Votre terminal de paiement et votre logiciel de caisse gèrent quotidiennement des flux financiers réels. Pourtant, la plupart des commerçants n’ont jamais vérifié leurs paramètres de sécurité au-delà de l’installation initiale. Ce guide couvre les vérifications essentielles à faire une fois, puis à maintenir.
Les terminaux de paiement (TPE) : les vérifications de base
Le code superviseur par défaut
Tous les terminaux de paiement sont livrés avec un code superviseur par défaut (souvent 0000, 1234, ou un code documenté dans le manuel). Ce code permet d’accéder aux paramètres, aux rapports de transactions, et parfois à des fonctions de remboursement ou d’annulation. S’il n’a pas été changé depuis l’installation, n’importe qui qui connaît la marque de votre terminal peut le trouver en quelques secondes sur internet.
Changez ce code maintenant. Utilisez un code à 6 chiffres non évident (pas votre date de naissance, pas 123456). Notez-le dans un endroit sécurisé, pas sur un post-it collé sur le terminal.
La traçabilité des transactions
Si vous avez plusieurs salariés qui utilisent le terminal, activez si possible la distinction par opérateur — chaque transaction est associée à un identifiant salarié. Cela permet de tracer une transaction douteuse à un moment et un opérateur précis. Consultez le manuel de votre terminal ou votre prestataire de paiement pour cette fonctionnalité.
Les terminaux en fin de journée
Faites un total de journée (Z) quotidiennement et comparez-le à votre logiciel de caisse. Une différence persistante — même faible — mérite investigation. Elle peut indiquer des transactions non enregistrées, des remboursements non autorisés, ou dans les cas graves, un skimming (dispositif intercepteur posé sur le terminal).
Inspection physique du terminal
Le skimming — installation d’un dispositif qui lit les données de carte — est moins courant que les attaques numériques mais existe. Vérifiez régulièrement que rien n’a été ajouté à l’entrée de carte ou au clavier. Si quelque chose semble avoir bougé ou si le clavier se détache facilement, contactez votre prestataire de paiement.
Le logiciel de caisse : les accès et leur gestion
Un compte par salarié, pas un compte partagé
Le compte “caisse” partagé entre tous les salariés est une mauvaise pratique courante. En cas de problème — erreur, fraude interne, manipulation non autorisée — vous ne pouvez pas identifier qui a fait quoi. Créez un compte nominatif par salarié avec les droits adaptés à son rôle : un vendeur ne devrait pas avoir accès aux fonctions comptables ou aux rapports de marge.
L’accès administrateur : réservez-le pour vous
L’accès admin de votre logiciel de caisse donne accès à tout : paramétrage, historique, exports, rapports financiers. Utilisez un mot de passe fort et unique pour cet accès, et ne le partagez pas. Pour les opérations courantes, utilisez un compte avec des droits limités.
La révocation au départ d’un salarié
Le jour où un salarié quitte votre commerce, désactivez ou supprimez son compte dans le logiciel de caisse dans la même journée. C’est aussi vrai pour les remplaçants temporaires et les stagiaires. Un accès non révoqué est un risque — pas nécessairement par malveillance, mais par simple possibilité d’accès non contrôlé.
Le PC de caisse : un ordinateur à part
Si votre caisse fonctionne sur un PC Windows ou Mac, ce PC mérite une attention particulière :
- N’utilisez pas le PC de caisse pour naviguer sur le web, consulter vos emails personnels, télécharger des fichiers ou installer des applications non liées à la caisse
- Maintenez Windows et le logiciel de caisse à jour — les mises à jour de sécurité sont critiques
- Activez un antivirus à jour (Windows Defender, inclus dans Windows 10/11, est suffisant si vous êtes à jour)
- Sauvegardez la base de données de la caisse sur un support externe — voir notre guide sauvegardes
Que faire si vous suspectez une compromission
Si vous constatez des transactions que vous ne reconnaissez pas, des accès à des heures inhabituelles, ou un comportement anormal du terminal ou du logiciel :
- Déconnectez le terminal du réseau (câble ethernet ou Wi-Fi) si possible
- Contactez immédiatement votre prestataire de paiement et votre banque
- Ne supprimez pas les logs ou les données — ils sont nécessaires pour l’investigation
- Conservez une trace écrite de tout ce que vous avez observé avec les dates et heures
Pour les autres aspects de la sécurité financière de votre commerce, voir arnaques au faux fournisseur et le Guide cyber pour commerçants.