Passer au contenu
Français
  • Il n'y a aucune suggestion car le champ de recherche est vide.

Expiration des sessions dans BEX : des sessions plus longues et un nouvel avertissement

Nous avons amélioré la gestion des sessions inactives dans BEX. Vous disposez désormais de plus de temps avant d’être déconnecté, et BEX vous avertit à l’écran avant la fin de votre session : vous ne serez donc plus déconnecté sans préavis.

Parallèlement, nous avons introduit une règle plus stricte et distincte pour les utilisateurs qui travaillent avec des données de cartes bancaires, conformément à la norme de sécurité PCI DSS relative au traitement des données des titulaires de cartes.

Ce qui change

 

Utilisateurs sans accès aux données de cartes

Utilisateurs avec accès aux données de cartes

Avant

Déconnexion après 30 minutes d’inactivité, sans avertissement

Déconnexion après 30 minutes d’inactivité, sans avertissement

Aujourd’hui

60 minutes d’inactivité, avec un avertissement préalable à l’écran

15 minutes d’inactivité, avec un avertissement préalable à l’écran

1. Une session plus longue pour la plupart des utilisateurs

Si votre compte BEX n’a pas accès aux données de cartes bancaires, votre session dure désormais 60 minutes d’inactivité au lieu de 30. C’est deux fois plus qu’auparavant : vous devrez donc vous reconnecter beaucoup moins souvent.

2. Un avertissement avant la fin de votre session

BEX affiche désormais un avertissement à l’écran avant l’expiration de votre session. Auparavant, vous étiez simplement redirigé vers la page de connexion au clic suivant, au risque de perdre un travail non enregistré. Cet avertissement vous laisse le temps d’enregistrer ce que vous êtes en train de faire.

3. Une session plus courte pour les utilisateurs traitant des données de cartes

Si votre compte BEX a accès aux données de cartes bancaires, votre session prend désormais fin après 15 minutes d’inactivité. Vous recevrez toujours l’avertissement préalable à l’écran, mais cette durée de session ne peut pas être prolongée.

Pourquoi les utilisateurs ayant accès aux cartes sont déconnectés au bout de 15 minutes

Il s’agit d’une exigence de la norme de sécurité PCI DSS, qui encadre la protection des données de cartes de paiement. L’exigence 8.2.8 prévoit que toute session ayant accès aux données de titulaires de cartes doit se verrouiller et exiger une nouvelle connexion après un maximum de 15 minutes d’inactivité. Elle s’applique indépendamment de toute autre mesure de sécurité en place, y compris l’authentification multifacteur.

Concrètement, cela protège un compte resté ouvert et sans surveillance — à une réception très fréquentée, par exemple — contre son utilisation par une personne qui ne devrait pas avoir accès aux données de carte de vos clients.

Ce que cela signifie pour votre établissement

  • Un risque réduit d’accès non autorisé aux informations de paiement de vos clients.
  • Votre établissement reste pleinement conforme aux exigences PCI DSS.
  • La confiance que vos clients vous accordent en communiquant leurs données de carte s’en trouve renforcée.
  • La majorité de votre équipe bénéficie d’une session plus longue, de 60 minutes.

Devons-nous faire quelque chose ?

Non. Le changement s’applique automatiquement à tous les comptes BEX. Il n’y a aucun paramètre à configurer ni rien à installer.

Nous vous suggérons simplement d’informer les membres de votre équipe qui travaillent avec des données de cartes que leur session prendra désormais fin après 15 minutes d’inactivité, et qu’ils doivent enregistrer leur travail dès l’apparition de l’avertissement.

Questions fréquentes

La limite de 15 minutes peut-elle être prolongée pour notre établissement ?

Non. Quinze minutes constituent le maximum autorisé par PCI DSS pour toute session ayant accès aux données de cartes ; cette durée ne peut donc pas être ajustée établissement par établissement ou utilisateur par utilisateur.

Nous utilisons déjà l’authentification multifacteur. Cela ne suffit-il pas ?

L’authentification multifacteur protège le moment de la connexion. L’expiration de session protège une session déjà ouverte et laissée sans surveillance. PCI DSS exige les deux.

Quels utilisateurs sont concernés par la règle des 15 minutes ?

Uniquement les utilisateurs dont le compte BEX donne accès aux données de cartes bancaires. Tous les autres disposent de la session de 60 minutes.

Allons-nous perdre du travail non enregistré ?

BEX vous avertit désormais avant la fin de la session, ce qui n’était pas le cas auparavant. Enregistrez votre travail dès l’apparition de l’avertissement et rien ne sera perdu.

« Inactivité » désigne-t-elle le temps pendant lequel BEX est ouvert ?

Non. Le compteur mesure le temps sans activité dans BEX. Tant que vous travaillez dans le système, votre session reste ouverte.

Besoin d’aide ?

Si vous avez des questions concernant ce changement, n'hésitez pas à contacter notre équipe Support.