Un ratio, quatre dénominateurs
Le taux d'acceptation désigne plusieurs indicateurs distincts, qui portent le même nom et ne se calculent pas de la même façon. Tous rapportent un nombre de paiements aboutis à un ensemble de tentatives, et le numérateur varie peu d'une définition à l'autre. Le dénominateur, lui, résulte d'un choix de périmètre. Ce choix détermine le niveau obtenu. La comparaison de deux taux suppose donc que les deux dénominateurs soient identiques, condition invérifiable tant qu'aucun des deux n'est écrit.
Quatre dénominateurs circulent couramment. Le premier retient les demandes d'autorisation parties vers le réseau, le deuxième les tentatives de paiement initiées par le payeur, le troisième les sessions arrivées au formulaire, le quatrième les commandes finalement passées. La même journée de trafic produit quatre chiffres distincts, tous exacts au regard de leur propre définition. Chacun répond à une question différente. L'identification du dénominateur précède donc l'interprétation du niveau atteint.
| Mesure | Dénominateur | Ce qu'elle rend visible | Ce qu'elle masque |
|---|---|---|---|
| Taux d'autorisation brut | Toutes les demandes envoyées au réseau, relances comprises | La décision des émetteurs sur le flux réellement présenté | Les relances gonflent les deux termes ; tout ce qui n'est jamais parti est absent |
| Taux d'autorisation au premier essai | Les premières demandes seulement | La performance propre du flux, sans maquillage par la relance | La valeur créée par la relance, qu'il faut publier à part |
| Taux d'acceptation | Les tentatives de paiement initiées par le payeur | Les refus des règles internes et les abandons d'authentification | Les payeurs partis avant d'atteindre le formulaire |
| Taux de complétion du paiement | Les sessions entrées dans le parcours de paiement | Le parcours entier, interface comprise | L'attribution : un décrochage ne désigne plus son responsable |
| Taux de capture | Les montants autorisés | Les fuites entre l'autorisation et la remise | Tout ce qui s'est joué avant l'autorisation |
1 000 payeurs atteignent le formulaire de paiement.
1 000 sessions au formulaire
- 60 quittent avant de valider -> 940 tentatives
- 25 bloquees par les regles du marchand -> 915 envoyees en authentification
- 55 abandonnent ou echouent l'authentification-> 860 demandes d'autorisation
- 70 refusees par l'emetteur -> 790 approuvees au 1er essai
+ 20 recuperees par relance (55 relances emises)-> 810 paiements approuves
- 5 autorisations non capturees -> 805 paiements encaisses
Taux d'autorisation brut 810 / 915 = 88,5 % (860 + 55 relances)
Taux d'autorisation 1er essai 790 / 860 = 91,9 %
Taux d'acceptation 810 / 940 = 86,2 %
Taux de completion 805 / 1000 = 80,5 %
Ecart entre le chiffre le plus flatteur et le plus honnete : 11,4 points.
Un seul jour de donnees, quatre resultats, aucune erreur de calcul.Hors de la carte, l'indicateur change d'objet
Un rail de virement poussé par le payeur désigne un système où l'ordre de paiement part de l'application bancaire du payeur, sans demande préalable adressée par le commerçant. Le vocabulaire du taux d'acceptation vient de la carte, où le commerçant émet une demande d'autorisation et reçoit une réponse portant un verdict. Sur un rail poussé, ce dialogue n'existe pas. Le commerçant attend un crédit qu'il reçoit ou non, et la décision d'exécuter le paiement se prend dans l'application du payeur, hors de sa vue et hors de ses journaux techniques. Un indicateur construit sur les codes de réponse de la carte n'a donc pas d'équivalent sur ces rails.
Le volume annuel traité sur ces rails va de quelques milliards à plusieurs centaines de milliards d'opérations selon le pays. Unified Payments Interface (UPI), exploité par la National Payments Corporation of India depuis 2016, a traité 241,62 milliards d'opérations sur l'exercice 2025-26. Pix, exploité par le Banco Central do Brasil depuis 2020, en a traité 79,8 milliards sur la seule année 2025. PromptPay en Thaïlande, QRIS en Indonésie, DuitNow en Malaisie, PayNow à Singapour, BLIK en Pologne et Bizum en Espagne occupent la même place chez eux. PayNow est exploité par l'Association of Banks in Singapore depuis 2017, Bizum par la Sociedad de Procedimientos de Pago depuis 2016. Un tableau de bord d'acceptation limité à la carte ne couvre donc, dans ces pays, qu'une part minoritaire des paiements accessibles au commerçant.
| Rail (exploitant, année) | Où se décide l'échec | Ce que le commerçant observe | L'indicateur qui a un sens |
|---|---|---|---|
| Cartes (schemes internationaux et domestiques) | Chez l'émetteur, en ligne, en moins d'une seconde | Un code de réponse par transaction | Taux d'autorisation au premier essai, segmenté par BIN |
| UPI (NPCI, 2016) | Chez la banque du payeur, chez celle du bénéficiaire, ou dans le switch | Un statut final, parfois différé de plusieurs minutes | Part des échecs techniques, séparée des refus liés au compte |
| Pix (Banco Central do Brasil, 2020) | Dans l'application de l'établissement du payeur | Un crédit reçu, ou rien | Taux d'expiration du QR et délai médian entre présentation et crédit |
| PromptPay (National ITMX, 2017) | Dans l'application bancaire du payeur | Un crédit reçu, ou rien | Taux d'expiration du QR, part des paniers réconciliés automatiquement |
| QRIS (Bank Indonesia avec l'ASPI, 2019) | Dans le portefeuille ou la banque qui scanne | Une notification de règlement | Délai de notification, écart entre scans et règlements |
| DuitNow (PayNet, 2018) | Chez l'établissement du payeur | Un crédit adressé par proxy | Taux d'appariement du proxy, taux d'abandon après affichage du bénéficiaire |
| BLIK (Polski Standard Płatności, 2015) | Dans l'application bancaire, après saisie d'un code à six chiffres | Un code expiré, refusé ou confirmé | Part des codes expirés avant confirmation |
UPI distingue deux familles d'échec dans ses codes de retour. Le refus lié au compte a pour origine un solde insuffisant, un plafond atteint ou un code personnel erroné, et la cause se situe du côté du payeur. L'échec technique a pour origine l'indisponibilité d'un système, chez un établissement participant ou dans le switch central. Un pourcentage unique agrégeant les deux familles laisse indéterminée l'origine d'une variation. Le refus lié au compte se traite en proposant un autre moyen de paiement. L'échec technique appelle une escalade auprès de l'exploitant.
Pourquoi deux marchés ne donnent pas le même chiffre
L'écart d'acceptation entre deux marchés désigne la différence de niveau observée sur un même portefeuille selon le pays d'émission des cartes. Il atteint parfois plusieurs points. Les explications avancées par les équipes de paiement mettent souvent en cause les émetteurs locaux, la fraude locale ou les habitudes d'achat locales. Cinq causes structurelles rendent compte de la plus grande part de cet écart. Elles tiennent au montage d'acquisition, au mix d'instruments, à la position de change des banques émettrices, au régime d'authentification et au routage des cartes co-badgées. Aucune de ces cinq causes ne se traite par un réglage du score de risque. Toutes se décident en amont du moteur de risque, et aucune n'est un attribut de la transaction qu'il évalue.
| Cause | Mécanisme | Où elle se voit | Ce qui la corrige |
|---|---|---|---|
| Contrat d'acquisition hors du pays de l'émetteur | La transaction arrive marquée transfrontalière : scoring émetteur plus sévère, interchange interrégional, contrôles de change côté porteur | Écart d'autorisation entre BIN locaux et BIN étrangers sur un même segment | Acquisition domestique, par entité locale ou par un prestataire déjà acquéreur sur place |
| Mix d'instruments | La carte n'est pas le moyen dominant partout ; ouvrir la seule carte réduit le marché adressable avant toute mesure | Un taux flatteur sur un volume marginal | Ouvrir le rail local d'abord, optimiser la carte ensuite |
| Position de change de la banque émettrice | Une banque à court de devises bloque ou plafonne les paiements internationaux de ses propres porteurs | Refus concentrés sur quelques BIN, sans corrélation avec le panier ni le profil | Encaisser en monnaie locale, sur un contrat local ; aucun réglage ne récupère ce flux |
| Régime d'authentification | Obligation d'un second facteur, portée par le régulateur ou par le scheme, avec des exemptions propres à chaque zone | Décrochage entre tentatives et demandes d'autorisation, invisible dans le taux d'autorisation | Instrumenter l'authentification séparément, puis piloter les exemptions |
| Routage des cartes co-badgées | La même carte peut emprunter le scheme domestique ou la marque internationale, avec des coûts et des règles distincts | Dérive du mix de marques dans les rapports acquéreur | Paramétrer la priorité d'affichage, puis suivre le mix mensuellement |
La position de change des banques émettrices s'est manifestée au Nigeria à l'échelle du système bancaire. Entre 2022 et 2023, la plupart des grandes banques du pays ont suspendu les transactions internationales sur leurs cartes en naira, faute de liquidité en devises. Le service n'a été rétabli qu'à partir du 4 juillet 2025, sous plafond trimestriel, fixé à 1 000 dollars par trimestre chez GTBank. Le taux d'acceptation d'un abonnement transfrontalier vendu à des porteurs nigérians dépend alors du bilan en devises de la banque émettrice, indépendamment du scheme et du prestataire retenus.
L'authentification : ce qu'elle ajoute, ce qu'elle retire
L'authentification forte du payeur désigne la vérification de son identité par au moins deux facteurs indépendants, avant l'envoi de la demande d'autorisation. Elle produit deux effets de sens contraire sur l'acceptation. Une transaction authentifiée parvient à l'émetteur accompagnée de données supplémentaires sur le porteur et sur la session, et le taux de refus y est plus bas. Le même parcours perd des payeurs avant l'autorisation, lorsque le code de vérification n'arrive pas ou que l'écran de défi interrompt l'achat. Le premier effet apparaît dans le taux d'autorisation, le second n'y figure pas.
Ce second effet introduit un biais dans la lecture du taux d'autorisation. Un abandon de défi d'authentification ne déclenche aucune demande d'autorisation, si bien que la vente est perdue tandis que le taux d'autorisation monte, son dénominateur ayant perdu une transaction susceptible d'être refusée. Une dégradation de la chaîne d'authentification améliore donc la valeur de l'indicateur le plus souvent consulté, alors que le chiffre d'affaires encaissé diminue sur la même période.
- Exemption d'analyse de risque (EEE) : possible jusqu'à 100 € si le taux de fraude du prestataire demandeur reste sous 0,13 %, jusqu'à 250 € sous 0,06 %, jusqu'à 500 € sous 0,01 %. C'est le taux du prestataire qui compte, pas celui du marchand.
- Faible montant (EEE) : sous un plafond unitaire, avec compteur cumulatif remis à zéro par une authentification. Le compteur vit chez l'émetteur, donc le marchand ne sait jamais s'il est proche de la limite.
- Opérations initiées par le commerçant : hors du champ de l'authentification, à condition que la première opération soit authentifiée et que le chaînage soit correctement porté dans les messages suivants.
- Inde : au-delà de la première opération d'un mandat, l'authentification n'est pas requise jusqu'à ₹15 000 par transaction ; le seuil monte à ₹1 lakh pour les primes d'assurance, les souscriptions de fonds et les règlements de relevés de carte.
- Marchés à code à usage unique par SMS : l'exemption n'existe pas, et la performance dépend de la qualité des coordonnées détenues par l'émetteur, pas de celles saisies sur le site.
1A chez Visa et 65 chez Mastercard, qui signale qu'une nouvelle tentative authentifiée est attendue. La transaction reste réalisable, à condition que la chaîne de paiement relance l'autorisation après le défi. Les intégrations qui traitent ces codes comme des refus définitifs perdent des ventes réalisables et les comptabilisent en refus émetteur, ce qui oriente le diagnostic vers les émetteurs pendant plusieurs mois.Dans les marchés où le second facteur reste un code à usage unique envoyé par message court, la chaîne d'authentification détermine le résultat davantage que le score de risque. Le code part vers le numéro de téléphone enregistré par la banque émettrice, et non vers celui que le client a saisi sur le site marchand. Un porteur en itinérance, un numéro devenu obsolète chez l'émetteur ou un acheminement lent aboutissent au même échec. Le commerçant enregistre ces échecs parmi les refus, alors qu'aucun émetteur n'a rendu de décision. La séparation de l'échec d'authentification et du refus d'autorisation dans les journaux techniques conditionne la validité de toute analyse ultérieure.
Le jeton réseau, et l'identifiant qui manque
Un jeton réseau est un numéro de substitution émis par un réseau de cartes, qui remplace le numéro de carte dans les échanges entre le commerçant et ce réseau. Du point de vue du taux d'acceptation, il fonctionne comme un identifiant qui transporte du contexte jusqu'à l'émetteur. L'émetteur qui reçoit un jeton connaît les conditions de son provisionnement, le commerçant auquel il est rattaché et le canal d'usage prévu. Ces éléments s'ajoutent aux données d'autorisation habituelles, et les refus motivés par l'incertitude sur l'origine de la transaction diminuent. Le mécanisme tient donc au contenu du message d'autorisation, et non aux volumes de fraude évitée mis en avant par les réseaux.
Un second mécanisme porte sur la durée de vie du moyen de paiement enregistré. Le jeton survit au renouvellement de la carte physique, le réseau mettant à jour la correspondance entre jeton et numéro dans son coffre, sans action du porteur ni du commerçant. Sur un modèle par abonnement, le motif de refus « carte expirée » disparaît du fichier de relance et le revenu récurrent est conservé. L'effet se mesure dès le premier cycle de facturation qui suit la bascule. L'Inde constitue le seul grand marché où cette architecture ne relève pas d'un choix, le stockage du numéro de carte chez le commerçant y étant interdit depuis le 1ᵉʳ octobre 2022.
Ces chiffres proviennent de mesures internes, publiées par une partie intéressée, sur un périmètre qu'elle définit elle-même et qu'aucun tiers n'audite. L'ampleur du gain varie selon la composition du portefeuille de cartes. Un portefeuille de cartes très récentes, sur un marché à faible renouvellement, produit un effet plus faible qu'un portefeuille vieillissant. La mesure conduite sur le trafic du commerçant lui-même fournit la seule valeur opposable dans une négociation commerciale.
- Constituer deux cohortes comparables sur le même segment : flux tokenisé et flux au numéro de carte, mêmes BIN, mêmes tranches de montant, même période.
- Mesurer au premier essai, avant toute relance, sans quoi la politique de relance absorbe l'écart qu'on cherche à isoler.
- Isoler le motif « carte expirée » dans la distribution des refus : c'est là que le jeton produit son gain le plus net et le plus rapide.
- Exiger le Payment Account Reference dans les rapports : sans lui, un même porteur compte pour deux clients distincts, et les analyses de fidélité comme les contrôles d'abus de promotion deviennent faux.
- Vérifier à qui appartient le token requestor ID avant tout changement de prestataire : s'il est au nom du prestataire, les jetons ne suivent pas et le fichier de cartes enregistrées se reconstitue client par client.
Devise, montage d'acquisition, libellé sur le relevé
Trois attributs de la transaction, non visibles par le payeur au moment de l'achat, pèsent lourdement sur la décision de l'émetteur. Ces attributs sont le pays de l'acquéreur, la devise de la vente et le libellé qui apparaîtra sur le relevé. Aucun des trois ne se règle dans le moteur antifraude. Tous trois découlent du contrat d'acceptation et du paramétrage initial, fixés une fois et rarement réexaminés.
| Attribut | Ce que l'émetteur en déduit | Effet observé | Correction |
|---|---|---|---|
| Pays de l'acquéreur différent du pays de l'émetteur | Une transaction transfrontalière, donc plus risquée par construction | Scoring plus sévère, interchange interrégional en vente à distance, contrôles de change côté porteur | Déplacer le contrat d'acceptation vers le pays de l'émetteur |
| Devise de vente différente de celle du porteur | Une conversion à la charge du porteur | Frais de transaction étrangère chez l'émetteur, contestations « je n'ai pas choisi cette devise » | Vendre dans la devise du marché, et régler dans cette devise si possible |
| Code d'activité commerçant (MCC) | Un secteur, auquel s'appliquent des plafonds et des règles porteur | Refus systématiques sur certains MCC, invisibles tant qu'on ne segmente pas | Vérifier le MCC réellement ouvert au contrat, canal par canal |
| Libellé affiché sur le relevé | Ce que le porteur reconnaîtra, ou non, un mois plus tard | Contestations « je ne reconnais pas cette opération », qui alimentent les ratios de surveillance | Nom commercial connu du client, pas la raison sociale du groupe |
| Identifiant commerçant unique pour tous les canaux | Un seul profil de risque agrégé | Un incident sur un canal dégrade la lecture des autres et brouille le diagnostic | Un identifiant par canal et par devise de règlement, au minimum |
Dans plusieurs marchés, ce montage conditionne l'accès au scheme domestique plutôt qu'il n'optimise un coût. L'encaissement des cartes mada en Arabie saoudite suppose un identifiant commerçant ouvert par un établissement agréé localement, un règlement en riyals dans le Royaume et une immatriculation commerciale saoudienne. Un contrat signé avec un acquéreur étranger n'ouvre que les cartes internationales, soit une fraction minoritaire du marché. La même logique d'accès s'applique aux marchés dotés d'un scheme domestique dominant, parmi lesquels RuPay en Inde, Elo au Brésil, TROY en Turquie et Mir en Russie.
Les faux positifs de l'antifraude
Un faux positif désigne une transaction légitime bloquée par un dispositif de lutte contre la fraude. Un moteur antifraude produit deux types d'erreur. Un seul donne lieu à une écriture comptable. La fraude non détectée revient sous forme de contestation, avec un montant, une date, un dossier et un responsable identifié. Le client honnête refusé abandonne son achat sans laisser de trace dans les comptes du commerçant. Cette asymétrie de visibilité entraîne une asymétrie de réglage, orientée vers le resserrement des règles d'une année sur l'autre.
Le coût d'un faux positif dépasse le montant de la vente perdue. Un payeur refusé sans motif compréhensible ne renouvelle pas systématiquement sa tentative, et il attribue l'incident à l'enseigne plutôt qu'au moteur de risque qui l'a bloqué. La perte porte alors sur le panier en cours, sur la marge associée et sur la valeur des achats qui n'auront pas lieu. Aucune de ces trois composantes ne figure dans un rapport de fraude.
# Aucun terme ci-dessous n'a de valeur standard. Tous se mesurent
# sur le trafic du marchand, segment par segment, sur une periode donnee.
N_bloque = transactions bloquees par la regle sur la periode
p_fraude = part reellement frauduleuse parmi elles <- se MESURE
panier = panier moyen du segment
marge = marge brute sur ce panier
cout_litige = cout complet d'une contestation (frais + traitement)
VVC = valeur vie client du segment
retour = part des clients bloques qui reviennent payer autrement
Gain = N_bloque * p_fraude * (panier + cout_litige)
Perte = N_bloque * (1 - p_fraude) * (1 - retour) * (marge + VVC)
La regle est rentable si Gain > Perte.
# p_fraude ne se devine pas. Elle se mesure sur un GROUPE TEMOIN :
# on laisse passer une part faible et tiree au hasard du trafic que la
# regle aurait bloque, puis on observe ce qui revient en contestation.
# Sans groupe temoin, p_fraude vaut ce que vaut l'intuition de qui l'ecrit.Le groupe témoin désigne une fraction du trafic, tirée au hasard parmi les transactions que la règle aurait bloquées, et laissée passer pour observer ce qu'elle devient. Il a pour coût une fraude assumée, en volume choisi et borné, et il fournit en contrepartie la part réellement frauduleuse du flux bloqué. Sans groupe témoin, un dispositif antifraude ne dispose d'aucune donnée sur l'utilité de chacune de ses règles, ni dans un sens ni dans l'autre. Les règles restent alors en place indéfiniment, faute d'élément qui justifierait leur retrait.
- Compter les refus internes séparément. Ils n'apparaissent dans aucun rapport réseau, et leur volume surprend presque toujours la première fois qu'on le regarde.
- Suivre le taux de reprise des payeurs bloqués : reviennent-ils dans l'heure, le jour, jamais ? La réponse change entièrement l'évaluation du coût.
- Dater chaque règle et lui donner un propriétaire nommé. Une règle écrite pour une attaque de 2023 survit rarement à un examen de 2026.
- Réviser par segment, pas globalement : un seuil qui protège un segment à risque asphyxie souvent le segment le plus rentable.
- Séparer le refus interne du refus émetteur dans les journaux et dans les écrans clients, sinon aucune des deux populations n'est pilotable.
Comparer deux prestataires honnêtement
La comparaison de deux prestataires désigne la mesure de l'écart de performance entre deux routes d'acceptation alimentées par le même trafic. Un taux annoncé par un prestataire porte au contraire sur son propre portefeuille, sur la période qu'il retient et selon la définition qu'il applique. Ce chiffre peut être exact sans être comparable à celui d'un concurrent ni à celui du commerçant qui l'examine. Une comparaison exploitable repose sur quatre conditions. Elles portent sur une définition figée avant l'essai, un trafic découpé en segments homogènes, une répartition tirée au hasard et une durée suffisante pour que l'écart dépasse le bruit. Ces quatre conditions sont rarement réunies, et leur absence explique la plupart des bascules décevantes.
| Question | Réponse acceptable | Réponse qui disqualifie |
|---|---|---|
| Quel dénominateur derrière le taux annoncé ? | Premières demandes, relances exclues, définition écrite et opposable | « Notre taux d'autorisation », sans autre précision |
| Sur quel trafic ce chiffre a-t-il été mesuré ? | Un trafic comparable à celui du commerçant, segmenté et documenté | Un agrégat de portefeuille, tous secteurs et tous pays confondus |
| Les codes de réponse bruts sont-ils restitués par transaction ? | Oui, le code réseau et l'indication de nouvelle tentative autorisée | Des libellés maison du type « refus banque », sans correspondance publiée |
| Qui détient le token requestor ID des jetons émis ? | Le commerçant, avec portabilité contractuelle documentée | Le prestataire, sans engagement de restitution |
| Le Payment Account Reference figure-t-il dans les rapports ? | Oui, sur chaque ligne, jeton et numéro confondus | La question n'est pas comprise par l'interlocuteur technique |
| Comment sont comptées les relances dans les statistiques publiées ? | Publiées séparément, avec le nombre de tentatives par vente | Mélangées au flux initial, sans possibilité de les isoler |
L'erreur la plus fréquente porte sur la répartition du trafic pendant l'essai lui-même. Une équipe adresse au nouveau prestataire les paniers propres, les clients déjà connus et les cartes émises localement, par précaution vis-à-vis d'un système non éprouvé. Le nouveau prestataire affiche alors un taux supérieur de trois points, écart qui provient de la composition du trafic reçu et non de ses traitements. La répartition tirée au hasard à l'intérieur de chaque segment écarte ce biais. Son maintien au-delà de la première semaine suppose qu'une personne en soit responsable dans l'organisation.