Référence🇪🇺 Le paiement en EuropeAvancé⏱ 22 min de lecture

🧮 Piloter ses exemptions SCA : taux de fraude, audit et perte du bénéfice

Calculer le taux de fraude au sens des normes techniques, la fréquence de recalcul, la sortie forcée d'une bande, l'audit indépendant annuel et le reporting de fraude au superviseur

Qui porte l'exemption, et ce que chacun doit pouvoir prouver

L'exemption d'authentification forte désigne la faculté, reconnue à un prestataire de services de paiement, d'exécuter une opération sans appliquer l'authentification forte du client. Sa titularité appartient au prestataire, et non au commerçant qui encaisse le paiement. Le règlement délégué (UE) 2018/389 n'impose d'obligations qu'aux prestataires, et le bénéficiaire n'y apparaît que comme une donnée de l'analyse de risque. Une opération par carte à distance met en présence deux prestataires. Le prestataire du payeur, l'émetteur, décide d'authentifier ou non. Le prestataire du bénéficiaire, l'acquéreur, peut demander que l'authentification soit écartée. Chacun des deux porte son propre taux de fraude, calculé sur son propre portefeuille, et chacun répond de sa décision devant son autorité de tutelle.

Le commerçant intervient dans ce dispositif par l'intermédiaire de son acquéreur. Il paramètre une demande d'exemption dans son parcours de paiement, son prestataire la relaie, et le plafond applicable reste celui du portefeuille de l'acquéreur. Le plafond ne se calcule à aucun moment au niveau du commerçant. Un commerçant peu exposé à la fraude perd la bande des 250 euros dès que le taux de son acquéreur dépasse 0,06 %. La situation inverse existe également, puisqu'un commerçant fortement exposé bénéficie du taux moyen de son acquéreur tant que celui-ci reste sous le taux de référence. Le paramétrage des demandes d'exemption dépend donc d'un choix contractuel antérieur, celui de l'acquéreur avec lequel le commerçant conclut son contrat d'acceptation.

🔑
L'émetteur garde la main, et l'acquéreur en répond
L'émetteur applique ses propres exemptions et peut refuser celle que l'acquéreur demande, sans que le règlement crée de droit opposable au bénéfice du demandeur. La conséquence financière est écrite à l'article 74, paragraphe 2, de la directive (UE) 2015/2366. Lorsque le bénéficiaire ou son prestataire n'accepte pas l'authentification forte, il rembourse au prestataire du payeur le préjudice financier causé. Une exemption obtenue déplace donc la charge de la fraude vers l'acquéreur, qui la répercute au commerçant par contrat. Le bénéfice de l'exemption se constate chez le commerçant, sous la forme d'un taux de conversion plus élevé, alors que la perte éventuelle transite par l'acquéreur avant de lui revenir.
PartieCe qu'elle décideCe qu'elle doit pouvoir prouver
ÉmetteurAuthentifier, appliquer sa propre exemption, ou refuser celle qui lui est demandéeSon taux de fraude par type d'opération (art. 19), ses dispositifs de surveillance des opérations (art. 2), ses données de contrôle trimestrielles (art. 21)
AcquéreurRelayer la demande d'exemption du commerçant, l'ouvrir ou la fermer par contrat d'acceptationLe même taux calculé sur son portefeuille acquis, l'analyse de risque en temps réel de l'article 18, paragraphe 2, point c), et l'audit annuel de l'article 3, paragraphe 2
CommerçantDéclencher ou non la demande, par montant, par pays d'émission, par produitRien devant le superviseur, tout devant son acquéreur. Il n'est pas assujetti au règlement, il est contractuellement responsable
Ce que chaque partie décide, et ce qu'elle doit pouvoir produire devant un contrôle. Source : règlement délégué (UE) 2018/389, articles 2, 3, 18, 19 et 21.

L'analyse de risque en temps réel désigne l'évaluation du risque de fraude conduite pendant le déroulement de l'opération, avant sa validation. L'article 18, paragraphe 2, point c), interdit l'exemption dès que le prestataire décèle un élément de sa liste. Y figurent la dépense anormale du payeur, l'information inhabituelle sur son terminal ou son logiciel d'accès, l'infection par un logiciel malveillant pendant la session d'authentification et un scénario de fraude connu. Deux autres portent sur la géographie, la localisation anormale du payeur et la localisation à haut risque du bénéficiaire. La liste réunit ainsi six constats, tous à établir pendant l'opération. Le texte énumère des faits à rechercher, sans fixer de seuil de score à franchir. Un moteur qui restitue une note globale sans conserver la trace de chacune de ces six vérifications ne permet pas de démontrer qu'aucun des six éléments n'avait été décelé.

Le paragraphe 3 du même article énumère les facteurs qui composent cette note de risque, parmi lesquels les habitudes de dépense antérieures de l'utilisateur, l'historique de ses opérations et la localisation respective du payeur et du bénéficiaire au moment du paiement. Le règlement désigne donc les données d'entrée du modèle, sans prescrire la façon de les combiner. Chaque prestataire reste libre de son modèle, à charge pour lui d'en démontrer la teneur devant un auditeur. La liberté laissée sur le calcul a pour contrepartie la traçabilité de ces données d'entrée.

  • Le plafond dépend du portefeuille de l'acquéreur, pas du vôtre. Le règlement vise le prestataire de services de paiement, et non la marque ou le contrat d'acceptation.
  • Demander le taux, par type d'opération. Un acquéreur qui refuse d'indiquer sa position dans le tableau de l'annexe vend une exemption dont il ne garantit pas la durée.
  • Faire écrire la clause de sortie de bande. L'article 20 impose une cessation immédiate après deux trimestres de dépassement, et le contrat doit dire qui prévient qui, sous quel délai.
  • Vérifier qui porte la fraude. L'exemption demandée par l'acquéreur déplace le préjudice vers lui, et la clause de refacturation décide de la suite.
  • Distinguer exemption et hors-champ. Une opération initiée par le commerçant, ou dont une extrémité se situe hors de l'EEE, n'entre pas au dénominateur de l'article 19.

Le calcul du taux de fraude, numérateur, dénominateur et périodicité

Le taux de fraude de l'article 19 est le rapport entre la valeur des opérations à distance non autorisées ou frauduleuses d'une période et la valeur de l'ensemble des opérations à distance de même type. C'est ce rapport que le tableau de l'annexe confronte à un taux de référence pour ouvrir ou fermer une bande d'exemption. Le paragraphe 1 place au numérateur la valeur totale des opérations à distance non autorisées ou frauduleuses, que les fonds aient été récupérés ou non. Le dénominateur retient la valeur totale de l'ensemble des opérations à distance du même type. Le rapport se calcule en valeur, jamais en nombre d'opérations. Sur un portefeuille de paniers élevés, une seule fraude pèse donc autant que cent fraudes de faible montant, et un sinistre isolé peut faire basculer le taux au-dessus d'un taux de référence.

Le dénominateur retient les seules opérations à distance authentifiées par une authentification forte ou exécutées au titre d'une dérogation des articles 13 à 18. Son périmètre est plus étroit que celui du trafic à distance dans son ensemble. Les opérations hors champ n'y entrent pas. Une opération initiée par le commerçant, une commande passée par courrier ou par téléphone, un paiement dont l'émetteur ou l'acquéreur se situe hors de l'Espace économique européen restent dehors. Un acquéreur dont la moitié du trafic à distance relève de l'abonnement récurrent calcule ainsi son taux sur la moitié de son activité, et chaque sinistre pèse d'autant plus lourd dans le ratio.

Le numérateur est rédigé en termes plus larges, et sans la précision du dénominateur. Le texte parle de la valeur totale des opérations à distance non autorisées ou frauduleuses, sans reprendre la restriction posée au dénominateur. Deux lectures cohabitent depuis. L'Autorité bancaire européenne a répondu dans sa question-réponse 2019_4702, publiée le 24 juillet 2020. L'émetteur retient toutes les opérations à distance non autorisées ou frauduleuses, y compris celles authentifiées et celles exemptées par l'autre partie. L'acquéreur fait de même sur son portefeuille acquis. La Financial Conduct Authority lit cette même question-réponse plus étroitement, en limitant le numérateur aux opérations dont le prestataire a supporté la responsabilité (CP21/3, janvier 2021, paragraphe 4.14). Le critère de responsabilité figure bien dans l'avis de l'Autorité bancaire européenne sur la mise en œuvre du règlement, lequel y adjoignait toutefois les autres opérations frauduleuses que le prestataire n'a pas empêchées. Un groupe établi de part et d'autre de la Manche documente donc deux méthodologies de calcul pour une même activité.

⚠️
La fraude de complaisance sort du numérateur
La fraude dite de complaisance désigne l'usage par le porteur de son propre instrument de paiement, suivi d'une déclaration de fraude portant sur cette opération. L'Autorité bancaire européenne a tranché deux points de périmètre qui déplacent le résultat du calcul. La fraude résultant de la manipulation du payeur entre dans le calcul, par renvoi au paragraphe 46 de son avis sur la mise en œuvre du règlement délégué. La fraude de complaisance en sort, le porteur ayant sciemment utilisé son propre instrument avant de déclarer une fraude (question-réponse 2018_4032, 7 décembre 2018). La distinction change le résultat sur un portefeuille de biens numériques, où une part des motifs fraude recouvre en réalité des contestations abusives. Un prestataire dont le système de litiges ne sépare pas ces deux familles porte au numérateur des opérations qui n'y entrent pas. Son taux publié dépasse son taux réel. Le prestataire perd alors le bénéfice d'une bande que ce taux réel lui aurait laissée.

La périodicité de calcul détermine la date à laquelle le taux ouvre ou ferme une bande d'exemption. Le règlement écrit une base trimestrielle glissante de quatre-vingt-dix jours, formule qui suggère un recalcul quotidien sur les quatre-vingt-dix derniers jours. L'Autorité bancaire européenne lit l'article 19, paragraphe 1, avec l'article 20, paragraphe 2, qui parle de deux trimestres consécutifs. Sa réponse retient un calcul unique par trimestre calendaire (question-réponse 2018_4045). Le pilotage interne peut suivre un indicateur quotidien, qui permet de corriger un segment avant la clôture du trimestre. Le chiffre qui ouvre ou ferme une bande, lui, reste trimestriel.

Le taux se calcule par type d'opération. Le tableau de l'annexe distingue deux types seulement, les paiements électroniques à distance liés à une carte et les virements électroniques à distance. Un prestataire exerçant les deux activités porte deux taux, et rien de plus. L'Autorité bancaire européenne a écarté explicitement le calcul par tranche de montant. Un prestataire affichant 0,10 % sur l'ensemble de ses paiements carte à distance n'exempte que jusqu'à cent euros, quelle que soit sa sinistralité sur les paniers supérieurs (question-réponse 2018_4043, 21 décembre 2018). Une segmentation du reporting interne reste utile au pilotage, sans ouvrir de droit supplémentaire au titre du règlement.

90 jours
la fenêtre de calcul du taux de fraude, recalculée une fois par trimestre calendaire
Règlement délégué (UE) 2018/389, art. 19, § 1 ; ABE, question-réponse 2018_4045
2
types d'opération distingués par l'annexe, la carte à distance et le virement à distance
Règlement délégué (UE) 2018/389, annexe
en valeur
le taux se calcule sur les montants, jamais sur le nombre d'opérations
Règlement délégué (UE) 2018/389, art. 19, § 1
0,091 %
taux de fraude des paiements carte à distance dans l'EEE en 2024, à comparer aux 0,13 % de la première bande
ABE / BCE, 2025 Report on Payment Fraud, données 2024
ÉlémentAu numérateurAu dénominateur
Opération à distance authentifiée par SCAOui, si elle est frauduleuseOui
Opération exemptée au titre des articles 13 à 18Oui, si elle est frauduleuseOui
Opération initiée par le commerçant (MIT)Rédaction ouverte, lecture à documenterNon
Commande par courrier ou par téléphone (MOTO)Rédaction ouverte, lecture à documenterNon
Opération dont une extrémité se situe hors EEERédaction ouverte, lecture à documenterNon
Fraude de complaisance du porteurNon (ABE, question-réponse 2018_4032)Oui, l'opération reste dans le flux
Paiement de proximitéNon, le calcul ne porte que sur le distantNon
Fonds récupérés après la fraudeOui, la récupération ne retire rienOui
Périmètre du taux de fraude de l'article 19. Sources : règlement délégué (UE) 2018/389, article 19, et questions-réponses de l'Autorité bancaire européenne citées dans le texte.

Les bandes, ce qu'on y gagne, et le délai pour cesser d'invoquer l'exemption

La valeur-seuil de dérogation est le montant que l'opération ne doit pas dépasser pour être exemptée au titre de l'analyse de risque. Le tableau de l'annexe en retient trois, cent, deux cent cinquante et cinq cents euros, et associe à chacune un taux de référence par type d'opération, soit six taux au total. La carte à distance ouvre la bande des cent euros à 0,13 %, celle des deux cent cinquante euros à 0,06 %, celle des cinq cents euros à 0,01 %. Le virement à distance est plus exigeant, avec 0,015 %, 0,01 % et 0,005 % pour les mêmes montants. Le mécanisme se cumule vers le bas. Un prestataire qui satisfait 0,01 % satisfait du même coup les deux autres seuils, et exempte jusqu'à cinq cents euros.

Valeur-seuil de dérogationPaiements électroniques à distance liés à une carteVirements électroniques à distance
500 €0,01 %0,005 %
250 €0,06 %0,01 %
100 €0,13 %0,015 %
Taux de référence en matière de fraude et valeurs-seuils de dérogation. Source : règlement délégué (UE) 2018/389, annexe.

L'intérêt d'une bande se mesure à la part du chiffre d'affaires dont le montant unitaire passe sous sa valeur-seuil. Un commerçant dont le panier moyen s'établit à quarante euros tire tout son bénéfice de la première bande, et la marche à 0,01 % ne lui apporte rien. Un vendeur d'électronique dont les paniers dépassent régulièrement trois cents euros se trouve dans la situation inverse, parce que la bande des cinq cents euros décide alors d'une grande part de son chiffre d'affaires. L'évaluation préalable porte donc sur la distribution des montants encaissés, et non sur le taux lui-même. Elle consiste à compter les euros encaissés qui passent sous chaque valeur-seuil, calcul qui tient en une requête. Ce chiffrage donne la valeur de chaque bande avant qu'elle ne soit discutée avec l'acquéreur.

0,13 %
taux de référence ouvrant la bande des 100 € sur les paiements carte à distance
Règlement délégué (UE) 2018/389, annexe
0,005 %
le seuil le plus strict du tableau, pour le virement à distance jusqu'à 500 €
Règlement délégué (UE) 2018/389, annexe
0,048 %
taux de fraude carte tous canaux en France au premier semestre 2025, périmètre distinct de celui de l'article 19
OSMP (Banque de France), chiffres-clés du premier semestre 2025, janvier 2026
2 trimestres
de dépassement consécutif avant la cessation obligatoire de l'exemption dans la bande
Règlement délégué (UE) 2018/389, art. 20, § 2
La sortie forcée d'une bande, trimestre par trimestre
Prestataire
Constate un premier dépassement
Le taux calculé sur le trimestre écoulé passe au-dessus du taux de référence de la bande. L'article 20, paragraphe 1, impose de prévenir immédiatement l'autorité compétente et de décrire les mesures envisagées pour revenir à la conformité.
Prestataire
Continue d'invoquer l'exemption
Le premier dépassement ne ferme rien. La bande reste ouverte pendant le trimestre suivant, sous la surveillance de l'autorité désormais informée.
Prestataire
Constate un second dépassement consécutif
L'article 20, paragraphe 2, impose de cesser immédiatement d'invoquer l'article 18 dans la fourchette de seuils concernée. Les bandes inférieures dont le taux de référence reste satisfait ne sont pas touchées.
Prestataire
Ramène son taux sous la référence pendant un trimestre entier
L'article 20, paragraphe 3, exige un trimestre complet égal ou inférieur au taux de référence de la bande avant tout retour en arrière.
Prestataire
Notifie son autorité avant de reprendre
L'article 20, paragraphe 4, impose une information dans un délai raisonnable et la fourniture des éléments prouvant le retour à la conformité. La reprise n'est pas automatique.
⚠️
Deux trimestres entre l'alerte et la réouverture, au mieux
Le compte à rebours de l'article 20 se lit en trimestres pleins. Un dépassement constaté au premier trimestre, confirmé au deuxième, ferme la bande dès l'ouverture du troisième. Le retour suppose que ce troisième trimestre revienne sous la référence, puis une notification à l'autorité accompagnée des éléments de preuve. La bande reste donc fermée un trimestre entier au minimum, et la première alerte précède sa réouverture de deux trimestres pleins. Pendant toute cette période, le trafic concerné repart en authentification. Un plan de remédiation engagé au moment où le premier dépassement est constaté, soit après la clôture du premier trimestre, n'agit que sur une partie du deuxième, celui-là même dont le dépassement ferme la bande.

La fermeture d'une bande produit des effets qui débordent le trafic exempté. Le trafic qui repart en authentification subit l'abandon d'une partie des payeurs à l'étape du challenge, et cette friction se concentre sur les paniers les plus élevés du portefeuille. Le prestataire doit produire dans le même temps un plan de remédiation à son autorité, ce qui mobilise les équipes mêmes qui doivent corriger la cause. Le taux, lui, met un trimestre à refléter la correction, parce que la fenêtre de calcul reste de quatre-vingt-dix jours. Un correctif déployé en mars ne se lit pleinement qu'à la fin juin. La date de réouverture dépend donc de la clôture du trimestre, et non de celle du déploiement.

ℹ️
Ce que la moyenne européenne dit d'un portefeuille ordinaire
Le taux de fraude des paiements carte à distance dans l'Espace économique européen s'établit à 0,091 % en 2024, contre 0,007 % en proximité (ABE / BCE, 2025 Report on Payment Fraud). Un portefeuille moyen se situe donc sous la référence de 0,13 %. Il reste largement au-dessus de celles de 0,06 % et de 0,01 %. La bande des cent euros est à la portée du plus grand nombre, alors que celle des cinq cents euros suppose un taux neuf fois inférieur à cette moyenne. Un acquéreur qui annonce la bande haute sans communiquer son taux propose un niveau que la statistique de place situe hors de portée de la plupart des portefeuilles.

L'audit annuel, ce qu'il vérifie et qui peut le conduire

L'audit visé à l'article 3, paragraphe 2, est un examen périodique de la méthodologie, du modèle et des taux de fraude notifiés par le prestataire. L'exactitude du taux lui-même relève de cet examen, en application de l'article 19, paragraphe 2. Le calcul des taux de fraude et les chiffres qui en découlent y sont évalués, et cet audit en assure l'exhaustivité et l'exactitude. Le règlement fait donc de l'auditeur le garant du chiffre qui ouvre la bande. Un prestataire incapable de reconstituer son taux à partir de ses données brutes ne passe pas cet examen, quelle que soit la qualité de son moteur de risque.

L'article 3, paragraphe 2, décrit un audit à trois objets, la méthodologie, le modèle et les taux de fraude notifiés. L'article 19, paragraphe 3, précise ce que recouvre le deuxième terme, à savoir la méthode et tout modèle employés par le prestataire pour calculer ses taux. Le contrôle porte donc sur la construction du chiffre avant de porter sur sa valeur publiée. Les mesures de sécurité elles-mêmes relèvent de l'audit général du paragraphe 1, qui couvre la surveillance des opérations de l'article 2 et l'analyse en temps réel de l'article 18. Les deux exercices se conduisent séparément et donnent lieu à deux rapports distincts.

La qualité de l'auditeur relève de deux régimes superposés, selon l'année considérée. L'audit annuel peut être conduit en interne. Son auteur doit posséder une expertise en sécurité informatique et en paiements électroniques, et rester indépendant sur le plan opérationnel au sein du prestataire ou vis-à-vis de lui. La première année d'utilisation de la dérogation, puis au moins tous les trois ans, l'audit est réalisé par un auditeur externe indépendant et qualifié. L'autorité compétente peut exiger cette intervention externe plus fréquemment. L'exigence d'indépendance opérationnelle exclut, dans les deux régimes, un contrôle mené par l'équipe qui produit le chiffre.

🔑
Deux périodicités qui ne se confondent pas
L'article 3, paragraphe 2, pose d'abord une règle générale, où le délai entre deux audits suit le cadre du contrôle légal des comptes applicable au prestataire. La dérogation de l'article 18 y ajoute une obligation propre et plus serrée, un audit au moins annuel de la méthodologie, du modèle et des taux notifiés. Un établissement dont les comptes sont audités sur un cycle plus long ne peut donc pas espacer d'autant l'audit de son taux de fraude. L'invocation de la dérogation crée une charge d'audit annuelle propre, qui s'ajoute à celle du contrôle légal des comptes et court selon son propre calendrier.

L'autorité compétente reçoit trois productions distinctes. L'intégralité du rapport d'audit lui est due sur simple demande, en application de l'article 3, paragraphe 3. La méthode, les modèles et les taux sont consignés par écrit et mis à l'entière disposition de l'autorité compétente et de l'Autorité bancaire européenne, moyennant notification préalable, selon l'article 19, paragraphe 3. Les résultats du contrôle trimestriel de l'article 21 suivent les mêmes conditions. Chacune répond à une base juridique propre, et aucune ne dispense des deux autres.

Le contrôle de l'article 21 est un enregistrement périodique de données, tenu par le prestataire et produit sur demande. Il fixe le niveau de détail que l'établissement doit tenir en permanence. Les données sont enregistrées et contrôlées pour chaque type d'opération, ventilées entre opérations à distance et autres opérations, au moins sur une base trimestrielle. Trois familles y figurent. La première réunit la valeur totale des opérations non autorisées ou frauduleuses et le taux qui en découle, ventilés par authentification forte et par dérogation invoquée. La deuxième porte la valeur moyenne des opérations, ventilée de la même manière. La troisième compte les opérations exemptées au titre de chaque dérogation et le pourcentage qu'elles représentent dans le total.

  • La définition écrite du numérateur et du dénominateur, avec la justification du traitement réservé aux opérations hors champ et à la fraude de complaisance.
  • La piste d'audit du chiffre, qui doit permettre de reconstituer un taux trimestriel publié à partir des enregistrements d'origine, opération par opération.
  • Les données de contrôle de l'article 21, ventilées par opération à distance et de proximité, par dérogation invoquée, en valeur, en valeur moyenne et en nombre.
  • La preuve de l'analyse en temps réel, pour les six constats de l'article 18, paragraphe 2, point c), qui interdisent l'exemption quand l'un d'eux est décelé.
  • Le journal des dépassements et des notifications faites à l'autorité compétente au titre de l'article 20, avec leurs dates et les mesures annoncées.
  • Les rapports d'auditeur externe, celui de la première année d'usage de la dérogation et celui du dernier cycle de trois ans.
⚠️
L'audit vérifie un modèle, pas seulement un résultat
L'objet du contrôle est la méthodologie et le modèle, avant les chiffres eux-mêmes. L'auditeur remonte du taux publié vers les enregistrements élémentaires qui le composent. Un tableur de taux trimestriels ne permet pas cette remontée, faute de conserver la trace des opérations agrégées. Deux défaillances reviennent en pratique. La première tient au rapprochement entre codes de litige et fraude au sens de l'article 19, souvent implicite dans une règle de requête plutôt qu'écrit dans une politique. La seconde tient à la reprise des données historiques, quand le taux d'un trimestre clos change silencieusement au fil des contestations tardives. Une définition consignée dans le seul code d'une requête ne peut pas être opposée à un auditeur externe, dont le contrôle porte sur une méthode écrite.

Du reporting réglementaire au pilotage interne, quatre chiffres qui ne se recoupent pas

La déclaration de fraude que l'article 96, paragraphe 6, de la directive (UE) 2015/2366 impose au prestataire est une statistique de la fraude par moyen de paiement, adressée à son autorité compétente. Elle porte un chiffre distinct du taux de l'article 19. Les autorités compétentes la transmettent ensuite à l'Autorité bancaire européenne et à la Banque centrale européenne, sous forme agrégée. Les orientations EBA/GL/2018/05, modifiées par les orientations EBA/GL/2020/01 du 22 janvier 2020, en fixent la forme. La déclaration au superviseur national est semestrielle. Celui-ci dispose ensuite de six mois après la fin de la période pour transmettre les données agrégées.

Les deux mesures n'ont pas le même objet, et leurs périmètres diffèrent en conséquence. La déclaration réglementaire retient toute la fraude, qu'elle relève ou non du champ de l'authentification forte et quelle que soit la partie qui en a supporté la charge. Le taux de l'article 19 retient un dénominateur restreint et écarte la fraude de complaisance. La Financial Conduct Authority a formulé cet écart noir sur blanc dans sa consultation CP21/3, en opposant le calcul de l'article 18 au reporting britannique. Un même établissement produit donc deux taux de fraude différents pour la même période, tous deux exacts, et l'écart entre les deux tient à cette différence de périmètre.

Les orientations imposent une ventilation dont le détail recoupe celui du pilotage interne. La déclaration se fait séparément par l'émetteur et par l'acquéreur, dans deux tableaux distincts de l'annexe 2, et chaque opération non authentifiée porte le motif de non-application de l'authentification forte. Le motif renvoie aux dérogations du chapitre 3 du règlement délégué, ou aux catégories « opérations initiées par le commerçant » et « autres », ajoutées en 2020. Un prestataire déclare donc tous les six mois la répartition de son trafic exempté, dérogation par dérogation. Cette répartition déclarée peut être rapprochée par un tiers des indicateurs réellement transportés dans les messages.

ChiffrePérimètrePériodicitéCe qu'il commande
Taux de l'article 19Opérations à distance authentifiées ou exemptées au titre des articles 13 à 18, par type d'opération, au niveau du prestataireTrimestre calendaireLe droit d'invoquer l'exemption, bande par bande
Déclaration de fraude DSP2Toute la fraude déclarée, dans le champ de l'authentification forte ou non, quelle que soit la partie qui l'a supportéeSemestreLa statistique publique et l'attention du superviseur
Ratio de surveillance des réseauxFraude rapportée au volume d'un identifiant commerçant, selon les règles propres à chaque réseau cartePropre à chaque réseauLe placement en programme de surveillance et les pénalités associées
Taux interne par contratDécoupage libre, par contrat d'acceptation, produit, pays d'émission, tranche de montantContinuLes décisions commerciales et le paramétrage des demandes d'exemption
Quatre taux de fraude, quatre périmètres, quatre usages. Sources : règlement délégué (UE) 2018/389 ; directive (UE) 2015/2366, article 96, § 6 ; orientations EBA/GL/2018/05 modifiées ; règles de surveillance des réseaux carte.
🔑
Le chiffre qui décide n'est pas celui qui alerte
Un pilotage complet tient deux chiffres, celui qui alerte et celui qui décide. Le taux interne et le taux de l'article 19 se construisent sur les mêmes données brutes, avec deux définitions écrites et versionnées. Le taux interne se recalcule chaque jour et sert à couper un segment avant qu'il ne pèse sur le trimestre. Le taux réglementaire se fige à la clôture et engage l'établissement devant son autorité. Lorsque deux équipes les produisent à partir de deux entrepôts de données différents, leurs écarts ne se rattachent plus à une différence de définition, et rien ne permet de dire lequel des deux chiffres est exact.

La réconciliation consiste à rapprocher le motif de non-application déclaré au superviseur de la décision réellement prise sur chaque opération. Elle demande une donnée que beaucoup de systèmes ne conservent pas. L'exemption demandée et l'exemption effectivement appliquée sont deux informations distinctes, portées par deux messages différents. La demande voyage dans le message d'autorisation ou dans le message d'authentification selon le montage retenu, alors que la décision revient à l'émetteur et ne se lit qu'à la réponse. La version 2.2 de la spécification EMV 3-D Secure a étendu le champ threeDSRequestorChallengeInd pour que le demandeur signale une exemption dès l'authentification (EMVCo, EMV 3-D Secure, spécification v2.2.0). Conserver les deux valeurs dans le même enregistrement que le résultat de l'opération conditionne tout rapprochement ultérieur. En leur absence, le motif déclaré est reconstitué après coup à partir du seul résultat de l'opération.

Le numérateur continue d'évoluer après la clôture du trimestre. Une contestation pour motif de fraude arrive avec un décalage qui se compte en semaines ou en mois. Les délais de contestation ouverts par les règles des réseaux vont jusqu'à cent vingt jours sur la plupart des motifs de fraude (Visa Core Rules, édition du 18 avril 2026 ; Mastercard Chargeback Guide). Un taux publié trois jours après la fin du trimestre est donc structurellement sous-estimé. Deux pratiques cohabitent, la publication à date fixe avec correction ultérieure documentée, et la publication différée sur une fenêtre de maturation. Le choix entre les deux se consigne dans la méthode et se maintient d'un trimestre à l'autre, faute de quoi les taux successifs cessent d'être comparables.

  • Conserver la demande et l'issue. L'indicateur d'exemption envoyé et la réponse de l'émetteur sont deux champs, à stocker côte à côte avec le résultat de l'opération.
  • Verrouiller la définition du numérateur. Un motif de contestation n'est pas un fait de fraude, et le rapprochement entre codes de litige et fraude au sens de l'article 19 se décide une fois pour toutes.
  • Mesurer la distribution des montants sous chaque valeur-seuil, en euros encaissés, pour savoir ce que vaut réellement chaque bande avant de la négocier.
  • Dater le numérateur. Un taux arrêté trop tôt est un taux sous-estimé, et la fenêtre de maturation retenue se documente comme le reste de la méthode.
  • Suivre le taux de son acquéreur, pas seulement le sien. Un commerçant sans visibilité sur le portefeuille de son prestataire découvre la fermeture d'une bande quand sa conversion tombe.
  • Séparer les identifiants commerçants par canal et par risque, pour que le pilotage interne reste lisible même quand le taux réglementaire, lui, reste global.
✅
Ce qu'il faut retenir avant de paramétrer
L'exemption par analyse de risque se pilote sur un chiffre trimestriel, calculé en valeur, sur un périmètre plus étroit que celui du reporting réglementaire. Elle appartient au prestataire, elle plafonne le commerçant, et elle se perd bande par bande après deux trimestres consécutifs de dépassement. Le retour exige un trimestre propre et une notification préalable à l'autorité. L'audit annuel de la méthodologie, du modèle et des taux notifiés, externe la première année puis au moins tous les trois ans, transforme cette mécanique en obligation vérifiable. La conservation du détail opération par opération conditionne le maintien des bandes, puisque le taux doit pouvoir être reconstitué devant l'auditeur comme devant l'autorité compétente.

Et ailleurs dans le monde. Le même mécanisme, ailleurs.

Le périmètre de calcul du taux de fraude qui ouvre l'exemption par analyse de risque

Espace économique européen

Dans l'Espace économique européen, le taux de fraude qui conditionne l'exemption par analyse de risque se calcule sur la fraude de la période, rapportée au volume d'opérations de même nature. L'Autorité bancaire européenne a précisé dans sa question-réponse 2019_4702 que le numérateur retient les opérations non autorisées et les opérations frauduleuses, sans distinguer selon la partie qui en supporte la charge finale. Le calcul est trimestriel et porte séparément sur les paiements par carte à distance et sur les virements.

Règlement délégué (UE) 2018/389, article 19 ; ABE, question-réponse 2019_4702

Royaume-Uni

Le Royaume-Uni a repris les normes techniques d'authentification forte en droit interne après son retrait de l'Union. La Financial Conduct Authority y retient une lecture plus étroite du calcul, limitée aux opérations à distance non autorisées ou frauduleuses dont le prestataire a supporté la responsabilité, tout en la présentant comme la reprise de la question-réponse 2019_4702 de l'Autorité bancaire européenne. Elle distingue expressément ce périmètre de celui du reporting de fraude REP017, qui retient toute la fraude quel que soit le porteur de la charge et qu'elle relève ou non du champ de l'authentification forte.

FCA, CP21/3 « Changes to the SCA-RTS and to the guidance in Payment Services and Electronic Money – Our Approach », janvier 2021, paragraphe 4.14