La chaîne de décision, et l'ordre dans lequel les contrôles tombent
La chaîne de décision d'autorisation désigne la suite ordonnée de contrôles qu'un émetteur applique à une demande d'autorisation avant d'y répondre par une approbation ou par un refus. Elle s'exécute sur un message dont l'émetteur n'a choisi aucun champ. Le montant, la devise, le code d'activité du commerçant, le mode de saisie et le résultat de l'authentification ont été assemblés par l'acquéreur, puis acheminés par le réseau. L'émetteur dispose de quelques centaines de millisecondes pour trancher. Sa réponse l'engage financièrement. Ce délai exclut tout appel à un système lent, toute vérification humaine et toute demande de pièce au porteur.
Trois familles de contrôles se succèdent dans un ordre que l'architecture impose. Le réseau agit d'abord, puisqu'il achemine le message avant que quiconque le lise. Le processeur agit ensuite, sur des données qu'il détient dans son propre référentiel et qu'il vérifie sans sortir de sa machine. L'émetteur tranche en dernier, sur sa connaissance du compte, de son titulaire et du risque qu'il accepte de porter. Chaque étage interrompt la chaîne lorsqu'il échoue, si bien que les contrôles suivants ne s'exécutent pas. Un même refus peut donc provenir d'étages différents, et les causes correspondantes n'ont aucun rapport entre elles.
- Routage et format. Le réseau vérifie que la plage de numéros existe, que le message est exploitable et que le point d'entrée déclaré répond. Un échec ici ne parvient jamais au moteur de l'émetteur, qui n'en gardera aucune trace.
- Existence et statut de la carte. Carte inconnue, opposée, expirée, non encore activée. Contrôle déterministe, coût de calcul nul, réponse définitive.
- Vérification cryptographique. Cryptogramme de la puce, code confidentiel, valeurs de contrôle attachées au numéro. Un échec désigne le support ou la saisie, jamais la solvabilité du porteur.
- Capacité de payer. Solde disponible ou ligne de crédit, diminués des autorisations déjà accordées et non encore réglées.
- Plafonds et compteurs. Montant unitaire, cumul sur une fenêtre, nombre d'opérations, cumul depuis la dernière authentification forte.
- Règles de périmètre. Pays, code d'activité du commerçant, canal, listes négatives et listes d'exception.
- Score de fraude. Le seul contrôle probabiliste de la chaîne, exécuté en dernier parce qu'il est le plus coûteux et le seul qui puisse se tromper dans les deux sens.
| Étage | Nature du contrôle | Ce qu'un échec empêche d'exécuter | Qui détient le levier |
|---|---|---|---|
| Réseau | Acheminement, format, disponibilité de l'émetteur | Tout le reste. Le moteur de l'émetteur ne voit pas la demande | Le réseau, et l'émetteur pour la déclaration de sa plage |
| Processeur, couche technique | Statut de la carte, cryptogramme, code confidentiel, valeurs de contrôle | Les contrôles financiers et le score, qui ne s'exécutent pas | L'émetteur, par le référentiel des cartes et la gestion des clés |
| Émetteur, couche financière | Solde, ligne de crédit, réserves en cours, plafonds, compteurs | Le score, qui n'a plus d'objet sur une opération déjà refusée | L'émetteur, par le profil de produit et par la carte |
| Émetteur, couche risque | Périmètre géographique, code d'activité, listes, score de fraude | Rien. Dernier étage de la chaîne | L'émetteur, et le porteur pour la part qu'il règle lui-même |
Le même moteur traite plusieurs demandes qui portent le même nom sans avoir la même portée. Une vérification de compte à montant zéro sert à confirmer qu'une carte existe avant d'enregistrer une coordonnée. Une préautorisation réserve un montant estimé, que la station-service ou l'hôtel ajusteront plus tard. Une autorisation incrémentale ajoute à une réserve existante sans en créer une seconde. Une autorisation partielle approuve moins que le montant demandé, sur un instrument prépayé notamment. Ces quatre demandes n'appellent pas le même traitement, ni sur la décision ni sur les compteurs. Un paramétrage qui les confond produit des refus sans fondement, et une vérification à montant zéro qui consomme un compteur de vélocité bloque le porteur avant même son premier achat.
Les règles : provision, plafonds, vélocité, géographie, activité, listes
Les règles d'un émetteur forment l'ensemble des conditions déterministes évaluées avant tout calcul probabiliste, et elles portent sur la provision, les plafonds, la vélocité, la géographie, le code d'activité et les listes. La première d'entre elles compare le montant demandé au solde disponible. Le solde disponible désigne le solde comptable, diminué des autorisations en cours et augmenté du découvert accordé. Une autorisation ne déplace aucun argent. Elle réserve un montant et laisse au commerçant une promesse de paiement. La réserve se dénoue de deux façons, par la présentation de l'opération au règlement ou par l'expiration du délai que les règles du réseau attachent à ce type d'opération. Faute d'un mécanisme d'expiration, les réserves s'accumulent et immobilisent l'argent des porteurs pour des ventes qui n'ont jamais eu lieu. L'écart remonte alors par le service client plutôt que par les tableaux de bord de l'émetteur.
L'article 75 de la directive (UE) 2015/2366 encadre les opérations dont le montant n'est pas connu au moment de l'autorisation, comme la location d'un véhicule ou le plein de carburant. L'émetteur ne peut bloquer des fonds qu'avec l'accord du payeur sur le montant exact bloqué, et il libère la réserve sans tarder dès qu'il reçoit l'ordre de paiement. Ces dispositions s'appliquent dans l'Espace économique européen. Elles font passer la libération de la réserve du statut de pratique commerciale à celui d'obligation assortie d'un délai. Un porteur dont le disponible reste amputé trois jours après la restitution du véhicule peut donc s'en prévaloir.
| Famille | Ce qu'elle mesure | Objet manipulé | Panne d'exploitation la plus fréquente |
|---|---|---|---|
| Provision et découvert | La capacité de payer à l'instant de la demande | Solde disponible, réserves en cours, ligne de crédit | Des réserves qui ne vieillissent pas et qui amputent le disponible après la vente |
| Plafonds | Un montant, unitaire ou cumulé, sur une période | Compteurs par carte, par canal et par type d'opération | Un compteur non recrédité après une annulation, qui verrouille le porteur pour la journée |
| Vélocité | Un nombre d'événements dans une fenêtre glissante | Compteurs par carte, par commerçant, par plage de numéros | Des compteurs qui ne comptent que les approbations, donc aveugles à l'énumération |
| Géographie | Le pays porté par le message | Listes de pays autorisés ou interdits, par produit et par carte | Une règle écrite sur le pays de l'acquéreur au lieu du lieu d'acceptation |
| Code d'activité | La catégorie déclarée du commerçant | Listes de codes bloqués, souvent héritées d'une décision ancienne | Un code déclaré par l'acquéreur, que l'émetteur reçoit sans pouvoir le vérifier |
| Listes | Une décision déjà prise sur une carte, un compte ou une contrepartie | Fichier des oppositions, listes d'exception, filtrage réglementaire | Une exception posée pour un incident, jamais datée, jamais retirée |
La vélocité désigne le nombre d'événements observés sur une même clé pendant une fenêtre de temps. Son paramétrage porte sur quatre dimensions simultanées, qui sont le nombre d'opérations, leur montant cumulé, la durée de la fenêtre et la clé de regroupement. Le choix de la clé détermine ce que le compteur peut détecter. Un comptage par carte repère le porteur compromis, un comptage par commerçant le point de compromission, un comptage par plage de numéros l'énumération, qui reste invisible sur chaque carte prise isolément.
L'énumération désigne la recherche de numéros de carte valides par envoi de demandes d'autorisation sur des numéros candidats. Elle appelle une règle distincte des autres compteurs, parce qu'elle ne produit presque aucune opération approuvée. L'attaquant envoie des vérifications de compte à montant zéro, ou des achats de quelques centimes, puis il lit les refus. Le refus constitue ici la donnée recherchée. Son motif indique si le numéro testé correspond à une carte existante. Un compteur limité aux approbations ne relève donc aucune trace de cette activité. La détection suppose un comptage des tentatives, refus compris, lu au niveau de la plage de numéros autant qu'au niveau de la carte.
Deux champs du message d'autorisation portent une information géographique, et ils ne désignent pas le même objet. Le premier indique le pays de l'établissement acquéreur, le second la localisation déclarée du point d'acceptation. Un commerçant national dont le contrat d'acceptation a été signé à l'étranger apparaît donc comme étranger sur le premier champ et comme national sur le second. Une règle de blocage écrite sur le champ de l'acquéreur refuse alors des achats de proximité effectués dans le pays du porteur. Le refus survient pendant que le porteur se trouve devant la caisse, et son motif ne correspond à aucune circonstance qu'il puisse observer.
Le code d'activité désigne la catégorie commerciale déclarée pour un commerçant, que chaque demande d'autorisation transporte. Il est attribué par l'acquéreur au moment de l'enrôlement du commerçant, et l'émetteur le reçoit sans moyen de le contredire. Aucun contrôle ultérieur ne le confronte à l'activité réelle. Le blocage d'une catégorie protège donc à hauteur de l'exactitude de la classification opérée en amont. Le détournement de code, qui consiste à faire passer une activité interdite sous un libellé anodin, vise précisément ce point. Une politique de blocage par catégorie suppose donc une surveillance des écarts entre le code reçu, le nom du commerçant et le profil de dépense observé.
Le score de fraude et son arbitrage
Le score de fraude est une valeur numérique qui exprime la probabilité qu'une demande d'autorisation soit frauduleuse. Il constitue le seul contrôle de la chaîne dont le résultat est une probabilité, les autres établissant un fait vérifiable. Il se calcule sur l'historique du compte, l'identité du commerçant et le montant rapporté aux habitudes du porteur. L'heure, le canal, le mode de saisie, le résultat de l'authentification et la présence d'un jeton entrent dans le même calcul. Les réseaux y ajoutent leur propre score, calculé sur une vue que l'émetteur n'a pas, celle du même porteur chez tous les autres commerçants. Visa le livre sous le nom d'Advanced Authorization, Mastercard sous celui de Decision Intelligence. Ces scores arrivent dans le message d'autorisation. L'émetteur reste libre de la suite qu'il leur donne.
Le score ne produit une décision qu'une fois rapporté à un seuil, que l'émetteur fixe lui-même. La fixation de ce seuil constitue une décision économique, bien qu'elle prenne la forme d'un réglage technique. Un déplacement du seuil d'un cran modifie deux quantités en sens opposé, la fraude interceptée et les clients refusés à tort. Aucun réglage ne réduit les deux ensemble. Le choix du seuil revient donc à fixer le prix que l'émetteur attache à chacune de ces deux erreurs.
L'asymétrie qui gouverne ce prix est propre à l'émetteur, et elle explique une bonne part des refus que les commerçants trouvent absurdes. Le gain d'une opération approuvée se compte en points de base du montant, parce que l'interchange est plafonné dans plusieurs juridictions. La perte d'une opération frauduleuse se compte, elle, en montant entier, puisque le droit européen fait rembourser le porteur avant tout partage. Le gain unitaire se mesure donc en centimes quand la perte unitaire se mesure en euros, et le point d'équilibre entre les deux se situe à un taux de fraude très faible.
M montant de l'operation
i interchange effectif percu sur une operation approuvee
p probabilite que l'operation soit frauduleuse
r part de la perte recuperee ensuite (contestation gagnee, garantie)
C cout complet d'un refus a tort (appel, dilution de la depense, attrition)
Approuver = i * M - p * M * (1 - r)
Refuser = - (1 - p) * C
A cout de refus nul, approuver devient neutre quand p * (1 - r) = i
Avec i = 0,2 % (plafond debit consommateur EEE) et r = 0 :
le point d'indifference se situe a p = 0,2 %.
Une operation frauduleuse sur cinq cents efface le gain des 499 autres.
# La ligne C est celle qui manque dans la plupart des dispositifs.
# Tant qu'elle n'est pas mesuree, elle vaut zero dans l'arbitrage,
# et le seuil se fixe mecaniquement plus haut qu'il ne devrait.Le régime de responsabilité verrouille ce calcul dans l'Espace économique européen. L'article 73 de la directive (UE) 2015/2366 oblige le prestataire du payeur à rembourser une opération non autorisée au plus tard à la fin du jour ouvrable suivant sa notification. L'article 74 limite à 50 € ce que le payeur peut supporter quand l'instrument a été perdu, volé ou détourné. Ce même article retire au payeur toute franchise lorsque le prestataire du payeur n'a pas exigé d'authentification forte, sauf agissement frauduleux du payeur lui-même. L'émetteur qui invoque une exemption d'authentification conserve donc la perte attachée aux opérations non autorisées correspondantes. Le partage change lorsque l'exemption vient de l'autre côté, l'article 74 mettant à la charge du bénéficiaire ou de son prestataire le préjudice causé au prestataire du payeur. La politique d'exemption d'un émetteur et son appétit au risque recouvrent donc une seule et même décision.
L'apprentissage du modèle de score repose sur des opérations étiquetées comme frauduleuses ou légitimes. Deux propriétés de ces étiquettes limitent ce que le modèle peut apprendre, et peu de tableaux de bord les exposent. Les étiquettes arrivent d'abord en retard, puisqu'une opération frauduleuse ne se révèle qu'au moment où le porteur la conteste, plusieurs semaines après le fait. Un modèle réentraîné sur le mois écoulé travaille donc sur une population dont une partie n'est pas encore qualifiée. Les opérations refusées ne recevront ensuite jamais d'étiquette, puisque rien ne s'est passé après le refus. L'émetteur ignore donc combien de clients honnêtes il a écartés, et il l'ignore d'autant plus longtemps que ses indicateurs le rassurent. La fraude constatée baisse à chaque tour de vis, quand le coût des refus à tort, faute d'étiquette, n'entre dans aucun de ces indicateurs.
Le calibrage saisonnier du seuil intervient avant la période concernée, jamais pendant. Les périodes de forte vente, les départs en vacances et les premiers jours du mois déplacent la distribution des opérations sans que la fraude bouge dans les mêmes proportions. Un porteur qui voyage produit des enchaînements géographiques que le moteur traite comme impossibles, alors qu'ils décrivent un vol long-courrier. Les fenêtres de gel de production, imposées par les équipes techniques autour des pics d'activité, ferment la possibilité de corriger un seuil au moment précis où son effet devient visible. Le calendrier de calibration se cale donc sur celui des gels, un cran avant.
- Dater chaque règle et lui donner un propriétaire nommé. Une règle écrite pour une attaque de l'année dernière survit rarement à un examen contradictoire, et elle ne survit jamais quand personne ne se déclare responsable de sa survie.
- Mesurer le taux de reprise des porteurs refusés. Le même refus ne coûte pas la même chose selon que le client réessaie dans la minute, revient le lendemain ou ne revient pas.
- Séparer le refus de règle du refus de score dans les journaux, sinon les deux populations se pilotent avec un seul levier qui n'agit correctement sur aucune.
- Suivre le score par segment, parce qu'un seuil réglé sur la moyenne asphyxie toujours le segment le plus dépensier, qui est aussi celui dont les montants sortent de l'ordinaire.
- Comparer la distribution du score sur les opérations authentifiées et sur les autres. Quand l'écart est faible, le score n'exploite pas la donnée d'authentification qu'il reçoit.
Ce que le porteur contrôle lui-même
Les contrôles du porteur désignent les réglages qu'un titulaire de carte applique lui-même à son instrument, depuis l'application de son émetteur. Ils forment un étage de la politique d'autorisation, au même titre que le profil de produit, et ils entrent dans le moteur dès l'opération suivante. Le porteur y apporte une donnée dont aucun autre étage ne dispose, celle du contexte. Il sait qu'il part en voyage, qu'il vient d'acheter un bien inhabituel ou qu'il n'utilisera plus sa carte pendant un mois. Ces réglages valent donc moins par le blocage qu'ils appliquent que par cette information de contexte, que le message d'autorisation ne transporte pas et que le moteur de risque obtient ici sans avoir à la demander.
| Réglage du porteur | Ce sur quoi il agit | Ce qu'il ne fait pas | Ce que le service client entend |
|---|---|---|---|
| Gel de carte | Le statut de la carte dans le référentiel, lu avant tout autre contrôle | Il n'annule pas les réserves déjà accordées, ni les débits hors ligne acceptés par la puce | « J'avais gelé ma carte et j'ai quand même été débité » |
| Plafond dans l'application | Les compteurs de montant et de nombre attachés à la carte | Il ne touche pas aux compteurs d'exemption d'authentification, qui sont distincts | « Je suis sous mon plafond et ma carte refuse » |
| Interrupteur sans contact | Le mode de saisie déclaré par le terminal, identique pour la carte et pour le téléphone | Il ne distingue pas le plastique du portefeuille, et coupe donc souvent plus que voulu | « J'ai coupé le sans contact de ma carte et mon téléphone ne paie plus » |
| Blocage des paiements à l'étranger | Un champ de pays, selon l'implémentation celui de l'acquéreur ou celui du point d'acceptation | Il ne suit pas la position réelle du porteur, que le message ne transporte pas | « Je suis dans ma ville et ma carte est refusée » |
| Blocage des paiements en ligne | Le canal et le mode de saisie de la demande | Il n'arrête pas toujours les opérations récurrentes déjà chaînées à un premier paiement authentifié | « J'ai coupé le paiement en ligne et mon abonnement passe encore » |
| Blocage des retraits | Le code de traitement porté par la demande | Il ne couvre pas les espèces remises en caisse, traitées comme un achat dans certains montages | « Le retrait est bloqué et j'ai eu des espèces au supermarché » |
Le gel et l'opposition produisent des effets distincts, et leur confusion coûte un renouvellement de carte. Le gel suspend l'usage, reste réversible par le porteur lui-même et laisse le numéro vivant. L'opposition ferme définitivement l'instrument, déclenche une réémission et rompt les enregistrements de carte détenus par les commerçants d'abonnement. Une opposition posée par précaution par un service client prive donc le porteur de moyen de paiement pendant plusieurs jours, là où un doute se lève en cinq minutes. Elle produit ensuite une série de prélèvements échoués, que le porteur découvre un par un.
La carte virtuelle est un numéro de carte créé à la demande par le porteur, distinct de celui de sa carte physique. Le contrôle se déplace ainsi du réglage vers la création, puisque le porteur fabrique un numéro dédié à un usage, plafonné en montant, borné dans le temps et parfois verrouillé sur un commerçant. Le verrouillage s'appuie sur l'identifiant du commerçant transporté par le message. Cet identifiant n'est pas stable. Un commerçant qui change d'acquéreur, de libellé ou d'entité de facturation présente un identifiant différent, et l'abonnement adossé à la carte tombe sans préavis. Le verrou de commerçant convient donc à l'achat unique, quand l'abonnement appelle plutôt un plafond et une date de fin.
La notification poussée est le seul dispositif qui porte le refus à la connaissance du porteur avant qu'il appelle. Une alerte reçue dans la seconde, portant le nom du commerçant, le montant et le motif en langage clair, retire au porteur la principale raison qu'il avait de composer un numéro. Le même canal sert à récupérer la vente. Un émetteur qui demande dans son application si le porteur reconnaît l'opération, puis accepte la réponse, convertit un faux positif en approbation sans que le client ait à recommencer son paiement. L'article 79 de la directive (UE) 2015/2366 impose déjà de notifier le refus d'un ordre de paiement et, lorsque cela est possible, ses motifs. La portée de cet article sur le refus d'une demande d'autorisation carte fait l'objet de lectures divergentes. Aucune disposition n'interdit toutefois à un émetteur d'appliquer cette obligation d'information à ses propres refus.
Le stand-in : quand la décision se prend ailleurs
Le stand-in désigne la décision prise sur une demande d'autorisation par un dispositif autre que l'émetteur, lorsque celui-ci ne répond pas lui-même. Trois dispositifs décident ainsi à sa place, dans trois situations différentes, et les trois engagent son bilan de la même manière. La puce tranche hors ligne quand le terminal n'appelle personne. Le processeur répond sur ses propres données quand le système de tenue de compte ne répond plus. Le réseau répond pour tout le monde quand le processeur lui-même devient injoignable. En l'absence de paramétrage explicite de ces trois niveaux, des valeurs par défaut s'appliquent, et elles engagent l'émetteur au même titre que celles qu'il aurait choisies lui-même.
| Qui décide | Quand | Sur quelles données | Ce que l'émetteur récupère ensuite |
|---|---|---|---|
| La puce de la carte | Le terminal n'a pas de liaison, ou le montant reste sous le seuil qui impose l'appel | Les paramètres de gestion du risque inscrits dans la carte à la personnalisation, dont les compteurs d'opérations hors ligne | Des avis reçus après coup, sur lesquels aucune règle du moteur en ligne ne s'est appliquée |
| Le processeur émetteur | Le système de tenue de compte ne répond plus, alors que le moteur d'autorisation fonctionne | Un solde mis en cache, les plafonds du profil de produit, le statut de la carte | Des décisions à réconcilier avec des soldes qui ont pu bouger entre-temps |
| Le réseau | Le processeur ne répond pas dans le délai maximal fixé par les règles du réseau | Les paramètres déclarés à l'avance par l'émetteur, le statut de la plage, les cartes signalées perdues ou volées, l'historique récent vu par le réseau | Des avis en bloc, à imputer, à comptabiliser et à répercuter sur les compteurs |
Visa exploite ce service sous le nom de Stand-In Processing, Mastercard un dispositif équivalent. Le point qui échappe le plus souvent aux émetteurs tient à une donnée absente du dispositif. Le réseau ne connaît pas le solde du compte. Toute décision prise à ce niveau repose donc sur des limites de montant et de nombre, déclinées par type d'opération et par catégorie de commerçant, jamais sur la capacité réelle de payer. Des limites déclarées larges conduisent l'émetteur à financer des dépenses dont la couverture n'a pas été vérifiée. Des limites déclarées nulles transforment une panne de vingt minutes en refus visible chez tous les porteurs de l'émetteur à la fois.
Le retour à la normale coûte plus cher que l'interruption elle-même. Les opérations approuvées pendant l'indisponibilité arrivent en bloc, sous forme d'avis, sur des comptes dont le disponible a été calculé sans elles. Trois travaux se déclenchent alors ensemble, l'imputation des avis, la remise à jour des compteurs de plafond et de vélocité, et le traitement des comptes passés en position négative sans qu'aucune règle du programme ait été violée. Ce troisième travail relève d'une décision commerciale, qui se prend avant l'incident plutôt que pendant.
Les limites du dispositif se lisent dans trois directions. Les décisions prises en stand-in restent opposables à l'émetteur, qui ne peut pas contester une opération au motif qu'il l'aurait refusée. La durée tolérée d'un fonctionnement dégradé et les seuils de disponibilité attendus figurent dans les documents que les réseaux réservent à leurs membres, et leurs valeurs ne sont pas publiques. Les paramètres déclarés, enfin, ne se vérifient qu'en les jouant, un fichier de configuration décrivant une intention et non un comportement constaté. En l'absence d'exercice de simulation d'indisponibilité, l'émetteur connaît ses paramètres de stand-in par leur documentation, et non par leur effet observé.
- La liste exacte des paramètres déclarés au réseau, avec la date de leur dernière modification et le nom de la personne qui l'a demandée.
- Le comportement par défaut appliqué en l'absence de déclaration, produit par produit, car un défaut hérité d'un ancien programme se propage sans bruit à un nouveau.
- Le taux de passage en stand-in du mois écoulé, mesuré au point d'entrée du réseau et non dans le centre de données du processeur.
- La procédure d'imputation des avis au retour, et le délai au bout duquel un avis non imputé devient un écart de réconciliation.
- Le résultat du dernier exercice de simulation d'indisponibilité, avec la date, le périmètre et les écarts constatés entre le comportement attendu et le comportement observé.
L'économie du refus, et ce que les réseaux regardent désormais
Le coût d'un refus désigne l'ensemble des pertes qu'un émetteur supporte lorsqu'il rejette une demande d'autorisation qu'il aurait pu approuver. Aucune de ces pertes ne figure sur une facture, du côté de l'émetteur comme du côté du commerçant. Aucun compte de résultat ne porte de ligne pour les achats que les porteurs n'ont pas faits. La fraude, elle, s'inscrit intégralement, avec un montant, une date, un dossier et un responsable. Un dispositif calibré sur les seules pertes comptabilisées se resserre donc d'année en année, sans qu'aucune décision de resserrement ait jamais été prise ni discutée.
Le premier coût observable est l'appel au service client. Un porteur refusé au comptoir ou au moment de valider un panier appelle son émetteur, et cet appel a un coût complet que chaque établissement connaît pour lui-même sans le publier. Ce coût se compare à la recette d'une opération approuvée. Un interchange plafonné à 0,2 % rapporte vingt centimes sur un achat de cent euros. Un appel dont le coût complet atteint quelques euros efface donc la recette de plusieurs dizaines d'opérations réussies.
Le produit des deux derniers chiffres situe l'exposition des émetteurs. Un peu moins de cinq points de base de la valeur des transactions des émetteurs couverts ont été supportés par eux au titre de la fraude en 2023. La composante proportionnelle du plafond d'interchange de la Regulation II se lit au même niveau, cinq points de base, sur cette même population. Le rapprochement s'arrête là, et il ne permet pas de conclure que la fraude absorbe la recette d'interchange. Le plafond porte aussi une part fixe de vingt et un cents par opération, majoritaire sur un panier de débit courant. Le même rapport conclut que la recette d'interchange dépasse le coût d'autorisation, de compensation et de règlement pour la grande majorité des émetteurs couverts. L'exposition à la fraude ne mesure donc pas la marge. Elle explique seulement pourquoi l'émetteur et le commerçant n'évaluent pas la même opération de la même façon, la perte de l'émetteur se comptant en montant entier quand sa recette se compte à l'opération.
Le deuxième coût se manifeste après l'appel, et il n'apparaît dans aucun rapport de fraude. Un porteur refusé une fois range sa carte au fond de son portefeuille, geste qui prend quelques secondes dans un portefeuille numérique où la carte par défaut se change depuis un écran de réglages. La perte porte sur la part de dépense que l'émetteur ne verra plus passer, et non sur l'opération refusée elle-même. Cette part ne remonte dans aucun indicateur, puisqu'une opération qui n'a pas lieu ne produit aucune ligne à analyser.
Le troisième coût est l'attrition. Le terme désigne le départ du client vers un autre établissement. Ce coût partage avec le précédent la propriété de ne produire aucune réclamation. Un client mécontent d'un refus ne réclame pas, faute d'objet à réclamer. Il ouvre un compte ailleurs, ou il fait simplement passer la carte d'un autre établissement devant la sienne. Les enquêtes de satisfaction ne rattrapent pas ce mouvement, parce qu'elles interrogent des clients encore présents et encore actifs.
Les réseaux ont étendu à l'émetteur une surveillance qu'ils exerçaient auparavant sur l'acquéreur et le commerçant. Ils disposent pour cela d'une vue que personne d'autre ne possède, celle du même porteur chez tous les commerçants et du même commerçant chez tous les émetteurs. Ils comparent donc le taux d'approbation d'un émetteur à celui de ses pairs, sur des segments constitués à mix comparable, puis ils restituent l'écart à l'établissement concerné. Les tableaux de performance ainsi produits et les seuils de disponibilité qui les accompagnent circulent dans des documents réservés aux membres. Leurs valeurs ne sont pas publiques.
Les régulateurs produisent la partie publique de cette mesure, dont l'objet diffère de celui des tableaux des réseaux. La Banque centrale européenne et l'Autorité bancaire européenne publient une lecture commune des données de fraude déclarées dans l'Union, par instrument et selon que l'opération a été authentifiée ou non. Le Federal Reserve Board collecte auprès des émetteurs américains couverts, au titre de la Regulation II, des données de coût et de fraude qu'il publie tous les deux ans. L'Observatoire de la sécurité des moyens de paiement, adossé à la Banque de France, conduit un travail comparable pour le marché français. Aucune de ces publications ne donne le taux d'approbation d'un établissement nommé, et aucune ne remplace la mesure interne.