Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : ce qui menace une boutique en ligne
- Paiement et données bancaires : ce que vous devez savoir
- Faux clients et fraude à la commande
- Protéger le site, le back-office et les comptes
- Disponibilité du site : se préparer au déni de service
- Le tableau des réflexes essentiels
- Que faire en cas d’incident ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : ce qui menace une boutique en ligne
Réponse rapide. Un e-commerçant est exposé à quatre familles de risques : la fraude au paiement (cartes volées, contestations), les faux clients et les escroqueries à la commande, le piratage du site ou du back-office (vol des données clients, détournement des commandes) et l’indisponibilité du site, par exemple après une attaque par déni de service (DDoS). La protection repose sur quelques choix structurants : confier le paiement à un prestataire de paiement sécurisé avec authentification forte, ne jamais stocker vous-même les données de carte, verrouiller les accès d’administration par la double authentification, tenir le site et ses extensions à jour, et préparer avec votre hébergeur une réponse aux attaques.
Pour une boutique en ligne, une panne de quelques heures se traduit directement en ventes perdues, et une fuite de données en perte de confiance. Cybermalveillance.gouv.fr souligne qu’une attaque DDoS, souvent visible publiquement, peut entraîner des pertes directes de revenus pour les sites marchands et laisser penser aux clients que leurs données ont été compromises, ce qui touche directement la crédibilité du commerçant.
La bonne nouvelle : la plupart des mesures ne demandent ni développement ni gros budget, mais une configuration rigoureuse de vos outils (plateforme e-commerce, prestataire de paiement, messagerie, hébergeur) et des procédures claires pour vous et vos éventuels salariés.
Paiement et données bancaires : ce que vous devez savoir
Ne stockez pas les données de carte
La CNIL a fixé ses recommandations dans une délibération de 2018 (n° 2018-303). Les données strictement nécessaires à un paiement à distance sont le numéro de carte, la date d’expiration et le cryptogramme visuel. Par défaut, elles ne doivent pas être conservées au-delà de la transaction, et la conservation du cryptogramme est interdite après la première transaction, dans tous les cas.
En pratique, la solution la plus simple est de confier entièrement la saisie et le traitement de la carte à un prestataire de services de paiement : votre site ne voit jamais les numéros de carte, ce qui réduit fortement votre exposition en cas de piratage.
« Paiement en un clic » et carte enregistrée : le consentement est obligatoire
Conserver la carte d’un client pour faciliter ses achats suivants exige son consentement explicite, par exemple une case à cocher non pré-cochée. L’acceptation des conditions générales ne suffit pas. La CNIL recommande aussi de proposer sur le site un moyen simple et gratuit de retirer ce consentement. Une exception existe pour les abonnements « premium » qui facilitent les achats (livraison rapide, ventes privées…), sous conditions d’information et de possibilité de refus.
Ce que vous n’avez pas le droit de demander
Un commerçant en ligne ne peut pas exiger la copie de la carte de paiement, même avec le cryptogramme et une partie des numéros masqués. Et si l’identité du titulaire n’est pas nécessaire à la transaction, elle ne doit pas être collectée.
Durées de conservation recommandées par la CNIL
| Finalité | Durée de conservation des données de carte |
|---|---|
| Paiement unique | Jusqu’au paiement complet et à la réception du bien ou à l’exécution du service, augmentée du délai de rétractation |
| Abonnement sans tacite reconduction | Jusqu’à la dernière échéance de paiement |
| Gestion des réclamations (preuve) | 13 mois après la date de débit (15 mois pour les cartes à débit différé), en archive intermédiaire |
| Faciliter les achats ultérieurs | Jusqu’au retrait du consentement ou à l’expiration de la carte |
L’authentification forte
La CNIL préconise des moyens d’authentification renforcée du titulaire de la carte, pour s’assurer qu’il est bien à l’origine du paiement. C’est le rôle des dispositifs de type 3D Secure, que votre prestataire de paiement active. Elle recommande également le masquage du numéro de carte à l’affichage, son remplacement par un numéro non signifiant (jeton) et la traçabilité des accès.
Faux clients et fraude à la commande
Les fraudeurs ne s’attaquent pas qu’au site : ils se font passer pour des clients. Les scénarios les plus fréquents sont les suivants.
- La commande payée avec une carte volée : le vrai titulaire conteste ensuite le paiement, et vous perdez à la fois la marchandise et le montant.
- La contestation abusive : un client réel reçoit sa commande puis conteste le paiement auprès de sa banque en affirmant ne pas l’avoir reçue.
- Le « client » qui paie trop : il « se trompe » de montant et demande le remboursement de la différence, parfois par un autre moyen de paiement ou vers un autre compte.
- Le changement d’adresse de livraison après la commande, vers un point relais ou une adresse sans lien avec le titulaire de la carte.
- Le faux service client ou le faux prestataire : un message prétend venir de votre plateforme e-commerce, de votre prestataire de paiement ou d’une place de marché et vous demande de vous « reconnecter » : c’est de l’hameçonnage visant vos identifiants d’administration.
- La fausse facture ou le faux changement de RIB d’un fournisseur ou d’un transporteur.
Les signaux d’une commande suspecte
| Signal | Pourquoi c’est suspect |
|---|---|
| Panier élevé de produits faciles à revendre, chez un nouveau client | Profil typique de la carte volée |
| Adresse de livraison sans rapport avec l’adresse de facturation | Le fraudeur fait livrer ailleurs que chez le titulaire |
| Plusieurs tentatives de paiement avec des cartes différentes | Test de cartes volées |
| Demande de livraison urgente ou de modification d’adresse après paiement | Course contre l’opposition du vrai titulaire |
| Trop-perçu à rembourser par un autre moyen | Arnaque classique au remboursement |
| Adresse e-mail incohérente avec le nom, numéro injoignable | Identité de façade |
Aucun de ces signaux ne prouve une fraude à lui seul, mais leur accumulation justifie de suspendre l’expédition et de vérifier. Les outils de lutte contre la fraude de votre prestataire de paiement (règles de score, listes de blocage) aident à automatiser ce tri. Conservez toujours les preuves d’expédition et de livraison : ce sont elles qui vous permettront de répondre à une contestation.
Protéger le site, le back-office et les comptes
Le back-office de votre boutique concentre tout : commandes, fichier clients, réglages de paiement. Un accès volé permet de détourner des paiements, de modifier des coordonnées bancaires ou d’extraire votre base clients.
Les accès
- Double authentification obligatoire sur le back-office, la plateforme e-commerce, le prestataire de paiement, l’hébergeur, le nom de domaine et la messagerie.
- Un compte par personne, avec les droits strictement nécessaires (un préparateur de commandes n’a pas besoin d’accéder aux réglages de paiement).
- Suppression des comptes des anciens salariés, stagiaires et prestataires dès leur départ.
- Mots de passe uniques et longs, idéalement dans un gestionnaire de mots de passe ; effacez ou changez les mots de passe par défaut.
Le site
- Mises à jour régulières de la plateforme, du thème et des extensions : une extension abandonnée est une porte d’entrée fréquente. Supprimez ce qui ne sert plus.
- Pare-feu correctement paramétré : Cybermalveillance.gouv.fr recommande de fermer les ports inutilisés et de n’autoriser que les machines indispensables à accéder aux fonctions d’administration.
- Connexion chiffrée (HTTPS) sur tout le site.
- Sauvegardes régulières du site et de la base, testées et conservées hors de l’hébergement principal.
- Sécurisation du domaine de messagerie (SPF, DKIM, DMARC) pour éviter que des escrocs envoient de faux e-mails « de votre boutique » à vos clients.
Notre guide Sécuriser son site web et sa messagerie détaille ces réglages.
Les données clients
Vos clients vous confient nom, adresse, téléphone et historique d’achats : le RGPD s’applique. Ne collectez que le nécessaire, limitez les accès et fixez des durées de conservation. En cas de compromission des données bancaires, la CNIL recommande d’informer les titulaires des cartes pour qu’ils puissent faire opposition ou contester les paiements frauduleux. Voir RGPD au quotidien et Fuite de données clients.
Disponibilité du site : se préparer au déni de service
Une attaque par déni de service (DDoS) vise à rendre un serveur inaccessible en le saturant de requêtes ou en exploitant une faille. Cybermalveillance.gouv.fr cite parmi les motivations possibles le chantage, la vengeance ou la concurrence, et rappelle que l’attaque peut servir de diversion pour voler des données pendant que vous êtes occupé à rétablir le site.
Pour s’y préparer, le dispositif national recommande :
- d’appliquer régulièrement les mises à jour de sécurité ;
- d’avoir un pare-feu correctement paramétré ;
- de vérifier la robustesse des mots de passe et d’effacer ceux créés par défaut ;
- de solliciter votre hébergeur pour qu’il prévoie une réponse à ce type d’attaque au niveau de ses infrastructures.
Côté contrat, interrogez votre hébergeur ou votre plateforme sur la protection anti-DDoS incluse, les engagements de disponibilité et le délai d’intervention. Préparez aussi un plan B : page d’information, communication sur les réseaux sociaux, prise de commandes par téléphone pour les clients fidèles.
Le tableau des réflexes essentiels
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Confier le paiement à un prestataire sécurisé | Vol des numéros de carte sur votre site | Page de paiement hébergée par le prestataire, authentification forte activée |
| Ne jamais stocker les cartes sans consentement | Non-conformité RGPD, fuite de données bancaires | Case à cocher non pré-cochée, retrait simple du consentement |
| Double authentification partout | Prise de contrôle du back-office et des comptes | Back-office, paiement, hébergeur, domaine, messagerie |
| Mettre à jour plateforme et extensions | Exploitation de failles connues | Mises à jour planifiées, suppression des extensions inutilisées |
| Vérifier les commandes à risque | Cartes volées, contestations | Règles antifraude du prestataire, contrôle manuel au-delà d’un seuil |
| Ne jamais rembourser un trop-perçu par un autre canal | Arnaque au remboursement | Remboursement uniquement sur le moyen de paiement d’origine |
| Vérifier tout changement de RIB fournisseur | Fausses factures, détournement de paiements | Rappel au numéro connu, jamais celui du message |
| Sauvegarder et tester la restauration | Perte du site après piratage ou rançongiciel | Sauvegardes externalisées, test de restauration régulier |
| Préparer la réponse DDoS avec l’hébergeur | Indisponibilité prolongée | Protection incluse au contrat, contact d’urgence connu |
Que faire en cas d’incident ?
Site inaccessible ou attaque DDoS
En s’appuyant sur la fiche réflexe de Cybermalveillance.gouv.fr :
- Ne payez pas la rançon si l’on vous menace d’une attaque : rien ne garantit qu’elle n’aura pas lieu.
- Faites filtrer les requêtes de l’attaquant par votre hébergeur ou au niveau de votre pare-feu.
- Conservez les preuves : journaux du pare-feu et des serveurs, messages de menace.
- Vérifiez qu’aucune autre action frauduleuse n’a eu lieu pendant l’attaque et changez les mots de passe au moindre doute.
- Déposez plainte au commissariat, à la gendarmerie ou par écrit au procureur de la République.
- Notifiez la CNIL si l’attaque a entraîné une indisponibilité, une modification ou une suppression de données personnelles : vous pourriez y être tenu.
Back-office piraté ou fuite de données clients
Changez immédiatement tous les mots de passe, déconnectez les sessions, vérifiez les coordonnées bancaires de versement de votre prestataire de paiement et les comptes administrateurs, puis faites-vous assister par un professionnel référencé sur Cybermalveillance.gouv.fr. Évaluez avec votre délégué à la protection des données, ou à l’aide des ressources de la CNIL, l’obligation de notifier la violation et d’informer vos clients. Le service 17Cyber (17cyber.gouv.fr) peut vous orienter.
Commande frauduleuse ou contestation
Suspendez l’expédition si elle n’est pas partie, rassemblez les preuves (commande, échanges, preuve de livraison) et contactez votre prestataire de paiement, qui gère la procédure de contestation. Déposez plainte en cas d’escroquerie avérée. Ce guide ne remplace pas un conseil juridique : pour un litige précis, rapprochez-vous de votre banque, de votre prestataire ou d’un professionnel du droit.
Questions fréquentes
Puis-je enregistrer la carte de mes clients pour qu’ils achètent plus vite ?
Oui, mais uniquement avec leur consentement explicite, recueilli par exemple par une case à cocher non pré-cochée, et avec un moyen simple de le retirer. La CNIL précise que l’acceptation des conditions générales ne suffit pas. Le cryptogramme, lui, ne doit jamais être conservé après la première transaction.
Un client me demande de rembourser un trop-payé sur un autre compte, que faire ?
Refusez. Remboursez uniquement sur le moyen de paiement utilisé pour la commande, et seulement une fois le paiement définitivement encaissé. Cette demande est un schéma d’escroquerie classique.
Ma plateforme e-commerce est hébergée par un prestataire : suis-je quand même responsable de la sécurité ?
Le prestataire sécurise son infrastructure, mais vous restez responsable de vos accès, de vos extensions, de vos réglages et des données de vos clients. La double authentification, la gestion des comptes et les mises à jour des modules vous incombent généralement.
Quelle protection contre le DDoS pour une petite boutique ?
Commencez par interroger votre hébergeur ou votre plateforme : beaucoup incluent une protection de base. Cybermalveillance.gouv.fr recommande précisément de solliciter l’hébergeur pour qu’il prévoie une réponse au niveau de ses infrastructures. Ajoutez des mises à jour régulières, un pare-feu bien réglé et un plan de communication en cas de panne.
Faut-il une cyber-assurance quand on vend en ligne ?
Elle peut couvrir une partie des pertes d’exploitation, des frais d’assistance et de gestion de crise, selon les contrats. Comparez les garanties et les exclusions, et vérifiez les mesures de sécurité exigées. Voir Cyber-assurance : à quoi ça sert.
Pour aller plus loin
- Sécuriser son site web et sa messagerie
- Fuite de données clients
- RGPD au quotidien
- Les 6 premières actions en cas d’attaque
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- CNIL — « Le paiement à distance par carte bancaire » — délibération n° 2018-303, données nécessaires au paiement, non-conservation par défaut, consentement à la conservation, interdiction de demander la copie de la carte, durées de conservation, authentification renforcée et mesures de sécurité : https://www.cnil.fr/fr/le-paiement-distance-par-carte-bancaire
- Cybermalveillance.gouv.fr — « Que faire en cas d’attaque par déni de service (DDoS) ? » (mise à jour du 08/07/2026) — définition, impact pour les sites marchands, motivations, mesures de prévention (mises à jour, pare-feu, mots de passe, hébergeur), conduite à tenir et notification à la CNIL : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/attaque-en-deni-de-service-ddos
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.