Ce qu'un automate est, pour un réseau carte
Un automate de paiement désigne un dispositif qui encaisse sans qu'aucun employé ne surveille le geste de paiement. Les réseaux carte le rangent parmi les terminaux non surveillés, catégorie que le message d'autorisation transporte sous la forme de deux informations distinctes. La première déclare que le terminal n'est pas surveillé. La seconde déclare de quelle famille d'automate il s'agit, et cette famille commande ensuite le parcours autorisé, les vérifications exigibles et le programme d'interchange applicable.
Côté puce, la surveillance se lit dans le type de terminal, objet 9F35 des spécifications EMV. Ce champ code d'un seul coup l'environnement d'exploitation, la présence ou l'absence d'un agent, et la capacité de la machine à travailler en ligne ou hors ligne. Les valeurs 14, 15 et 16 décrivent un automate exploité par un établissement financier, quand les valeurs 24, 25 et 26 décrivent un automate exploité par un commerçant. Un automate placé sous le contrôle du porteur lui-même porte 34, 35 ou 36 (EMV Book 4, annexe A). Les traitements situés en aval reprennent cette valeur telle quelle. Un intégrateur qui conserve la valeur par défaut d'un terminal de comptoir déclare donc son automate comme un point de vente surveillé, et la chaîne entière raisonne ensuite sur cette déclaration fausse.
Côté message, les réseaux rangent les automates par niveau de terminal activé par le porteur, désigné par l'abréviation anglaise CAT pour cardholder activated terminal. Mastercard transporte ce niveau dans une sous-zone de la donnée 61 du message d'autorisation. Un indicateur distinct y porte séparément l'information de surveillance. Visa applique une nomenclature de même esprit dans ses règles d'acceptation. Les numéros de niveau se recoupent largement d'un réseau à l'autre sans être strictement identiques. La seule liste opposable à un exploitant reste celle que son acquéreur lui communique par écrit.
| Niveau | Désignation d'origine | Ce que la machine fait | Vérification du porteur | Autorisation |
|---|---|---|---|---|
| CAT 1 | Automated dispensing machine | Délivre un bien ou un titre après paiement, sur le modèle du distributeur d'espèces | Code confidentiel exigé | En ligne |
| CAT 2 | Self-service terminal | Vend un bien ou un service en libre-service, pompe et borne de billetterie en tête | Aucune | En ligne |
| CAT 3 | Limited-amount terminal | Encaisse de petits montants unitaires, distributeur automatique, horodateur, portique | Aucune | En ligne, sous un plafond unitaire bas fixé par le réseau |
| CAT 4 | In-flight commerce | Vend à bord d'un aéronef, hors de toute liaison permanente | Aucune | Différée, au sol |
| CAT 7 | Transponder transaction | Encaisse un passage reconnu par badge embarqué, péage et parc fermé | Aucune | Différée |
Le code d'activité du point de vente complète cette déclaration, et il pèse autant qu'elle. L'émetteur et le réseau y lisent la nature de l'activité exercée, et ils appliquent leur grille à partir de cette lecture. La nomenclature ISO 18245 distingue la station-service servie sous le code 5541 et le distributeur automatique de carburant sous le code 5542. Le stationnement, parcs et horodateurs compris, relève du 7523, le lavage automatique du 7542, les péages et droits de passage du 4784. La recharge de véhicule électrique dispose de son propre code, le 5552, créé par les réseaux au début des années 2020. L'entrée dans les programmes d'interchange dédiés au libre-service dépend du niveau et du code pris ensemble. Chaque réseau publie et révise par région les barèmes de ces programmes. Un exploitant qui ouvre son contrat sous un code générique perd l'éligibilité à ces programmes et fausse durablement ses propres statistiques.
Sans vérification du porteur : plafonds, sans contact et refus propres
La méthode de vérification du porteur désigne le procédé par lequel un terminal établit que la personne qui présente la carte en est le titulaire. La puce et le lecteur la négocient à partir d'une liste inscrite dans la carte, et un automate de libre-service retient fréquemment la valeur qui n'exige aucune vérification. Le porteur ne saisit alors aucun code. Il n'appose aucune signature et ne déverrouille aucun appareil. La machine délivre la prestation, puis remonte une opération que l'émetteur reçoit sans marque d'authentification du porteur. Les refus opposés aux automates s'expliquent en grande partie par cette absence.
Le lecteur sans contact d'un automate porte plusieurs plafonds distincts, réglés à l'installation et rarement revus ensuite. Ils ne produisent pas le même refus, et le diagnostic d'un incident d'acceptation suppose de savoir lequel a été franchi.
- Le plafond de transaction sans contact. Au-delà, la voie sans contact se ferme et la carte doit être insérée, ce qu'un automate dépourvu de fente ne permet pas.
- Le plafond de vérification du porteur. Au-delà, une méthode de vérification devient obligatoire, et l'automate doit disposer d'un clavier sécurisé pour la produire.
- Le plafond hors ligne du terminal. Au-delà, une autorisation en ligne devient obligatoire, ce qui ferme le mode déconnecté pour l'opération concernée.
- Le compteur cumulé de la carte. Il vit dans la puce, pas dans la machine, et il se remet à zéro à la première opération vérifiée.
Dans l'Espace économique européen, ces plafonds procèdent aussi de la réglementation. L'article 11 du règlement délégué (UE) 2018/389 dispense d'authentification forte les paiements sans contact de proximité n'excédant pas 50 €. La dispense tombe au-delà de 150 € cumulés, ou de cinq opérations consécutives depuis la dernière authentification. Le compteur est tenu par la carte ou par l'émetteur, jamais par la machine. Il suit le porteur d'un commerçant à l'autre, si bien qu'un automate isolé n'a aucune visibilité sur son état. Un porteur qui enchaîne les petits achats finit donc par déclencher une demande de code. Aucun paramètre de l'exploitant n'a changé.
Une seconde dispense vise directement les automates, et son champ se limite à deux usages nommés. L'article 12 du même règlement dispense d'authentification forte les opérations initiées à un terminal non surveillé, pour le paiement d'un titre de transport ou d'un droit de stationnement. Le texte n'en mentionne aucun autre. Une pompe à carburant, un lavage automatique, un distributeur de boissons et une borne de recharge en sont exclus, et ils relèvent tous du régime commun de l'article 11.
Le portefeuille mobile modifie ce régime. La vérification a déjà eu lieu quand la transaction atteint le lecteur. Le déverrouillage biométrique ou par code sur l'appareil produit une vérification du porteur effectuée sur l'appareil, transportée ensuite dans le message d'autorisation. L'opération ne relève donc plus de la catégorie des paiements sans vérification, et les plafonds qui bornent cette catégorie ne s'y appliquent pas. Un décrochage net du panier autour du plafond, observé sur un parc d'automates, traduit donc une contrainte de vérification. La technologie sans contact elle-même reste hors de cause, puisque le seuil franchi borne la vérification du porteur et non le canal radio.
Préautorisation, montant estimé, montant réel
Une part des automates délivre sa prestation avant que le montant dû soit connu, configuration que le commerce de comptoir ne rencontre presque jamais. Le volume de carburant servi, l'énergie transférée à un véhicule et la durée d'un stationnement ne sont mesurés qu'une fois la prestation achevée. Le paiement se déroule alors en deux temps. Une réservation de fonds ouvre la session, et une présentation du montant réel la clôt. L'exécution du second temps détermine le taux d'acceptation observé et le volume des réclamations client.
Le premier temps est une préautorisation portant un montant estimé. Elle réserve des fonds sans les débiter. Le second est la capture, qui présente en compensation le montant réellement consommé. Quand la capture est inférieure à la réservation, la différence doit être libérée par une annulation partielle que le commerçant émet lui-même. Sans ce message, la réservation reste posée jusqu'à son expiration naturelle, dont la durée dépend de l'émetteur et non de l'automate. La préautorisation porte de son côté une durée de validité fixée par le réseau et par la catégorie d'activité. Passé ce délai, la capture n'est plus couverte, et le règlement peut être rejeté alors même que la prestation a été délivrée.
Le droit de l'Union encadre cette réservation depuis la deuxième directive sur les services de paiement. Son article 75 traite les opérations dont le montant n'est pas connu à l'avance. Le prestataire du payeur ne peut bloquer des fonds que si le payeur a consenti au montant exact bloqué. Il doit ensuite les libérer sans tarder dès réception de l'information sur le montant réel, au plus tard immédiatement après réception de l'ordre de paiement. L'affichage du montant réservé sur l'écran de la pompe conditionne donc la validité du blocage, puisqu'il porte à la connaissance du payeur le montant exact auquel il consent.
| Automate | Inconnu au moment de la lecture | Ce qui est réservé | Défaut le plus fréquent |
|---|---|---|---|
| Distribution de carburant | Le volume qui sera servi | Un montant plafond, affiché avant l'engagement du pistolet | Annulation partielle jamais émise après une capture inférieure |
| Recharge de véhicule électrique | L'énergie transférée et la durée de la session | Un montant plafond de session, dimensionné sur la puissance du point | Session interrompue par le véhicule, capture nulle et réservation laissée en place |
| Stationnement à barrière | L'heure de sortie | Un montant d'entrée, capturé à la sortie | Sortie non enregistrée, tarif maximal appliqué et contesté |
| Lavage automatique | Les options ajoutées pendant le cycle | Le prix du programme retenu à l'entrée | Complément encaissé au-delà du montant autorisé, présenté sans couverture |
| Distributeur de boissons ou de produits | Rien, le prix est connu avant la sélection | Aucune réservation, le montant est ferme | Sélections agrégées à tort sur une seule autorisation |
Une variante existe pour l'exploitant qui ne veut immobiliser aucun fonds. La machine émet une demande de vérification de compte à montant nul ou minimal, qui interroge l'émetteur sur l'existence et l'état de la carte sans rien réserver. La réponse ne garantit aucun montant par elle-même. Certains réseaux attachent une garantie plafonnée à cette vérification, dont le niveau dépend du secteur et de la région. Un exploitant qui compte sur cette garantie doit en obtenir de son acquéreur la confirmation écrite, programme par programme, avant de dimensionner son risque dessus.
Autorisation différée et agrégation : servir d'abord, demander ensuite
L'autorisation différée désigne un mode d'acceptation dans lequel la prestation est délivrée avant que l'émetteur ait été interrogé. Les réseaux l'admettent pour des équipements qui ne peuvent pas attendre la réponse de l'émetteur, portique de transport, barrière de péage et point de recharge en itinérance. Chaque réseau en fixe les conditions d'éligibilité, les codes d'activité admis et le partage de responsabilité. L'exploitant fournit une prestation à un porteur dont il ignore la solvabilité. Le coût du premier passage impayé lui revient.
L'agrégation consiste à regrouper plusieurs passages dans une seule demande d'autorisation. Elle répond à un problème de coût. Une commission d'acceptation combine une part proportionnelle au montant et une part fixe par opération. Sur un ticket de quelques dizaines de centimes, la part fixe absorbe la marge entière. Le regroupement ramène cette part fixe à une occurrence pour l'ensemble des passages réunis. Sa contrepartie est un encours. Plus la fenêtre d'agrégation est longue, plus le montant servi et non encore autorisé grossit. Le choix de cette fenêtre se fait donc sur données réelles, en confrontant le coût d'acceptation économisé au montant délivré qu'aucun émetteur n'a encore approuvé.
| Mode | Quand l'émetteur est interrogé | Ce que porte l'exploitant | Terrain habituel |
|---|---|---|---|
| Autorisation préalable | Avant la délivrance de la prestation | Un refus visible au client, et rien d'autre | Distributeur, billetterie, lavage, carburant à montant réservé |
| Autorisation différée et agrégée | Après la prestation, une fois la période close | Le premier passage impayé, jusqu'à blocage de l'identifiant | Transport en boucle ouverte, péage à badge, recharge en itinérance |
| Paiement à distance ultérieur | Au moment du règlement, sur un site ou une application | Le recouvrement complet, la carte n'ayant jamais été présentée | Péage en flux libre, avis de paiement après lecture de plaque |
Le recouvrement s'opère alors à la machine elle-même. Un identifiant impayé bascule dans une liste de refus poussée vers le parc, et le porteur est arrêté au passage suivant tant qu'il n'a pas réglé. Un parc d'automates dispersés propage cette liste bien plus lentement qu'un réseau de portiques câblés, parce que certaines machines ne se connectent que par intermittence. L'exposition d'un exploitant se mesure donc au délai que met une machine de bout de ligne à recevoir sa mise à jour. Un identifiant déjà signalé reste accepté pendant tout ce délai. Le nombre d'impayés constatés ne mesure pas cette exposition.
Le libellé transmis en compensation devient un poste de perte dès que le débit est différé. Le porteur voit apparaître une ligne plusieurs jours après un passage qu'il a oublié, pour un montant agrégé qui ne correspond à aucun achat identifiable. Le motif « transaction non reconnue » domine alors les contestations reçues. Un nom marchand peu explicite et l'absence de détail de session consultable augmentent le nombre de ces contestations. L'exploitant les perd ensuite, faute de pouvoir produire une preuve dans les délais du réseau.
Le matériel : approbation, mode déconnecté et absence d'arbitre
Le PCI Security Standards Council traite le terminal non surveillé comme une classe de matériel distincte. Le programme PCI PTS POI approuve les dispositifs d'interaction. Sa liste publique range chaque modèle par classe d'approbation, par version du référentiel et par date d'expiration. Le terminal de comptoir, le clavier chiffrant intégré et le terminal de paiement non surveillé y répondent à des exigences différentes. Ces différences suivent le modèle de menace retenu pour chaque classe. Ce modèle dépend des conditions dans lesquelles un attaquant peut travailler sur l'appareil.
Un terminal de comptoir est surveillé par un employé pendant les heures d'ouverture. Il est rangé le reste du temps. Un automate reste seul sur un parking, une aire d'autoroute ou un quai, parfois la nuit entière. L'attaquant y dispose de temps, d'outillage et d'intimité, trois conditions que la présence d'un employé écarte au comptoir. Le référentiel en tire des exigences sur l'enveloppe du dispositif et sur sa résistance à l'ouverture. Il impose aussi une protection renforcée du chemin de lecture de la carte, et une réaction obligatoire à la détection d'intrusion.
L'attaque la plus documentée sur ce parc reste la pose d'un lecteur parasite sur la fente de carte, complétée par une caméra ou par une surcouche de clavier. Elle vise la piste magnétique et le code confidentiel, sans atteindre la puce, ce qui explique sa persistance sur les parcs anciens dont le repli sur piste est resté actif. Les contre-mesures sont physiques autant que logiques. Elles associent une serrure propre à chaque site plutôt qu'un passe universel, des scellés à effraction visible, un capteur d'ouverture qui remonte une alarme en supervision et une tournée d'inspection à fréquence documentée. L'injection des clés et la maintenance d'un parc dispersé se planifient dès la conception, l'intervention physique sur un automate coûtant plusieurs fois celle d'un terminal de comptoir.
Les bornes de recharge sous AFIR : accepter la carte, et à quelle date
Le règlement (UE) 2023/1804 sur le déploiement d'une infrastructure pour carburants alternatifs, désigné par l'acronyme AFIR, a remplacé la directive 2014/94/UE. Son article 5 impose aux exploitants de points de recharge ouverts au public de rendre possible la recharge à l'acte. Le conducteur doit pouvoir recharger sans contrat, sans inscription et sans relation commerciale préalable avec l'exploitant. Le texte vise un usage précis, celui de l'automobiliste qui s'arrête devant une borne dont il n'est pas client, et que le modèle de l'abonnement par réseau laissait sans solution. L'obligation porte sur les moyens d'acceptation. Le même article impose que le prix à l'acte soit connu de l'utilisateur avant qu'il n'engage sa session. Au-dessus de 50 kW, ce prix doit être montré au point de recharge, au kilowattheure, avec l'éventuel tarif d'occupation exprimé à la minute. En dessous, l'exploitant doit seulement le rendre clairement et facilement accessible.
Le règlement sépare le parc selon la puissance délivrée par le point, et non selon son ancienneté ni selon son exploitant. Un point de recharge ouvert au public d'une puissance égale ou supérieure à 50 kW, déployé à compter du 13 avril 2024, doit accepter le paiement électronique. Deux dispositifs conviennent, un lecteur de cartes de paiement ou un lecteur sans contact capable au moins de lire les cartes de paiement. En dessous de 50 kW, l'exploitant peut retenir les mêmes solutions. Il peut aussi installer un dispositif utilisant une connexion internet pour réaliser une opération de paiement sécurisée, tel qu'un générateur de code de réponse rapide.
Le règlement soumet également une partie du parc déjà installé à l'obligation d'acceptation. À compter du 1er janvier 2027, l'exigence de lecteur ou de dispositif sans contact s'étend aux points de recharge ouverts au public d'une puissance égale ou supérieure à 50 kW. Deux emprises sont visées, le réseau routier transeuropéen et les aires de stationnement sûres et sécurisées. Les bornes déployées avant le 13 avril 2024 y sont comprises. Une borne rapide installée hors de ces deux emprises échappe à l'échéance, et le chiffrage du programme commence donc par un inventaire géographique du parc. Cette mise en conformité ne passe pas par une mise à jour logicielle. Elle suppose d'ouvrir une machine posée sur voirie, d'y loger un lecteur approuvé, de refaire la recette d'acceptation et de reprendre le contrat d'acquisition.
Une borne relevant d'AFIR reste un terminal non surveillé au sens des cinq sections précédentes. Elle porte un niveau d'automate, un code d'activité, une préautorisation à montant estimé, une approbation matérielle et un mode déconnecté à définir. Le code d'activité dédié à la recharge de véhicule électrique est le 5552. Un exploitant qui ouvre son contrat d'acquisition sous un code générique de stationnement ou de commerce de détail fausse son interchange dès la première remise. Il se prive aussi du traitement sectoriel prévu pour les contestations.
La préautorisation soulève ici une difficulté propre au produit. Aucune solution ne l'écarte entièrement. Une session de recharge rapide se règle sur un montant sans commune mesure avec un ticket de distributeur automatique. L'exploitant doit le réserver avant de connaître l'énergie que le véhicule acceptera. Une réservation trop basse laisse une créance non couverte, quand une réservation trop haute immobilise l'argent du conducteur et écarte les cartes à solde limité. L'article 75 de la directive (UE) 2015/2366 gouverne ce blocage, et il impose de libérer le solde dès que le montant réel est connu.
- Déclarer le terminal comme non surveillé, dans l'objet EMV
9F35et dans le message d'autorisation, avant toute mise en production. - Faire écrire le niveau d'automate et le code d'activité dans le contrat d'acquisition, puis les vérifier transaction par transaction sur les premières remises.
- Vérifier la classe et la date d'expiration de l'approbation PCI PTS du dispositif retenu, et pas seulement l'existence d'un certificat.
- Dimensionner le montant réservé sur la distribution réelle des tickets du site, jamais sur un maximum théorique, et émettre systématiquement l'annulation partielle.
- Décider du comportement hors ligne machine par machine, avec un plafond écrit et un risque chiffré, plutôt que de le subir à la première coupure.
- Prévoir la trace de session et le canal de réclamation avant l'ouverture, parce qu'aucun agent ne sera présent pour arbitrer un incident.
- Pour un parc de recharge européen, dater la mise en conformité des points de 50 kW et plus situés le long du réseau routier transeuropéen ou sur une aire sûre et sécurisée, l'échéance du 1er janvier 2027 supposant une intervention physique sur chaque borne.