↑ Ce conseil fait partie du guide : Piratage d'une entreprise : obligations et réflexes
Un terminal de paiement peut-il être piraté ?
Le terminal lui-même est très protégé : les données de carte y sont chiffrées de bout en bout et il se bloque s'il est ouvert. Les vrais risques sont autour de lui : un faux technicien de monétique, un terminal substitué, un lecteur ajouté, et surtout la caisse ou l'ordinateur qui partagent son réseau.
Ce qui est déjà protégé, et qu'il faut savoir
Commençons par la bonne nouvelle, parce qu'elle évite de dépenser au mauvais endroit. Un terminal de paiement homologué n'est pas un ordinateur ordinaire :
- Les données de carte sont chiffrées dans le lecteur lui-même, avant même de sortir vers la caisse ou le réseau. Le commerçant ne les voit jamais en clair, et son réseau non plus.
- Le terminal s'auto-détruit logiquement s'il est ouvert : des capteurs effacent les clés à la moindre tentative d'intrusion physique. Un terminal trafiqué est généralement un terminal remplacé, pas un terminal modifié.
- Le code confidentiel n'est jamais transmis en clair ni stocké.
- Les mises à jour viennent du fournisseur monétique, signées, à distance.
Autrement dit : la fraude sur le terminal, au sens d'un piratage technique du boîtier, est rare et hors de portée d'un escroc ordinaire. Ce qui arrive vraiment est ailleurs, et c'est beaucoup plus banal.
Le risque numéro un : le faux technicien de monétique
C'est de loin le scénario le plus fréquent, et il ne demande aucune compétence technique. Quelqu'un se présente — en boutique ou par téléphone — comme technicien du fournisseur de terminal ou de la banque : « mise à jour obligatoire », « changement de parc », « problème de télécollecte ».
Ce qu'il cherche, selon les variantes :
- Échanger votre terminal contre un autre, trafiqué ou simplement à lui : les encaissements partent alors sur un autre compte pendant quelques jours.
- Obtenir vos identifiants de l'espace commerçant de votre fournisseur monétique, pour modifier le compte de versement.
- Vous faire installer quelque chose sur l'ordinateur de caisse.
- Encaisser un « acompte de maintenance » sur un contrat qui n'existe pas.
Aucune intervention sur un terminal n'est légitime si elle n'a pas été demandée par vous. On ne remet jamais un terminal à quelqu'un qui se présente sans rendez-vous. On raccroche, et on rappelle son fournisseur au numéro figurant sur une facture ancienne — jamais celui que le visiteur indique. C'est le même réflexe que face à l'arnaque au faux support technique, et il règle la quasi-totalité des cas.
Affichez la consigne en réserve, et dites-la à chaque nouveau salarié : le maillon visé est presque toujours la personne seule en boutique un samedi après-midi.
Les risques physiques : substitution et lecteur ajouté
Deux gestes simples, à faire à l'ouverture et à la fermeture.
- Reconnaître son propre terminal. Notez son numéro de série quelque part, et collez discrètement une marque personnelle — un petit autocollant, une initiale au feutre indélébile sous le boîtier. Une substitution se repère alors en une seconde. Sans repère, personne ne remarque un terminal identique.
- Regarder ce qui est branché. Un lecteur ajouté, un câble en trop entre le terminal et la caisse, un petit boîtier derrière le meuble : ça se voit quand on a l'habitude de regarder.
- Le terminal ne dort pas sur le comptoir hors des heures d'ouverture, surtout s'il est mobile.
- Sur un automate en libre-service — station, distributeur, borne de parking — le risque du lecteur ajouté est plus élevé : tirez doucement sur la fente avant d'insérer, et masquez le clavier de la main quand vous tapez un code.
Et une vérification qui ne coûte rien : rapprochez chaque soir le total encaissé de la remise annoncée. Une substitution ou un détournement se voit là, et nulle part ailleurs.
Le vrai maillon faible : la caisse et le réseau
Le terminal est protégé ; l'ordinateur de caisse ne l'est pas. Et c'est lui qui contient le fichier clients, la comptabilité, les mots de passe enregistrés dans le navigateur.
- Séparez les réseaux. Le wifi offert aux clients ne doit pas être celui de la caisse. Le réseau invité de la box sert exactement à ça : voir régler ses objets connectés.
- La caisse ne sert qu'à encaisser. Pas de navigation personnelle, pas de messagerie, pas de clé USB d'un fournisseur ou d'un client. La majorité des infections de caisse que je vois viennent de là.
- Un compte par personne, sans droits d'administration, et un mot de passe qui n'est pas écrit sur un papier collé sous le comptoir.
- Les mises à jour du logiciel de caisse et du système, avec l'accord de l'éditeur pour les versions majeures — c'est le sujet de faut-il installer les mises à jour.
- Une sauvegarde quotidienne hors du poste : une caisse chiffrée par un rançongiciel un samedi, c'est un week-end perdu. Voir la sauvegarde d'une petite entreprise.
- Pas d'accès à distance laissé ouvert par un prestataire qui est intervenu une fois il y a trois ans.
Si vous encaissez aussi en ligne
Le commerce qui vend sur internet ajoute deux surfaces, et deux obligations.
- Ne stockez jamais de numéro de carte, même « pour faciliter ». Le paiement passe par un prestataire de paiement spécialisé, qui porte la conformité, et vous ne manipulez qu'un jeton. C'est à la fois plus simple et ce qui vous protège en cas d'incident.
- La page de paiement est une cible : un script injecté dans un site compromis copie les saisies avant envoi. C'est l'une des raisons pour lesquelles un site marchand doit être tenu à jour — voir sécuriser un site WordPress.
- La double authentification sur l'espace commerçant et sur la messagerie qui reçoit les notifications de virement.
- Attention au changement de coordonnées bancaires demandé par mail par un « prestataire » : c'est le scénario de la messagerie professionnelle détournée.
En cas de doute ou d'incident : l'ordre des appels
- Votre fournisseur monétique — au numéro de la facture — pour faire bloquer ou vérifier le terminal, et pour confirmer qu'aucune intervention n'était programmée.
- Votre banque, pour vérifier le compte de versement et les remises récentes.
- Le dépôt de plainte, indispensable pour l'assurance et pour toute contestation : voir porter plainte et signaler.
- Si des données de clients sont concernées — fichier, commandes, coordonnées — la notification à la CNIL sous soixante-douze heures s'applique : les obligations d'une TPE piratée.
- Conservez tout : enregistrement de vidéosurveillance de la plage horaire, description du visiteur, numéro appelé, heure des faits.
Pour le volet informatique — caisse, réseau, accès distants oubliés — le diagnostic de quinze minutes au téléphone est gratuit, et le contrôle se fait le plus souvent à distance. Les tarifs sont sur la page tarifs, et le déroulé sur comment ça se passe.
Le contrôle trimestriel, en dix minutes
Une liste courte, à faire quatre fois par an. Elle attrape l'essentiel de ce qui dérive silencieusement dans un commerce.
- Le terminal : numéro de série conforme à celui que vous avez noté, marque personnelle en place, aucun câble ni boîtier ajouté.
- Le compte de versement dans l'espace commerçant : l'IBAN affiché est toujours le vôtre. C'est la vérification la plus importante, et personne ne la fait.
- Les accès à l'espace commerçant : quelles personnes, quels droits, et les anciens salariés retirés.
- La caisse : mises à jour appliquées, aucun logiciel inconnu installé, aucun accès distant actif.
- Le réseau : le wifi client est bien séparé, la clé du wifi de la caisse n'a pas été communiquée à un prestataire de passage.
- La sauvegarde : restaurez un fichier au hasard pour vérifier qu'elle fonctionne vraiment.
Notez la date sur une feuille affichée en réserve. Ça prend dix minutes et ça vaut une assurance : en cas d'incident, la trace écrite des contrôles fait partie de ce qu'on vous demandera.
Former l'équipe : les quatre phrases à faire connaître
Le maillon visé est presque toujours la personne seule en boutique. Quatre consignes, écrites et affichées, valent mieux qu'une formation.
- « Aucune intervention sur le terminal sans rendez-vous pris par le patron. » Ni échange, ni mise à jour, ni vérification.
- « On ne donne jamais un code, un mot de passe ou un identifiant au téléphone. » Y compris à quelqu'un qui se présente comme la banque ou le fournisseur.
- « On ne branche aucune clé USB apportée par un client ou un fournisseur. » C'est un vecteur d'infection encore très actif sur les caisses.
- « En cas de doute, on ne décide pas seul, on appelle — et on ne sera jamais reproché d'avoir appelé pour rien. » Cette dernière phrase est la plus importante : c'est la crainte du reproche qui fait céder.
Ajoutez le scénario du faux technicien au briefing de chaque nouvelle recrue : dit une fois, il est reconnu. Le mécanisme complet est dans l'arnaque au faux support technique, et sa variante par mail dans l'arnaque au président.
Terminal mobile, paiement sur téléphone et pourboires
Les usages récents ajoutent des surfaces qu'on ne surveille pas.
- Le terminal mobile — marché, livraison, service en salle — se perd et se vole. Notez son numéro de série, activez son verrouillage, et sachez comment le faire bloquer par le fournisseur en dehors des heures ouvrées.
- Le paiement par téléphone (le téléphone du commerçant devient le lecteur) transforme un appareil ordinaire en instrument d'encaissement : il doit être à jour, avec un verrouillage solide, et ne rien contenir de personnel.
- Les liens de paiement envoyés à distance : n'envoyez jamais un lien depuis un autre canal que celui de votre prestataire, et dites à vos clients que vous ne demandez jamais de paiement par message privé. C'est exactement le procédé utilisé contre eux — voir la fausse boutique en ligne.
- Les QR codes de paiement affichés en salle se recouvrent facilement d'un autocollant. Vérifiez-les, et préférez un support inaltérable.
Ce que coûte un contrôle, et ce qu'aucun contrôle n'évite
Disons d'abord ce qui ne se règle pas par la technique : un salarié convaincu par un faux technicien remettra le terminal, quel que soit le matériel installé. La consigne écrite et le rappel à chaque embauche valent plus que n'importe quel équipement.
Ce qui ne s'évite pas non plus : la panne du terminal un samedi, la coupure de la ligne, et le paiement validé par erreur. Ce sont des risques d'exploitation, pas de sécurité, et ils se couvrent par une solution de repli — un second moyen d'encaissement — pas par un pare-feu.
Ce que coûte le volet informatique. Le diagnostic de quinze minutes au téléphone est gratuit : souvent suffisant pour dire si la caisse a un vrai problème ou un retard de mises à jour. Le contrôle complet — caisse, réseau, accès distants oubliés, sauvegardes — se fait à distance dès 19 € la demi-heure. Un nettoyage après infection démarre à 39 € ; un rançongiciel se chiffre au devis, comptez une demi-journée. Sur place au Mans et dans l'agglomération, dès 49 €, et 29 € maximum si le déplacement ne débouche sur rien. Le forfait Sérénité à 15 € par mois couvre le contrôle régulier — c'est la partie que personne ne fait spontanément.
Le constat écrit d'un audit n'est pas facturé : c'est utile pour l'assurance, et ça donne une base écrite à vos consignes internes.
De la carte au compte : la chaîne d'encaissement, et où elle casse
Comprendre le trajet d'un paiement permet de situer le risque réel, qui n'est presque jamais là où on le cherche.
- Le client présente sa carte — puce, sans contact, ou téléphone. Le lecteur du terminal chiffre immédiatement les données de la carte : elles ne circulent jamais en clair, ni vers votre caisse, ni sur votre réseau.
- La demande d'autorisation part vers la banque du porteur, qui accepte ou refuse. Le code confidentiel est vérifié sans jamais être stocké dans le terminal.
- Le ticket est édité, et l'opération s'inscrit dans le terminal.
- La télécollecte — le plus souvent automatique, chaque nuit — transmet les opérations de la journée à votre banque acquéreur. C'est elle qui déclenche la remise en compte.
- Le crédit arrive sur votre compte, sous déduction de la commission prévue au contrat monétique.
Où ça casse, en pratique. Une télécollecte qui n'est pas partie — ligne coupée, terminal éteint trop tôt — et la remise n'arrive pas : c'est le motif numéro un d'« encaissement manquant », et ce n'est pas une fraude. Un terminal substitué, lui, transmet les opérations vers un autre contrat monétique : les tickets sortent normalement, et c'est seulement le rapprochement entre le total encaissé et la remise effectivement créditée qui le révèle.
D'où la règle qui vaut tous les équipements : rapprochez chaque jour le total du terminal et la remise annoncée par votre banque. Un écart de deux jours se traite ; un écart de deux mois se constate. Et conservez les tickets de télécollecte : ils sont la preuve que l'opération a bien été transmise.
Questions fréquentes
Un pirate peut-il récupérer les numéros de carte depuis mon terminal ?
Pas depuis un terminal homologué : les données sont chiffrées dans le lecteur avant d'en sortir, et le boîtier efface ses clés s'il est ouvert. Le risque réel est la substitution du terminal par un autre, ou un lecteur ajouté sur un automate en libre-service.
Un technicien se présente sans rendez-vous, que faire ?
Ne lui remettez rien et ne le laissez pas intervenir. Prenez son nom, dites que vous rappelez, et composez le numéro de votre fournisseur figurant sur une facture ancienne — jamais celui qu'il vous donne. Aucune intervention légitime n'arrive sans avoir été programmée avec vous.
Faut-il mettre le terminal sur le wifi des clients ?
Non. Le wifi offert aux clients doit être un réseau séparé, isolé de la caisse et du terminal. Le réseau invité de votre box fait ça en quelques minutes, et il empêche qu'un appareil de passage atteigne vos machines.
Comment savoir si mon terminal a été échangé ?
Notez son numéro de série et posez une marque personnelle discrète sous le boîtier. Sans repère, un terminal identique passe inaperçu. Rapprochez aussi chaque soir le total encaissé de la remise annoncée : un détournement se voit là.
Suis-je responsable si des données de clients fuitent par ma caisse ?
Oui, en tant que responsable du traitement. Si le fichier clients ou les commandes sont concernés, la notification à la CNIL sous soixante-douze heures s'applique, quel que soit le nombre de salariés. Notre fiche sur les obligations d'une TPE détaille la procédure.
À quelle fréquence vérifier le compte de versement ?
Une fois par trimestre au minimum, dans l'espace commerçant : l'IBAN affiché doit être le vôtre. C'est la vérification la plus importante et la moins faite ; un changement passé inaperçu détourne les encaissements pendant des semaines.
Un QR code de paiement affiché en salle est-il risqué ?
Il se recouvre d'un autocollant en deux secondes, et les paiements partent alors ailleurs. Vérifiez-les régulièrement, utilisez un support inaltérable ou plastifié, et vérifiez que le nom affiché à l'écran du client est bien le vôtre avant qu'il valide.
À lire aussi : l'arnaque au faux support technique · les obligations d'une TPE piratée · la sauvegarde d'une petite entreprise.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Des paiements que vous n'avez pas faits ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.