juin 2024. La date limite de transition de la version 3.2.1 a expiré en mars 2024, et les **exigences à venir** sont devenues obligatoires le **31 mars 2025**. Toutes les évaluations à partir de cette date sont notées par rapport à l'ensemble des règles.

La cause la plus fréquente d'un échec d'évaluation en 2026 n'est pas liée aux nouvelles règles d'authentification ou de script, mais à des **preuves de sauvegarde et de récupération insuffisantes**.

## Ce que la 4.0.1 exige pour les sauvegardes

Plusieurs exigences touchent directement la sauvegarde et la restauration :

- **Exigence 9.4**, gestion sécurisée des supports et stockage hors ligne des sauvegardes
- **Exigence 12.10**, plan de réponse aux incidents incluant des procédures de récupération
- **Exigence 6.5**, preuves de gestion des changements couvrant les configurations de sauvegarde
- **Exigence 10**, journaux d'audit pour l'accès aux sauvegardes, conservés pendant au moins 12 mois (3 mois immédiatement disponibles)

L'approche personnalisée (« Customised Approach ») vous permet de proposer des contrôles alternatifs, mais la barre des **preuves objectives** est élevée : tests de restauration documentés, rétention des journaux et chaîne de traçabilité.

## Ce que les auditeurs signalent le plus souvent

1. Aucun test de restauration documenté au cours des 12 derniers mois
2. Comptes d'administrateur de sauvegarde partagés entre opérateurs
3. Aucune séparation entre les identifiants de production et les identifiants de sauvegarde
4. Sauvegardes stockées dans la même zone de sinistre que la production
5. Aucune vérification d'intégrité sur les données restaurées

## Comment [Loop Backup](/) vous aide

[Loop Backup](/cloud-backup-for-business) propose des sauvegardes immuables, des journaux d'audit par opérateur, un accès administrateur basé sur les rôles et des rapports de test de restauration en un clic qui satisfont les QSA. Découvrez [Pourquoi un accès de sauvegarde séparé est important](/why-separate-backup-access).

## En résumé

PCI DSS 4.0.1 n'est plus une nouveauté "à venir", elle est évaluée dès aujourd'hui. Si votre dernier test de restauration documenté date de plus d'un an, vous êtes déjà non-conforme.
