CESOP : le registre trimestriel des paiements transfrontaliers
Un établissement de paiement européen produit quatre familles de déclarations qui n'ont ni le même destinataire, ni la même horloge, ni la même unité de compte. La plus récente d'entre elles est de nature fiscale et porte le nom de CESOP. Ce sigle désigne le système central européen vers lequel les administrations fiscales nationales acheminent les données de paiements transfrontaliers qu'elles collectent auprès des prestataires. Depuis le 1er janvier 2024, un prestataire qui exécute de tels paiements tient un registre de ces opérations et le remet chaque trimestre à son administration fiscale. Le dispositif ne crée aucun impôt. Il n'ouvre aucun droit de reprise. Sa fonction est de permettre aux administrations de rapprocher les encaissements d'un vendeur avec ses déclarations de TVA.
Deux textes du 18 février 2020 portent le dispositif. La directive (UE) 2020/284 insère les articles 243 bis à 243 quinquies dans la directive TVA 2006/112/CE et crée l'obligation de registre chez le prestataire. Le règlement (UE) 2020/283 modifie le règlement 904/2010 et crée CESOP lui-même. La Commission européenne en assure l'exploitation. Le format de dépôt relève du règlement d'exécution (UE) 2022/1504, qui impose un formulaire XML normalisé. Les administrations nationales ouvrent leur propre canal de dépôt sans redéfinir ce schéma. Les trois textes s'appliquent depuis le 1er janvier 2024.
L'obligation vise les catégories de prestataires énumérées à l'article 1er, paragraphe 1, points a) à d), de la DSP2. Elle couvre les établissements de crédit, les établissements de monnaie électronique, les offices de chèques postaux et les établissements de paiement, auxquels la directive ajoute les personnes bénéficiant de la dérogation de son article 32. La transposition française figure à l'article 286 sexies du code général des impôts, complété par le décret n° 2023-1149 du 6 décembre 2023. Elle renvoie au I de l'article L. 521-1 du code monétaire et financier et écarte les prestataires de services d'information sur les comptes. Cette exclusion tient à la nature de leur activité, qui consiste à consulter des comptes pour le compte de leur client sans exécuter d'opération de paiement. L'obligation de registre ne pèse que sur les prestataires qui exécutent les paiements.
Le registre ne porte que sur les paiements transfrontaliers. Un paiement l'est quand le payeur se trouve dans un État membre et le bénéficiaire dans un autre État membre, dans un territoire tiers ou dans un pays tiers. Un paiement domestique sort du champ. Un paiement dont le payeur se trouve hors de l'Union en sort également. La localisation du bénéficiaire est alors indifférente. Entre les deux prestataires impliqués, la charge revient à celui du bénéficiaire, et elle bascule sur le prestataire du payeur lorsque le prestataire du bénéficiaire n'est pas situé dans l'Union. Le texte attribue ainsi la charge déclarative dans chaque configuration, sans renvoyer les deux établissements à un accord entre eux.
| Trimestre de référence | Dépôt au plus tard le | Ce que le registre couvre |
|---|---|---|
| 1er janvier au 31 mars | 30 avril | Tous les paiements transfrontaliers du trimestre vers un bénéficiaire ayant franchi le seuil, et les remboursements identifiés |
| 1er avril au 30 juin | 31 juillet | Même périmètre |
| 1er juillet au 30 septembre | 31 octobre | Même périmètre |
| 1er octobre au 31 décembre | 31 janvier | Même périmètre |
L'article 243 quater détermine la localisation des parties à partir de l'IBAN du compte, ou de tout autre identifiant qui désigne sans ambiguïté la partie et sa localisation. À défaut d'identifiant de compte, le texte retient le BIC ou tout autre code d'identification du prestataire agissant pour cette partie. Une adresse ou un pays de résidence saisis au dossier client restent sans effet sur cette détermination. La conséquence porte sur les systèmes. Un établissement qui n'a jamais conservé l'IBAN du bénéficiaire, ou l'identifiant qui en tient lieu, ne dispose pas de la donnée que le registre exige.
- Le prestataire déclarant, par son BIC ou par un autre code d'identification d'entreprise.
- Le bénéficiaire, avec son nom ou sa raison sociale tels qu'ils figurent dans les livres du prestataire, son numéro de TVA ou son identifiant fiscal national lorsqu'il est disponible, son adresse lorsqu'elle est disponible.
- L'identifiant du compte, soit l'IBAN, soit à défaut tout autre identifiant qui localise le bénéficiaire, soit le BIC du prestataire agissant pour lui quand le bénéficiaire reçoit des fonds sans détenir de compte de paiement.
- Chaque paiement, avec sa date et son heure, son montant et sa devise, l'État membre d'origine et une référence qui l'identifie sans ambiguïté.
- Chaque remboursement identifié comme se rapportant à l'un de ces paiements, avec l'État membre de destination.
- L'indication que le paiement a été initié dans les locaux physiques du commerçant, lorsque cette information est connue du prestataire.
Le prestataire conserve son registre sous forme électronique pendant trois années civiles, comptées à partir de la fin de l'année civile du paiement. Les administrations transmettent ensuite les données à CESOP, qui les garde cinq ans au plus à compter de la fin de l'année de leur transmission. Le système vérifie la syntaxe des BIC, des IBAN, des codes devise et pays et des numéros de TVA, élimine les doublons et signale les bénéficiaires suspects. L'accès est réservé aux fonctionnaires de liaison Eurofisc titulaires d'un identifiant personnel, et seulement pour une enquête sur une fraude à la TVA présumée ou pour sa détection. Un fichier mal formé est rejeté avant d'entrer dans le système. Ces vérifications de forme s'exécutent en amont de toute exploitation fiscale des données.
La fraude : un rapport semestriel qui commande le droit d'exempter
La deuxième déclaration porte sur la fraude aux paiements et repose sur une base légale plus ancienne que celle de CESOP. L'article 96, paragraphe 6, de la DSP2 oblige chaque prestataire à remettre à son autorité compétente des données statistiques de fraude par moyen de paiement. Les autorités transmettent ensuite ces données sous forme agrégée à l'Autorité bancaire européenne et à la Banque centrale européenne. Le détail des tableaux vient des orientations EBA/GL/2018/05. Les orientations EBA/GL/2020/01 du 22 janvier 2020 les ont modifiées pour les opérations initiées et exécutées à compter du 1er juillet 2020.
La remise est semestrielle. Les prestataires qui bénéficient de la dérogation de l'article 32 de la DSP2 ne remettent qu'une fois par an, avec des données ventilées en deux semestres. Les établissements de monnaie électronique couverts par l'article 9 de la directive 2009/110/CE suivent la même règle. Les orientations ne fixent aucune date de dépôt commune, chaque autorité compétente arrêtant son calendrier, son format d'échange et ses procédures de communication sécurisée. Un groupe présent dans plusieurs États membres relève donc de plusieurs échéances distinctes. La remise se fait auprès de l'autorité de l'État membre d'origine, sauf pour une succursale établie, qui déclare séparément auprès de l'autorité du pays d'accueil. Un prestataire qui intervient dans un autre État membre sans y ouvrir de succursale reste donc rattaché à sa seule autorité d'origine, tandis que l'ouverture d'une succursale y ajoute une remise distincte.
| Ventilation | Qui déclare | Axes croisés demandés |
|---|---|---|
| A. Virements | Prestataire du payeur | Géographie, canal, méthode d'authentification, motif de non-application de la SCA, types de fraude, opérations initiées via un prestataire d'initiation |
| B. Prélèvements | Prestataire du bénéficiaire uniquement | Géographie, canal de recueil du consentement, types de fraude |
| C. Carte, côté émetteur | Prestataire du payeur | Géographie, canal, authentification, motif de non-application de la SCA, types de fraude, fonction de la carte |
| D. Carte, côté acquéreur | Prestataire du bénéficiaire qui acquiert l'opération | Mêmes axes, dans la perspective de l'acquisition ; retraits et dépôts d'espèces exclus |
| E. Retraits d'espèces | Émetteur | Retraits en distributeur, y compris par application, au guichet et en cash-back chez un commerçant |
| F. Monnaie électronique | Prestataire du payeur, ou prestataire unique des deux côtés | Géographie, canal, authentification, motif de non-application de la SCA, types de fraude |
| G. Transmission de fonds | Prestataire offrant le service | Perspective géographique |
| H. Initiation de paiement | Prestataire d'initiation, sur les opérations qu'il a initiées | Géographie, instrument, canal, méthode d'authentification |
Le rapport repose sur deux définitions, celle de l'opération non autorisée et celle de la manipulation du payeur. Une opération non autorisée est exécutée sans le consentement du payeur, y compris à la suite d'une perte, d'un vol ou d'un détournement de données de paiement sensibles. La manipulation du payeur désigne l'opération que le payeur émet lui-même, trompé par le fraudeur, vers un compte qu'il croit de bonne foi appartenir à un bénéficiaire légitime. Les orientations excluent du décompte les opérations frauduleuses bloquées avant exécution. Une tentative arrêtée par les dispositifs de surveillance ne figure donc dans aucune case du rapport réglementaire.
Le rattachement d'une opération et celui d'une fraude obéissent à des dates différentes. Une opération se rattache à la période où elle a été exécutée, alors que la fraude se déclare dès sa détection, sans attendre la clôture du dossier. Les pertes se comptent en trésorerie, au moment où elles sont enregistrées dans les livres du prestataire. Les remboursements versés par les assureurs en sont exclus. Un dossier ouvert en juin sur une opération de janvier corrige donc le semestre de janvier. Les orientations demandent de remettre ces corrections lors de la fenêtre suivante, sur au moins un an de périodes passées, et les autorités remontent jusqu'à treize mois après l'exécution.
Le même jeu de champs alimente une seconde obligation, de nature différente. Les prestataires qui appliquent l'exemption d'analyse des risques de l'opération surveillent leur propre taux de fraude au titre du règlement délégué (UE) 2018/389. Son article 19 définit ce taux comme la valeur des opérations à distance non autorisées ou frauduleuses rapportée à la valeur de toutes les opérations à distance de même type. La mesure porte sur quatre-vingt-dix jours glissants. L'annexe fixe les taux de référence par tranche de montant exempté. Le taux se calcule ainsi sur l'ensemble des opérations à distance du prestataire pour ce type de paiement, et non sur les seules opérations qu'il a exemptées.
| Montant exempté | Paiement par carte à distance | Virement à distance |
|---|---|---|
| 500 € | 0,01 % | 0,005 % |
| 250 € | 0,06 % | 0,01 % |
| 100 € | 0,13 % | 0,015 % |
L'article 20 organise la conséquence du dépassement. Un franchissement se signale immédiatement à l'autorité compétente, accompagné des mesures envisagées pour revenir sous le seuil. Deux trimestres consécutifs au-dessus du taux de référence obligent le prestataire à cesser d'appliquer l'exemption pour la tranche de montant concernée. Le retour n'est possible qu'après un trimestre entier passé au niveau du taux ou en dessous. L'article 21 impose d'enregistrer et de surveiller les données au moins tous les trimestres, par type d'instrument, en séparant les opérations à distance des autres. Le prestataire y suit la valeur et le taux de fraude, la valeur moyenne des opérations et le nombre d'opérations par exemption appliquée. L'application d'une exemption suppose donc que ce suivi soit déjà en place, le droit de l'invoquer dépendant d'un taux mesuré sur les périodes antérieures.
Les statistiques de paiement remises à la banque centrale
La troisième déclaration a pour destinataire la banque centrale et pour objet la mesure statistique du marché des paiements. Le règlement (UE) n° 1409/2013 de la Banque centrale européenne organise les statistiques relatives aux paiements. Le règlement (UE) 2020/2011 l'a profondément élargi, les exigences révisées s'appliquant à partir du premier trimestre 2022. La population déclarante réunit les prestataires de services de paiement, émetteurs de monnaie électronique compris, et les opérateurs de systèmes de paiement. La collecte ne vise que les entités résidant dans un État membre de la zone euro. Le critère d'assujettissement est donc la résidence de l'entité déclarante dans la zone euro.
La portée géographique du règlement de la Banque centrale européenne se limite à la zone euro. Les banques centrales des États membres qui n'ont pas adopté l'euro collectent des statistiques comparables sous leur cadre national ou sous celui du Système européen de banques centrales. Leurs tableaux et leurs échéances leur sont propres. Un groupe qui opère des deux côtés de cette frontière remplit des collectes voisines mais non identiques. Les états produits pour un pays ne peuvent donc pas être repris tels quels dans un autre.
La collecte couvre les établissements qui offrent des services de paiement, les fonctions de carte, les dispositifs d'acceptation et les opérations de paiement. Elle porte aussi sur les opérations frauduleuses, avec leur type et le porteur de la perte. Les opérations par type de terminal entrent également dans son champ. La participation aux systèmes de paiement retenus et les paiements que ces systèmes traitent complètent cette liste. Les tableaux ne partagent pas la même périodicité. Ce socle de tableaux est semestriel. Un jeu trimestriel d'opérations s'y ajoute, et deux tableaux annuels ventilés par semestre sont réservés aux déclarants qui bénéficient d'une dérogation.
| Contenu | Périodicité | Transmission de la BCN vers la BCE |
|---|---|---|
| Établissements, fonctions de carte, dispositifs d'acceptation, opérations, fraude, terminaux, participation aux systèmes de paiement et paiements qu'ils traitent (tableaux 1, 2, 3, 4a, 5a, 6, 7 et 8) | Semestrielle | Janvier à juin avant la fin du mois de novembre ; juillet à décembre avant la fin du mois de mai |
| Opérations de paiement, jeu trimestriel (tableau 9) | Trimestrielle | Avant la fin du deuxième mois suivant le trimestre |
| Opérations et fraude des déclarants sous dérogation (tableaux 4b et 5b) | Annuelle, ventilée par semestre | Avant la fin du mois de mai |
Les points de collecte se comptent par entité déclarante, jamais par groupe. Un ensemble qui détient à la fois un établissement de paiement et un opérateur de système de paiement figure dans deux populations distinctes. Les tableaux et les périodicités diffèrent d'une population à l'autre. Une succursale établie dans un autre État membre déclare auprès de la banque centrale de son pays d'accueil. Le périmètre de consolidation comptable ne détermine pas le périmètre de déclaration statistique, celui-ci suivant le statut et la résidence de chaque entité prise séparément. Les deux périmètres divergent presque toujours.
La fraude apparaît dans deux dispositifs à la fois. Les orientations de l'Autorité bancaire européenne et le règlement statistique de la Banque centrale européenne demandent les mêmes grandeurs sur les mêmes semestres. Leurs ventilations se recouvrent largement. Les deux institutions publient ensuite un rapport conjoint sur la fraude aux paiements, bâti sur cette matière déclarée. Un établissement qui remet deux chiffres de fraude différents pour un même semestre sera invité à dire lequel des deux est faux. La cohérence des deux remises suppose donc qu'elles soient alimentées par une source de données interne unique.
Les incidents : une horloge, pas un calendrier
La quatrième déclaration porte sur les incidents opérationnels ou de sécurité majeurs. Son déclenchement dépend de la survenance d'un incident, et ses échéances se comptent en heures. Le régime a changé de base légale le 17 janvier 2025. Jusqu'à cette date, un prestataire notifiait ses incidents opérationnels ou de sécurité majeurs au titre de l'article 96 de la DSP2. Les orientations révisées EBA/GL/2021/03 du 10 juin 2021 en encadraient les modalités. L'Autorité bancaire européenne a abrogé ces orientations le jour même où DORA est devenu applicable.
Le règlement (UE) 2022/2554 a absorbé la déclaration. Son article 23 étend le chapitre consacré aux incidents liés aux technologies de l'information et de la communication aux incidents opérationnels ou de sécurité liés au paiement. Les établissements de crédit, les établissements de paiement, les prestataires de services d'information sur les comptes et les établissements de monnaie électronique déclarent désormais par ce canal unique. Le reporting DSP2 subsiste pour les prestataires que DORA ne couvre pas, dont les offices de chèques postaux et, selon l'Autorité bancaire européenne, les credit unions de certains États membres. Leur autorité nationale conserve alors son propre dispositif. Le canal de notification dépend donc du statut de l'établissement, DORA pour les entités qu'il couvre et la DSP2 pour les autres.
Le point de départ des délais fixés par DORA est la classification de l'incident comme majeur, et non la survenance de la panne. La notification initiale part au plus tard quatre heures après cette classification. Une borne extérieure de vingt-quatre heures court depuis le moment où l'entité a eu connaissance de l'incident. Le rapport intermédiaire suit dans les soixante-douze heures, le rapport final dans le mois qui suit l'intermédiaire. Les critères de classification et les seuils d'importance relèvent du règlement délégué (UE) 2024/1772. Le contenu et les délais des trois envois relèvent du règlement délégué (UE) 2025/301. Les deux textes se lisent ensemble, le premier déterminant si l'incident est majeur et le second ce qu'il faut transmettre et dans quel délai.
La difficulté pratique porte sur la classification de l'incident. Le délai de quatre heures court pendant la gestion de crise, alors que la qualification exige de compter des clients touchés, une durée d'indisponibilité, un volume d'opérations affectées et une perte économique. Ces grandeurs se mesurent contre un niveau habituel, qui doit exister quelque part sous forme de série historique. La démonstration qu'une fraction significative du volume a été perdue suppose que ce volume normal soit conservé, par heure et par service. La préparation de la procédure d'incident porte donc d'abord sur la disponibilité de ces séries dans l'entrepôt de données.
L'information des clients constitue une obligation distincte de la déclaration à l'autorité. Elle ne se reporte pas jusqu'au rapport final. L'article 19, paragraphe 3, de DORA impose d'informer les clients sans retard injustifié dès que l'entité sait qu'un incident majeur affecte leurs intérêts financiers. Le message doit indiquer les mesures prises pour en limiter les effets. L'article 96, paragraphe 2, de la DSP2 formulait l'obligation autrement, en demandant d'indiquer les mesures que l'utilisateur peut prendre lui-même. Les deux rédactions se lisent ensemble dans un groupe mixte, où l'information délivrée couvre à la fois les mesures prises par l'établissement et celles que l'utilisateur peut prendre lui-même.
- Un critère de classification écrit, avec les seuils du règlement délégué (UE) 2024/1772 traduits en requêtes exécutables sur les données de production.
- Une série de référence du volume normal d'opérations, par service et par heure, seule façon de mesurer l'écart pendant l'incident.
- Une astreinte habilitée à classer, distincte de l'équipe qui répare, sans quoi la qualification attend la fin de la panne et le délai est déjà consommé.
- Un canal de dépôt éprouvé auprès de l'autorité compétente, testé hors incident, avec les habilitations nominatives en main.
- Un modèle de communication client validé à l'avance par le juridique et par la conformité, décliné par instrument.
- Un point de jonction avec le délégué à la protection des données, la même panne pouvant relever de l'article 33 du RGPD.
Ce que ces obligations exigent des systèmes
Les quatre obligations puisent dans la même matière, la trace d'une opération de paiement. Aucune ne peut être produite à partir des seules données qu'un système d'encaissement conserve spontanément. Un règlement financier retient un montant, une date de valeur et une contrepartie bancaire, ce qui suffit à la comptabilité et à la réconciliation. Le registre CESOP réclame une identité de bénéficiaire, le rapport de fraude un motif d'exemption, la statistique un pays de contrepartie, la déclaration d'incident une référence de volume normal. Ces quatre champs naissent en amont de la chaîne et se perdent presque toujours en route. Leur disparition ne provoque aucune erreur visible, puisque les traitements comptables et de réconciliation s'exécutent sans eux.
| Déclaration | Destinataire | Horloge | Champ le plus souvent absent |
|---|---|---|---|
| CESOP, registre des paiements transfrontaliers | Administration fiscale nationale, puis système central de la Commission | Trimestrielle, dépôt avant la fin du mois suivant | Identifiant stable du bénéficiaire ; indication d'initiation dans les locaux du commerçant |
| Fraude, article 96, paragraphe 6, de la DSP2 | Autorité compétente de l'État membre d'origine, puis ABE et BCE | Semestrielle, échéance fixée par l'autorité nationale | Motif de non-application de l'authentification forte ; porteur de la perte |
| Statistiques de paiement | Banque centrale nationale, puis BCE | Semestrielle, avec un tableau trimestriel et deux tableaux annuels | Perspective géographique de la contrepartie ; fonction de la carte |
| Incident majeur | Autorité compétente, puis autorités européennes de surveillance | Quatre heures après classification, puis 72 heures, puis un mois | Série de référence du volume normal d'opérations |
Une même règle de conception évite la plupart des reprises. Toute donnée qui sert à qualifier une opération s'enregistre au moment de son exécution, et non par un traitement postérieur qui la reconstituerait. Le motif d'exemption existe dans le message d'authentification et dans le message d'autorisation, à la seconde où l'émetteur répond. Le canal d'acceptation existe dans le message de vente. Le règlement financier l'efface ensuite. L'identifiant du bénéficiaire existe dans l'instruction de virement, avant que la compensation ne le remplace par une position nette. Chaque étape située en aval remplace ces éléments par des données agrégées ou nettes, si bien que la trace s'appauvrit à mesure qu'elle progresse.
Quatre dates coexistent sur la même opération et se confondent dans la plupart des entrepôts. La date d'exécution rattache l'opération à une période de déclaration. La date de comptabilisation rattache une perte à un exercice et sert au décompte des pertes en trésorerie. La date de détection ouvre la déclaration de fraude sans déplacer la période de rattachement de l'opération. La date de clôture du dossier ne commande aucune obligation, alors qu'elle sert souvent, à tort, de date de reporting.
Plusieurs durées de conservation s'appliquent à la même donnée, chacune issue d'un texte distinct. Le registre CESOP se garde trois années civiles à partir de la fin de l'année du paiement. La DSP2 impose aux établissements de paiement de conserver au moins cinq ans les pièces utiles à son titre II. La directive (UE) 2015/849 retient également cinq ans pour les documents de vigilance, comptés à partir de la fin de la relation d'affaires ou de la date de l'opération occasionnelle. Le délai de contestation de treize mois de l'article 71 de la DSP2 fixe l'horizon des corrections de fraude, puisqu'une opération contestée au douzième mois modifie encore une période déjà remise.
Une obligation se découvre parfois après coup, à l'occasion d'un contrôle, d'un changement de statut ou de l'ouverture d'un corridor transfrontalier. L'établissement détermine alors ce qui peut être reconstruit à partir des données encore disponibles. Les archives de messages bruts portent souvent ce que l'entrepôt a jeté. Les journaux d'autorisation, les fichiers de compensation des réseaux et les messages ISO 20022 conservés à des fins de preuve contiennent le canal d'acceptation, le motif d'exemption et l'identifiant de la contrepartie.
Trois choses ne se reconstruisent jamais. Une identité de bénéficiaire qui n'a pas été conservée ne se déduit pas d'un IBAN seul, faute du nom porté par l'instruction d'origine. Une qualification de manipulation du payeur suppose un échange avec le client, impossible à mener deux ans plus tard. Une série de volume normal ne se fabrique pas rétroactivement quand les compteurs n'existaient pas au moment des faits.