Référence🧭 Panoramas mondiauxAvancé⏱ 27 min de lecture

🏭 Émettre des cartes : monter et opérer un programme

Licence directe, sponsor de BIN ou program manager ; obtention et gestion d'une plage de BIN ; processeur émetteur et moteur d'autorisation ; fabrication, personnalisation et provisioning en portefeuille ; règlement quotidien avec le réseau et économie d'une carte active

Qui porte quoi : émetteur agréé, sponsor de BIN, program manager, processeur

Un programme d'émission désigne l'ensemble des moyens juridiques, contractuels et techniques par lesquels des cartes portant la marque d'un réseau sont mises en circulation. Quatre rôles s'y répartissent le travail, et ils ne supportent ni les mêmes obligations ni les mêmes risques. Une carte porte une marque de réseau, un nom d'établissement et parfois celui d'une application. Ces trois noms désignent rarement la même entreprise. La répartition des rôles détermine qui répond devant le porteur, et qui répond devant le réseau.

L'émetteur agréé est l'établissement qui met des cartes en circulation sous sa propre responsabilité. Il détient à ce titre deux autorisations distinctes, qu'on confond régulièrement. La première vient du régulateur, sous forme d'un agrément d'établissement de crédit, d'établissement de monnaie électronique ou d'établissement de paiement, selon la nature des fonds qu'il détiendra. La seconde vient du réseau, qui admet cet établissement comme membre et lui ouvre le droit d'apposer sa marque sur un instrument. Les deux autorisations portent sur des objets différents. Elles se cumulent. Un établissement agréé mais non admis n'émet aucune carte Visa ou Mastercard, alors qu'un réseau n'admet pas de membre dépourvu d'agrément dans la juridiction où il veut émettre.

Le sponsor de BIN est un émetteur agréé qui prête ces deux autorisations à un tiers. Le tiers conçoit et vend le produit, quand le sponsor demeure l'émetteur au sens du régulateur comme au sens du réseau. Les Mastercard Rules décrivent ce montage par la qualité des parties, un Affiliate étant parrainé par un Principal qui répond de ses obligations devant le réseau. Les Visa Core Rules distinguent de la même façon le membre qui détient son adhésion en propre de celui qu'un autre membre parraine. Les termes diffèrent d'un corpus à l'autre, alors que la répartition de responsabilité reste la même. Le membre parrain répond des obligations de son parrainé devant le réseau.

Le program manager conçoit le produit, recrute les porteurs, tient l'application et assure le service client. Il ne détient ni agrément ni licence de réseau, et les réseaux l'enregistrent comme prestataire de l'émetteur, non comme émetteur. Le processeur émetteur exploite le moteur d'autorisation, tient le référentiel des cartes et se raccorde au point d'entrée du réseau. Il est enregistré lui aussi, dans une catégorie distincte, celle des processeurs tiers. Ces deux fonctions se vendent groupées ou séparément, et beaucoup de fournisseurs assurent les deux. Le contrat doit néanmoins les nommer séparément, les réseaux enregistrant chacune dans une catégorie distincte.

L'appli que voit le clientmarque, parcours, support, prixla marque n'est pas l'agrémentdépend deLes quatre dépendances que le client ne voit jamais1 · Program manager (BaaS)API, ledger, KYC, cycle de vie de la carteprestataire, pas d'agrément2 · Émetteur licenciéporte l'agrément et le BIN du programmeagrément ACPR + scheme3 · Processeur de cartesautorisation, tokenisation, fabricationcertifié par le scheme4 · Banque de cantonnementles fonds des clients sont inscrits iciles fonds sont iciLe client contracte avec la marque. L'agrément est chez l'émetteur licencié, les fonds à la banque de cantonnement.Une seule question à poser avant de signer : sur quel bilan mon argent est-il inscrit ?
RôleCe qu'il détientCe qu'il doit au réseauCe qui se vérifie avant de signer
Émetteur agrééAgrément du régulateur, licence de réseau, plage de BIN, fonds des porteursLe règlement quotidien, la conformité aux règles, la garantie exigéeRegistre public du régulateur, à jour, et catégorie exacte de l'agrément
Sponsor de BINLes mêmes titres, prêtés à un programme tiers dont il répondTout, y compris les manquements du programme parrainéL'identité du sponsor figure-t-elle dans le contrat porteur et sur la carte
Program managerLa relation client, la marque commerciale, l'applicationRien en propre ; il est enregistré comme prestataire de l'émetteurSon enregistrement auprès du réseau, demandé par l'émetteur qui le parraine
Processeur émetteurLe moteur d'autorisation, le référentiel des cartes, les clés dans ses HSMUne connexion certifiée et des engagements de disponibilitéLa certification du processeur pour ce réseau, ce pays et ce type de produit
Les quatre rôles d'un programme d'émission. Une même société peut en cumuler plusieurs ; aucune ne peut en exercer un sans le détenir.
🔑
Trois observateurs, trois noms différents pour le même programme
Un même programme d'émission porte trois identités différentes, selon l'observateur qui le regarde. Le registre du régulateur désigne l'établissement titulaire de l'agrément. Les systèmes du réseau désignent un membre, identifié par son numéro de client et par ses plages de BIN. Le porteur ne dispose, lui, que de la marque imprimée sur la carte et du nom de l'application qu'il a installée. Ces trois vues coexistent sans se contredire. Une entreprise qui se présente comme émettrice peut l'être au sens du porteur sans l'être au sens du régulateur. La mention reste donc inexploitable tant que la vue dans laquelle elle est formulée n'a pas été précisée.
  • Registre de l'Autorité bancaire européenne. Il agrège les établissements de paiement, de monnaie électronique et leurs agents pour l'ensemble de l'Espace économique européen, avec les services notifiés par chacun.
  • REGAFI, le registre public de l'ACPR, pour les établissements agréés en France et les entités qui y opèrent en libre prestation de services.
  • BaFin, dont la base d'entreprises supervisées couvre les établissements allemands, et Financial Services Register de la FCA pour le Royaume-Uni.
  • Registres de prestataires des réseaux. Un réseau impose à ses membres d'enregistrer auprès de lui les tiers qui agissent pour leur compte, et Visa publie un annuaire des prestataires ainsi enregistrés. Un annuaire public ne reprend pas tous les enregistrements, et la demande directe à l'émetteur reste la voie la plus sûre.
  • Le contrat porteur lui-même. Il nomme obligatoirement l'établissement qui détient les fonds, et ce nom prime sur toute plaquette commerciale.
⚠️
Une plage de BIN ne suit pas le programme qui change de sponsor
Le réseau attribue une plage de BIN à un membre, et l'attribution reste attachée à cette adhésion plutôt qu'à la marque commerciale du programme. Un program manager qui quitte son sponsor ne l'emporte donc pas avec lui, sauf accord exprès entre les deux émetteurs et le réseau. Le programme repart alors sur une nouvelle plage. La bascule impose de réémettre chaque carte, de reprovisionner chaque jeton en portefeuille et de reconstituer chaque enregistrement chez les commerçants d'abonnement. L'opération touche tous les porteurs à la fois. La durée de préavis inscrite au contrat de sponsoring fixe le temps disponible pour la mener.

Obtenir et gérer une plage de BIN

Une plage de BIN est un intervalle de numéros de carte réservé à un émetteur. La numérotation des cartes obéit à une norme internationale, ISO/IEC 7812, dont la première partie décrit le système de numérotation. Le numéro commence par un identifiant d'émetteur, l'IIN, que la pratique appelle BIN. Le premier chiffre de cet identifiant désigne la famille d'activité de l'émetteur. Le reste du numéro identifie le compte chez l'émetteur, et le dernier chiffre est une clé de contrôle calculée selon l'algorithme de Luhn, modulo 10. La norme est publique. L'American Bankers Association exerce la fonction d'autorité d'enregistrement pour cette norme, alors que les réseaux répartissent ensuite les plages à l'intérieur des blocs qui leur reviennent.

8 chiffres
longueur de l'identifiant d'émetteur dans l'édition en vigueur de la norme, contre six auparavant
ISO/IEC 7812-1
19 chiffres
longueur maximale d'un numéro de carte, clé de contrôle comprise ; la longueur retenue pour un produit donné relève de son réseau
ISO/IEC 7812-1
100
plages distinctes de huit chiffres contenues dans un ancien préfixe de six chiffres
Arithmétique de la norme ISO/IEC 7812-1

L'allongement de six à huit chiffres a des conséquences que les tables héritées absorbent mal. Un préfixe de six chiffres contient cent plages de huit chiffres, qui peuvent appartenir à des émetteurs différents, porter des produits différents et relever de régimes d'interchange différents. Visa et Mastercard ont fixé à avril 2022 l'échéance à laquelle leurs plages de huit chiffres deviennent la référence. Une table de routage restée en six chiffres applique un même jeu d'attributs à ces cent plages. Elle se trompe alors sur la fraction du trafic dont les attributs réels diffèrent de ceux qu'elle retient, et elle se trompe sans le signaler, le symptôme apparaissant en facturation plutôt qu'en autorisation.

Obtenir une plage suppose d'être membre du réseau, ou d'être parrainé par un membre. La demande adressée au réseau porte sur un numéro à réserver, et sur les attributs qui gouverneront le traitement de chaque opération de la plage. Y figurent le pays de l'émetteur, la devise de facturation, la nature du produit, le mode de financement et le caractère consommateur ou commercial des cartes. Le réseau diffuse ensuite ces attributs aux acquéreurs par ses fichiers de plages. L'acquéreur s'en sert pour tarifer et pour router.

DéclarationCe qu'elle fixeCe qu'elle coûte si elle est fausse
Pays de l'émetteurLe caractère domestique, intra-zone ou interrégional de chaque opérationUn barème interrégional appliqué à des opérations domestiques, sur tout le trafic de la plage
Consommateur ou commercialL'éligibilité au plafond d'interchange européen et l'exclusion du champ de l'interdiction de surtarificationUn interchange perçu ou facturé au mauvais taux, à régulariser sur l'historique
Débit, crédit ou prépayéLe barème applicable, les règles d'autorisation partielle, l'éligibilité aux programmes du réseauDes refus au point de vente sur des cas que le produit aurait dû accepter
Devise de facturation et de règlementLa conversion opérée par le réseau et la position à financer chaque jourUne exposition de change non identifiée, portée par l'émetteur sans être mesurée
Point d'entrée de traitementLe processeur vers lequel le réseau achemine les demandes d'autorisationUn acheminement vers un système qui ne connaît pas la carte, donc un refus systématique
Ce que déclare une demande de plage de BIN, et ce que chaque déclaration engage par la suite

Une plage attribuée n'est pas encore une plage active. Son activation passe par trois étapes. Le réseau inscrit la plage dans ses tables de routage, l'émetteur ou son processeur passe une certification de connexion, puis des cartes de test circulent avant l'ouverture au public. Cette phase de test révèle les écarts entre le produit vendu et le produit déclaré. Une plage peut porter la mention débit quand le moteur d'autorisation applique une logique de crédit. La devise de règlement retenue peut aussi différer de celle que l'émetteur facture à ses porteurs.

⚠️
Deux produits logés dans une même plage reçoivent le même traitement
Les attributs déclarés lors de la demande valent pour la plage entière, sans distinction entre les cartes qui y sont logées. Un parc mixte de cartes consommateur et de cartes commerciales placées sous une même plage reçoit donc un traitement uniforme, faux pour l'une des deux moitiés. Le regroupement reste pourtant pratiqué, parce qu'une plage supplémentaire coûte des frais et un délai d'obtention. La segmentation par plage est aussi la seule voie par laquelle un programme se ferme sans toucher aux autres. Un incident de fraude massif se traite par le blocage de la plage, plutôt que carte par carte.

La gestion courante consiste ensuite à découper la plage en sous-ensembles, réservés à un produit, à un canal de distribution ou à une cohorte de porteurs. Ce découpage n'a pas d'existence chez le réseau, qui ne connaît que la plage déclarée. Il structure en revanche le référentiel du processeur et les règles d'autorisation. Faute de documentation, l'émetteur ne peut plus établir quelles cartes sont concernées par un incident, ni selon quel critère les distinguer des autres.

Le processeur émetteur : moteur d'autorisation, plafonds, stand-in

Le moteur d'autorisation est le système qui accepte ou refuse, pour le compte de l'émetteur, chaque demande présentée sur une de ses cartes. Il reçoit une demande construite par l'acquéreur et acheminée par le réseau, le plus souvent sous une variante d'ISO 8583. Il dispose de quelques centaines de millisecondes pour répondre, et sa réponse engage l'émetteur. Le contenu de cette décision reste le même, quelles que soient les technologies employées. Le processeur vérifie que la carte existe et qu'elle est active, il authentifie l'opération, il contrôle la capacité de payer, puis il applique les règles de risque du programme.

La décision d'autorisation, du côté de l'émetteur
Réseau
Achemine la demande vers le point d'entrée déclaré pour la plage
Le routage se fait sur les premiers chiffres du numéro ; une plage mal déclarée n'arrive jamais
Moteur d'autorisation
Vérifie l'existence, le statut et la validité de la carte
Sur une carte inconnue, opposée, expirée ou non encore activée, la réponse est un refus définitif, pas une invitation à réessayer
Module cryptographique
Vérifie le cryptogramme de la puce et le code confidentiel
La clé de la carte est dérivée de la clé maîtresse de l'émetteur dans le HSM ; la réponse peut porter un cryptogramme de retour et un script destiné à la puce
Moteur d'autorisation
Contrôle le solde, la ligne de crédit et les compteurs
Montant unitaire, cumul journalier, nombre d'opérations, cumul depuis la dernière authentification forte
Moteur de risque
Applique les règles du programme et le score
Catégorie de commerçant, pays d'acceptation, canal, résultat de l'authentification 3-D Secure, historique du porteur
Émetteur
Répond, et réserve le montant
L'accord diminue le disponible sans déplacer d'argent ; la somme ne quitte le compte qu'au règlement, plusieurs heures ou plusieurs jours après

La vérification cryptographique du cryptogramme de puce contraint l'architecture entière du programme. Chaque carte à puce détient des clés qui lui sont propres, dérivées d'une clé maîtresse de l'émetteur par diversification sur le numéro de carte et son numéro de séquence. La puce calcule un cryptogramme que seul un module détenant la clé maîtresse peut vérifier. Ce module vit chez le processeur, ou chez l'émetteur lorsque celui-ci a voulu garder la main sur ses clés. Le choix se fait au démarrage du programme et se défait très difficilement, tout transfert des clés vers un autre module supposant une nouvelle cérémonie de clés, et parfois la réémission du parc. Il figure pourtant rarement parmi les points examinés lors de la sélection d'un fournisseur.

Le paramétrage du moteur se répartit ensuite en couches superposées, dont la confusion produit l'essentiel des incidents de production. Le réseau impose des règles auxquelles aucun émetteur ne déroge. La plage porte les attributs de produit. Le profil de produit fixe les plafonds par défaut et les catégories interdites. La carte individuelle porte enfin les limites propres au porteur, celles qu'il a lui-même réglées dans son application. Une règle posée au mauvais niveau produit l'un de deux effets. Elle est contournée par les opérations qui échappent à ce niveau, ou elle s'applique à un ensemble de cartes plus large que celui qu'elle visait.

NiveauExemples de contrôleQui le modifieDélai de prise d'effet
Règle de réseauFormat des messages, délai de réponse maximal, obligations de traitement des annulationsLe réseau, par ses publications de règlesUne date d'application annoncée à l'avance, non négociable
Plage de BINPays, devise, type de produit, éligibilité aux programmes du réseauL'émetteur, par une demande au réseauPlusieurs semaines, certification comprise
Profil de produitPlafonds par défaut, catégories de commerçants bloquées, pays interdits, autorisation partielleL'émetteur, dans l'outil du processeurImmédiat à l'échelle du parc concerné
CartePlafonds individuels, blocage temporaire, activation du sans contact et du retraitLe porteur dans son application, ou le service clientImmédiat, opération suivante
Exemption d'authentificationSans contact jusqu'à 50 € par opération, avec un cumul de 150 € ou cinq opérations depuis la dernière authentification forte ; paiement à distance de faible montant jusqu'à 30 €, cumul de 100 € ou cinq opérationsL'émetteur, qui tient les compteurs et décide de les invoquerImmédiat, mais les compteurs doivent être exacts pour être opposables
Où vivent les contrôles, et qui peut les modifier. Les seuils d'authentification cités sont ceux du règlement délégué (UE) 2018/389, applicable dans l'Espace économique européen.

Deux textes européens commandent des comportements du moteur d'autorisation, l'un en ouvrant une faculté, l'autre en posant une limite. Le règlement délégué (UE) 2018/389 ouvre une exemption d'analyse de risque, dont le montant maximal dépend du taux de fraude du prestataire qui l'invoque. Le montant exempté ne dépasse pas 100 € pour un taux inférieur ou égal à 0,13 %, 250 € sous 0,06 %, 500 € sous 0,01 %. L'article 75 de la directive (UE) 2015/2366 encadre de son côté les opérations dont le montant n'est pas connu d'avance. L'émetteur ne peut bloquer des fonds qu'avec l'accord du payeur sur le montant exact. Il libère ensuite la réserve sans délai, dès réception de l'ordre de paiement.

Le code de réponse est la valeur qui accompagne la décision de l'émetteur et en précise le motif. Un refus temporaire autorise l'acquéreur et le commerçant à représenter l'opération, alors qu'un refus définitif leur interdit de recommencer. Les réseaux encadrent les tentatives répétées qui suivent un refus définitif, et ils facturent les demandes excédentaires. Un émetteur qui renvoie un code générique sur des situations distinctes prive le commerçant de toute possibilité de récupérer la vente. Il alimente aussi ses propres appels entrants.

⚠️
Le stand-in décide à la place de l'émetteur, avec les paramètres qu'il a déclarés
Le stand-in désigne le traitement par lequel le réseau répond aux demandes d'autorisation à la place d'un émetteur dont le processeur ne répond plus. Il applique des paramètres que cet émetteur a déclarés à l'avance. Visa nomme ce service Stand-In Processing, Mastercard exploite un dispositif équivalent. Les décisions prises en stand-in engagent l'émetteur exactement comme les siennes, et elles lui reviennent ensuite sous forme d'avis, une fois son système rétabli. Un émetteur qui a laissé les valeurs par défaut approuve donc des opérations qu'il aurait refusées, sur des soldes qu'il n'a pas vérifiés. Un émetteur qui a tout réglé sur refus transforme une panne de vingt minutes en vague de refus visible chez tous ses porteurs. La relecture de ces paramètres au moins une fois par an, et leur test, relèvent de l'exploitation courante d'un programme.

Un avis de stand-in est le message par lequel le réseau porte à la connaissance de l'émetteur une décision prise en son nom. Ces avis produisent un second effet, moins visible et tout aussi coûteux. Les opérations approuvées pendant l'indisponibilité arrivent en bloc au rétablissement, sur des comptes dont le disponible a été calculé sans elles. Un compte de débit peut alors passer en position négative sans qu'aucune règle du programme ait été violée. Le traitement de ces cas relève de la politique commerciale de l'émetteur plutôt que de la technique, et la décision doit être arrêtée avant la survenue de l'incident, non pendant.

  • La latence mesurée au point d'entrée du réseau, et non dans le centre de données du processeur. Le réseau applique son propre délai maximal, et il bascule en stand-in au-delà.
  • Le détail de ce qui est facturé par carte active et de ce qui est facturé par autorisation, en distinguant les demandes approuvées, les refus, les annulations et les avis.
  • La capacité de rejouer une journée, parce que la reconstitution d'un incident exige de retrouver l'état exact des compteurs à l'instant de la décision.
  • Le propriétaire des clés cryptographiques et la procédure de cérémonie de clés, qui conditionne la possibilité de changer de processeur sans réémettre le parc.
  • La réversibilité contractuelle, soit le format et le délai de restitution du référentiel des cartes, des jetons et de l'historique d'autorisation en cas de sortie.

Fabriquer, personnaliser et mettre la carte en main

La fabrication d'une carte va de la génération de ses données jusqu'à la remise du support au porteur. Elle commence par une opération purement informatique, la préparation des données. À partir de l'enregistrement du porteur, le système calcule le numéro de carte dans la plage disponible, la clé de contrôle, la date d'expiration, puis les valeurs de vérification qui protègent chaque support. Le code imprimé au dos, les données de la piste et les données équivalentes stockées dans la puce ne portent pas la même valeur de vérification. Cette différence est délibérée. Elle empêche de fabriquer une piste magnétique fonctionnelle à partir des données lues dans la puce.

Le profil applicatif est le jeu de paramètres inscrit dans la puce, qui gouverne le comportement de la carte au moment du paiement. Il se prépare dans le même mouvement. Il porte l'identifiant de l'application, les méthodes de vérification du porteur et leur ordre. Il fixe les seuils à partir desquels la carte exige une autorisation en ligne, ainsi que les données que le terminal devra transmettre. Ce profil détermine le comportement de la carte hors ligne, quand la liaison manque. Un profil trop permissif expose l'émetteur à des opérations qu'il n'a jamais vues passer. Un profil trop strict fait échouer la carte dans les automates et les transports, où le terminal traite souvent sans liaison.

Puce EMVMDK (clé maîtresse carte)TPE / SREDIPEK + compteur (DUKPT)HSM acquéreur / PSPLMK · BDK · ZPK · ZAKHSM émetteurLMK · MDK · PVK · CVKClé de session1 par transaction, dérivée de l'ATCClé par transactionla BDK n'est jamais dans le TPETraduction de zonebloc PIN rechiffré sous ZPKVérificationsARQC, PIN (PVV), CVV/CVCARQC (tag 9F26)PIN chiffré DUKPTISO 8583 champs 52 / 55ARPC + code réponseARQC + données de transactionbloc PIN traduit sous ZPKautorisation en ligneARPC : la carte authentifie la réponse de l'émetteurAucune clé ne voyage en clair : elle circule chiffrée sous la clé du rang supérieur,et change de zone par traduction dans un HSM, jamais par déchiffrement en mémoire.Compromettre une transaction n'en compromet aucune autre : c'est tout l'objet de DUKPT.Clé dans la puce (MDK)Dérivée par transactionClé sous LMK, dans un HSMVérification émetteur

La personnalisation physique se déroule ensuite dans une usine dont l'habilitation obéit à deux séries d'exigences. Le référentiel de sécurité du PCI Security Standards Council pour la production de cartes fixe des exigences physiques et logiques auxquelles le site doit satisfaire, du contrôle d'accès à la gestion des rebuts. Les réseaux tiennent aussi leurs propres listes d'usines habilitées à produire des cartes à leur marque. Une usine non listée ne produit pas. Les clés voyagent entre l'émetteur et l'usine sous protection cryptographique, lors d'une cérémonie de clés qui associe plusieurs porteurs de secrets. Cette cérémonie se documente, parce qu'elle sera rejouée à chaque changement de fournisseur.

Une carte virtuelle est une carte dont les données existent sans support physique. Sa préparation suit les mêmes étapes que celle d'une carte en plastique. Le numéro est généré, le profil est constitué, les valeurs de vérification sont calculées, puis les éléments sont mis à disposition dans l'application du porteur au lieu d'être gravés. Le gain porte sur le délai et sur le coût unitaire, alors que la contrainte se déplace ailleurs. L'affichage du numéro dans une application devient une surface d'attaque. La mise en portefeuille cesse d'être un confort pour devenir le seul moyen d'utiliser la carte en magasin.

La mise en portefeuille, ou provisioning, suit un circuit distinct de celui du paiement. Le portefeuille demande un jeton au fournisseur de service de jetons du réseau, qui interroge l'émetteur. La réponse de l'émetteur prend l'une de trois formes. Il accepte directement, il refuse, ou il exige une vérification supplémentaire du porteur avant d'accepter, par code à usage unique, par appel au service client ou par validation dans sa propre application. Cette troisième voie détermine le taux de mise en portefeuille réussi, et son paramétrage relève de l'émetteur plutôt que du portefeuille.

🔑
Un échec de provisioning n'est pas un refus d'autorisation
Un échec de provisioning est le rejet d'une demande de jeton, distinct du refus opposé à une demande d'autorisation. Les deux événements empruntent des chemins différents, produisent des journaux différents et se corrigent à des endroits différents. Une carte peut ainsi payer normalement et rester impossible à ajouter dans un portefeuille. La cause tient soit à une plage non activée auprès du fournisseur de jetons, soit à une vérification supplémentaire qui échoue faute de coordonnées à jour. Le diagnostic porte donc sur l'activation de la plage, puis sur le canal de vérification proposé au porteur. Les journaux de refus d'autorisation ne contiennent pas la trace de cet échec.

Le renouvellement se pilote à partir de la date d'expiration inscrite sur la carte, qui impose sa cadence à tout le programme. Un émetteur choisit une fenêtre d'envoi, une durée de recouvrement pendant laquelle l'ancienne et la nouvelle carte coexistent, et une politique pour les porteurs inactifs. Les enregistrements de carte chez les commerçants d'abonnement se mettent à jour par les services que les réseaux proposent à cet effet, Visa Account Updater et Automatic Billing Updater chez Mastercard. Ces services ne couvrent que les commerçants qui y ont souscrit. Chez les autres commerçants, le prélèvement échoue.

La réémission de masse est le remplacement simultané de toutes les cartes d'un ensemble exposé, décidé dans l'urgence et coûteux dans les deux sens. Les réseaux alertent l'émetteur lorsqu'une plage de numéros a été exposée, par leurs programmes dédiés aux comptes compromis. L'émetteur arbitre alors entre remplacer les cartes exposées et les surveiller. Remplacer coûte le support, l'acheminement, les appels entrants et les paiements récurrents perdus pendant la bascule. Surveiller coûte la fraude qui passera. L'arbitrage se fait sur la profondeur de l'exposition et sur la part de porteurs dont les abonnements dépendent de la carte.

🔑
Le jeton en portefeuille survit au changement de numéro
Un jeton de réseau désigne la carte sans reproduire son numéro, et la correspondance entre les deux vit dans le coffre du fournisseur de jetons. Quand l'émetteur réémet une carte, il met à jour cette correspondance au lieu de détruire le jeton. Le porteur continue de payer avec son téléphone sans rien reprovisionner, et les commerçants qui ont enregistré le jeton continuent de prélever. Un programme dont une large part du parc est déjà en portefeuille supporte donc une réémission de masse bien mieux qu'un programme resté sur le plastique seul. La correspondance ne franchit en revanche pas un changement d'émetteur ou de plage, cas où chaque jeton doit être provisionné de nouveau.

Le règlement quotidien avec le réseau

Le règlement est le circuit par lequel les fonds passent effectivement de l'émetteur à l'acquéreur, distinct du circuit d'autorisation. Une autorisation réserve un montant chez l'émetteur et donne au commerçant la promesse d'être payé, sans déplacer d'argent. Le mouvement réel arrive plus tard, avec ses propres fichiers, ses propres horaires et ses propres identifiants. Un émetteur dont le système d'information confond les deux circuits ne peut ni expliquer un écart ni le rattraper. Les journaux d'autorisation ne portent aucune somme réglée.

L'autorisation ne déplace aucun argentelle réserve un montant et promet le paiement au commerçantdeux circuits, deux horairesdeux jeux d'identifiantsle règlement vient aprèsLe cycle de règlement du réseau1 · Heure de coupure du réseauelle clôt la journée de compensation, pas la journée de dépense2 · Fichier de compensationligne à ligne, chaque opération que l'émetteur doit financer3 · Position nette du jourachats − interchange perçu − remboursements − litiges gagnés4 · Avis de règlementle solde à payer, et rien d'autre : aucun détail par opération5 · Débit du compte de règlementà date de valeur, chez une banque que le réseau accepteun lot par jour ouvré, pas un flux continuUne position par devise × par plage de BINEUR · plage AEUR · plage BUSD · plage AUSD · plage Bun financement par caseTrois documents à rapprocher1 · journal d'autorisation2 · fichier de compensation3 · avis de règlementLe week-end reste un jour de dépensele réseau ne règle que les jours ouvrésLe réseau compense, calcule une position par devise et par plage de BIN, puis appelle les fonds à date de valeur.L'émetteur est structurellement débiteur net : l'interchange perçu ne couvre jamais les achats de ses porteurs.

L'acquéreur présente les opérations au réseau, qui les compense et les répartit. L'émetteur reçoit alors un fichier de compensation qui liste, opération par opération, ce qu'il doit financer. Visa achemine cette compensation par son système BASE II et publie les résultats de règlement dans ses rapports de la série VSS. Mastercard traite la sienne par le Global Clearing Management System, au format de message IPM. Les deux systèmes portent des noms différents et une structure identique, avec un flux détaillé opération par opération d'un côté et une position nette de l'autre.

DocumentCe qu'il prouveCe qu'il ne prouve pasÉcart typique
Journal d'autorisationQue l'émetteur a répondu, à telle heure, tel montant réservéQu'un mouvement d'argent a eu lieuAutorisation jamais présentée, dont la réserve expire au bout du délai du réseau
Fichier de compensationCe que l'émetteur doit financer, opération par opérationQue la somme a été effectivement débitée du compte du porteurPrésentation sans autorisation correspondante, ou montant différent de celui autorisé
Avis de règlementLa position nette du jour et la somme réellement échangéeLe détail par opération, qui ne s'y trouve pasPosition financée en retard, frais et incitations affectés à un autre jour comptable
Trois documents, trois preuves différentes. Une réconciliation d'émetteur les rapproche tous les trois, jamais deux sur trois.

La position nette est le solde que l'émetteur doit régler au réseau au titre d'une journée de compensation. Elle part du montant des achats de ses porteurs, qu'il doit financer. Il en retranche l'interchange perçu sur ces mêmes opérations, puis les remboursements reçus et les contestations gagnées. Un émetteur reste structurellement débiteur net à l'égard du réseau, parce que l'interchange ne couvre jamais le montant des achats. Le financement doit être disponible chaque jour ouvré, avant l'heure limite fixée par le réseau. Il se tient sur un compte de règlement ouvert chez une banque que le réseau accepte.

⚠️
Le week-end n'est pas un jour de règlement, il reste un jour de dépense
Les réseaux règlent les jours ouvrés. Les porteurs dépensent le samedi, le dimanche et les jours fériés, sans interruption. Un programme accumule donc plusieurs journées de position pendant chaque fin de semaine, et davantage encore autour des jours fériés qui ne tombent pas aux mêmes dates dans les deux pays concernés. Le préfinancement demandé par un sponsor à son program manager se dimensionne sur ce cumul maximal plutôt que sur une journée moyenne. Un modèle de trésorerie bâti sur la dépense quotidienne moyenne sous-estime le besoin, puisque le préfinancement doit couvrir toutes les journées de dépense qui séparent deux règlements.

Le réseau protège cette chaîne par des garanties. Il évalue le risque de règlement porté par chaque membre et peut exiger un collatéral. Le collatéral prend la forme d'espèces déposées, d'une lettre de crédit ou d'une garantie bancaire, et son montant suit l'exposition estimée. Un sponsor supporte cette exigence pour le compte des programmes qu'il parraine, et il la répercute. Le program manager alimente un compte de préfinancement chez le sponsor, reconstitué chaque jour, dont le niveau minimal constitue un point de négociation aussi structurant que la commission.

La devise de règlement est celle dans laquelle l'émetteur solde sa position auprès du réseau. Elle se déclare au moment de la demande de plage, et ne se corrige ensuite qu'auprès du réseau. Un émetteur qui facture ses porteurs en euro et règle le réseau en dollar supporte l'écart entre le taux du réseau et son propre taux, sur chaque opération étrangère. La conversion est opérée par le réseau selon ses propres règles, et l'émetteur peut y ajouter sa marge, qu'il doit annoncer au porteur. Le couple formé par le taux du réseau et par la marge annoncée détermine directement la ligne de revenu de change du programme.

La réconciliation quotidienne rapproche trois documents, le journal d'autorisation, le fichier de compensation et l'avis de règlement. Un rapprochement limité à deux d'entre eux laisse subsister des écarts qu'aucun des deux ne révèle. Les autorisations sans présentation se soldent à l'expiration du délai du réseau, ce qui libère la réserve du porteur. Les présentations sans autorisation existent, notamment sur les opérations forcées et sur les compléments de type pourboire, et elles doivent être acceptées ou contestées dans les délais des règles de réseau. Les écarts de montant entre autorisation et présentation se traitent de la même façon. Le contrôle porte sur l'ancienneté des écarts plutôt que sur leur nombre, parce que les règles de réseau enferment leur acceptation et leur contestation dans des délais bornés.

L'économie d'un programme : ce qui rentre, ce qui sort

Un programme d'émission tire ses recettes de quatre sources principales, dont une seule est plafonnée par la loi dans plusieurs marchés. L'interchange rémunère l'émetteur sur chaque achat. Les incitations du réseau rémunèrent le volume et l'exclusivité. La marge de change rémunère la dépense à l'étranger. Le produit financier rémunère les fonds détenus, sous forme d'intérêts sur les encours de crédit ou de placement des soldes chez un émetteur de monnaie électronique.

0,2 %
plafond d'interchange sur une opération de débit consommateur, en domestique et intra-EEE
Règlement (UE) 2015/751, article 3
0,3 %
plafond d'interchange sur une opération de crédit consommateur, même périmètre
Règlement (UE) 2015/751, article 4
21 c + 5 pb
plafond d'interchange débit aux États-Unis, plus 1 cent d'ajustement fraude pour l'émetteur qui satisfait aux normes de prévention
Federal Reserve Board, Regulation II, 12 CFR partie 235
10 Md $
seuil d'actifs à partir duquel un émetteur américain tombe sous ce plafond
Federal Reserve Board, Regulation II

Ces plafonds expliquent la géographie des programmes mieux que la fiscalité. En Europe, un émetteur de cartes consommateur travaille sur une recette d'interchange bornée, ce qui pousse les programmes vers les cartes commerciales, hors du champ du plafond, ou vers des recettes d'abonnement. Aux États-Unis, l'exemption des émetteurs détenant moins de dix milliards de dollars d'actifs a produit un marché entier de banques partenaires. Leur modèle repose sur un interchange non plafonné, partagé avec le program manager. La structure observée du secteur suit donc le périmètre tracé par le texte réglementaire.

Les incitations de réseau sont les remises et les primes que Visa et Mastercard consentent à leurs membres, contrat par contrat. Elles sont adossées au volume, à l'exclusivité de marque ou au lancement d'un produit, et elles décident souvent de l'équilibre économique d'un programme. Elles en sont pourtant la ligne la moins documentée publiquement. Ces accords ne sont pas publics. Leur poids agrégé l'est, puisque Visa les présente en déduction de son chiffre d'affaires brut sous la ligne des incitations aux clients, et Mastercard sous celle des remises et incitations. Un plan d'affaires qui inscrit une incitation avant de l'avoir négociée retient un montant qu'aucune source publique ne confirme.

Le produit du float désigne le rendement tiré du placement des fonds que l'émetteur détient pour le compte de ses porteurs. Son régime est fixé, dans l'Union européenne, par deux directives. La directive 2009/110/CE interdit à un établissement de monnaie électronique de verser au détenteur un intérêt lié à la durée de détention. Le rendement des fonds reste donc acquis à l'émetteur. La directive (UE) 2015/2366 impose en contrepartie de protéger ces fonds, soit par cantonnement et placement en actifs sûrs et liquides, soit par une couverture d'assurance ou de garantie. Le rendement disponible est celui de ces actifs. Il varie avec les taux directeurs, sans que le programme dispose d'un levier sur ce point.

Les pertes de fraude figurent parmi les charges d'un programme, et le droit européen en fait porter le coût initial à l'émetteur. L'article 73 de la directive (UE) 2015/2366 oblige le prestataire du payeur à rembourser une opération non autorisée au plus tard à la fin du jour ouvrable suivant sa notification. L'article 74 ajoute que le payeur ne supporte aucune perte si son prestataire n'a pas exigé d'authentification forte, sauf fraude de sa part. L'émetteur rembourse donc d'abord et se retourne ensuite. Le recours vise le commerçant, par les procédures de contestation du réseau, ou le prestataire qui n'a pas accepté l'authentification. L'ordre de ces opérations est fixé par les textes, le remboursement du payeur précédant tout recours de l'émetteur.

ChargeAssietteComportementLevier de l'émetteur
Frais de réseau par carteCarte enregistrée, active ou non selon les barèmesFixe, mensuel ou annuelFermer les cartes dormantes plutôt que les laisser au référentiel
Redevance du processeurCarte active et message d'autorisationMixte, une part fixe et une part au messageRéduire les refus répétés et les appels inutiles au moteur
Support et personnalisationCarte produite et acheminéeFixe, à chaque émission et à chaque renouvellementCarte virtuelle par défaut, plastique sur demande
Service clientContact entrantVariable, très corrélé aux refus et aux incidents de livraisonExpliquer le refus dans l'application avant que le porteur n'appelle
Pertes de fraude et contestationsOpération contestéeVariable, avec des queues rares et lourdesParamétrage du risque et qualité des données d'authentification
Capital réglementaireExigence de l'agrément détenuFixe, immobiliséAucun à court terme ; le choix d'agrément se fait au départ
Les charges d'un programme, selon qu'elles suivent le parc ou le trafic. La distinction commande le seuil de rentabilité.
🔑
La dépense mensuelle par carte active commande le seuil de rentabilité
Les charges fixes d'un programme se comptent par carte présente au référentiel, alors que les recettes d'interchange se comptent en proportion de la dépense. Le seuil de rentabilité d'une carte s'obtient en divisant la charge fixe mensuelle par carte par le taux d'interchange effectif du portefeuille. Une carte dont le porteur dépense moins que ce montant chaque mois laisse une perte, quelle que soit la croissance du parc. Un programme piloté au nombre de cartes émises fabrique donc mécaniquement des pertes, et il les fabrique d'autant plus vite que son acquisition est performante.

La dormance désigne l'absence d'usage d'une carte qui reste inscrite au référentiel. Son traitement relève du référentiel plutôt que de l'action commerciale. Une carte émise et jamais activée, une carte dont le porteur a changé de banque, une carte de remplacement envoyée à une adresse périmée, toutes restent facturées tant qu'elles ne sont pas fermées. Le traitement consiste à définir un critère de dormance, à le mesurer chaque mois et à fermer les cartes qui y répondent. La fermeture suppose de prévenir le porteur, de traiter les prélèvements récurrents encore rattachés à la carte et de retirer le jeton des portefeuilles où il a été provisionné. Ce dernier retrait est le plus souvent omis, et le jeton subsiste alors dans le portefeuille du porteur.

  • Qui est l'émetteur au registre du régulateur, sous quelle catégorie d'agrément, et depuis quelle date. La réponse figure dans un registre public, jamais dans une plaquette.
  • À qui appartient la plage de BIN et ce qui se passe si le partenariat s'arrête, y compris le préavis et le sort des jetons déjà provisionnés.
  • Où vivent les clés cryptographiques, et si un changement de processeur impose de réémettre le parc.
  • Quels paramètres de stand-in sont déclarés au réseau, qui les a fixés, et quand ils ont été testés pour la dernière fois.
  • Quel préfinancement est exigé, calculé sur quel scénario de fin de semaine et de jours fériés, et reconstitué selon quelle mécanique.
  • Quelle part du parc est active, sous quelle définition, et quelle dépense mensuelle moyenne par carte active le programme atteint aujourd'hui.