Qui porte l'exemption, et ce que chacun doit pouvoir prouver
L'exemption d'authentification forte désigne la faculté, reconnue à un prestataire de services de paiement, d'exécuter une opération sans appliquer l'authentification forte du client. Sa titularité appartient au prestataire, et non au commerçant qui encaisse le paiement. Le règlement délégué (UE) 2018/389 n'impose d'obligations qu'aux prestataires, et le bénéficiaire n'y apparaît que comme une donnée de l'analyse de risque. Une opération par carte à distance met en présence deux prestataires. Le prestataire du payeur, l'émetteur, décide d'authentifier ou non. Le prestataire du bénéficiaire, l'acquéreur, peut demander que l'authentification soit écartée. Chacun des deux porte son propre taux de fraude, calculé sur son propre portefeuille, et chacun répond de sa décision devant son autorité de tutelle.
Le commerçant intervient dans ce dispositif par l'intermédiaire de son acquéreur. Il paramètre une demande d'exemption dans son parcours de paiement, son prestataire la relaie, et le plafond applicable reste celui du portefeuille de l'acquéreur. Le plafond ne se calcule à aucun moment au niveau du commerçant. Un commerçant peu exposé à la fraude perd la bande des 250 euros dès que le taux de son acquéreur dépasse 0,06 %. La situation inverse existe également, puisqu'un commerçant fortement exposé bénéficie du taux moyen de son acquéreur tant que celui-ci reste sous le taux de référence. Le paramétrage des demandes d'exemption dépend donc d'un choix contractuel antérieur, celui de l'acquéreur avec lequel le commerçant conclut son contrat d'acceptation.
| Partie | Ce qu'elle décide | Ce qu'elle doit pouvoir prouver |
|---|---|---|
| Émetteur | Authentifier, appliquer sa propre exemption, ou refuser celle qui lui est demandée | Son taux de fraude par type d'opération (art. 19), ses dispositifs de surveillance des opérations (art. 2), ses données de contrôle trimestrielles (art. 21) |
| Acquéreur | Relayer la demande d'exemption du commerçant, l'ouvrir ou la fermer par contrat d'acceptation | Le même taux calculé sur son portefeuille acquis, l'analyse de risque en temps réel de l'article 18, paragraphe 2, point c), et l'audit annuel de l'article 3, paragraphe 2 |
| Commerçant | Déclencher ou non la demande, par montant, par pays d'émission, par produit | Rien devant le superviseur, tout devant son acquéreur. Il n'est pas assujetti au règlement, il est contractuellement responsable |
L'analyse de risque en temps réel désigne l'évaluation du risque de fraude conduite pendant le déroulement de l'opération, avant sa validation. L'article 18, paragraphe 2, point c), interdit l'exemption dès que le prestataire décèle un élément de sa liste. Y figurent la dépense anormale du payeur, l'information inhabituelle sur son terminal ou son logiciel d'accès, l'infection par un logiciel malveillant pendant la session d'authentification et un scénario de fraude connu. Deux autres portent sur la géographie, la localisation anormale du payeur et la localisation à haut risque du bénéficiaire. La liste réunit ainsi six constats, tous à établir pendant l'opération. Le texte énumère des faits à rechercher, sans fixer de seuil de score à franchir. Un moteur qui restitue une note globale sans conserver la trace de chacune de ces six vérifications ne permet pas de démontrer qu'aucun des six éléments n'avait été décelé.
Le paragraphe 3 du même article énumère les facteurs qui composent cette note de risque, parmi lesquels les habitudes de dépense antérieures de l'utilisateur, l'historique de ses opérations et la localisation respective du payeur et du bénéficiaire au moment du paiement. Le règlement désigne donc les données d'entrée du modèle, sans prescrire la façon de les combiner. Chaque prestataire reste libre de son modèle, à charge pour lui d'en démontrer la teneur devant un auditeur. La liberté laissée sur le calcul a pour contrepartie la traçabilité de ces données d'entrée.
- Le plafond dépend du portefeuille de l'acquéreur, pas du vôtre. Le règlement vise le prestataire de services de paiement, et non la marque ou le contrat d'acceptation.
- Demander le taux, par type d'opération. Un acquéreur qui refuse d'indiquer sa position dans le tableau de l'annexe vend une exemption dont il ne garantit pas la durée.
- Faire écrire la clause de sortie de bande. L'article 20 impose une cessation immédiate après deux trimestres de dépassement, et le contrat doit dire qui prévient qui, sous quel délai.
- Vérifier qui porte la fraude. L'exemption demandée par l'acquéreur déplace le préjudice vers lui, et la clause de refacturation décide de la suite.
- Distinguer exemption et hors-champ. Une opération initiée par le commerçant, ou dont une extrémité se situe hors de l'EEE, n'entre pas au dénominateur de l'article 19.
Le calcul du taux de fraude, numérateur, dénominateur et périodicité
Le taux de fraude de l'article 19 est le rapport entre la valeur des opérations à distance non autorisées ou frauduleuses d'une période et la valeur de l'ensemble des opérations à distance de même type. C'est ce rapport que le tableau de l'annexe confronte à un taux de référence pour ouvrir ou fermer une bande d'exemption. Le paragraphe 1 place au numérateur la valeur totale des opérations à distance non autorisées ou frauduleuses, que les fonds aient été récupérés ou non. Le dénominateur retient la valeur totale de l'ensemble des opérations à distance du même type. Le rapport se calcule en valeur, jamais en nombre d'opérations. Sur un portefeuille de paniers élevés, une seule fraude pèse donc autant que cent fraudes de faible montant, et un sinistre isolé peut faire basculer le taux au-dessus d'un taux de référence.
Le dénominateur retient les seules opérations à distance authentifiées par une authentification forte ou exécutées au titre d'une dérogation des articles 13 à 18. Son périmètre est plus étroit que celui du trafic à distance dans son ensemble. Les opérations hors champ n'y entrent pas. Une opération initiée par le commerçant, une commande passée par courrier ou par téléphone, un paiement dont l'émetteur ou l'acquéreur se situe hors de l'Espace économique européen restent dehors. Un acquéreur dont la moitié du trafic à distance relève de l'abonnement récurrent calcule ainsi son taux sur la moitié de son activité, et chaque sinistre pèse d'autant plus lourd dans le ratio.
Le numérateur est rédigé en termes plus larges, et sans la précision du dénominateur. Le texte parle de la valeur totale des opérations à distance non autorisées ou frauduleuses, sans reprendre la restriction posée au dénominateur. Deux lectures cohabitent depuis. L'Autorité bancaire européenne a répondu dans sa question-réponse 2019_4702, publiée le 24 juillet 2020. L'émetteur retient toutes les opérations à distance non autorisées ou frauduleuses, y compris celles authentifiées et celles exemptées par l'autre partie. L'acquéreur fait de même sur son portefeuille acquis. La Financial Conduct Authority lit cette même question-réponse plus étroitement, en limitant le numérateur aux opérations dont le prestataire a supporté la responsabilité (CP21/3, janvier 2021, paragraphe 4.14). Le critère de responsabilité figure bien dans l'avis de l'Autorité bancaire européenne sur la mise en œuvre du règlement, lequel y adjoignait toutefois les autres opérations frauduleuses que le prestataire n'a pas empêchées. Un groupe établi de part et d'autre de la Manche documente donc deux méthodologies de calcul pour une même activité.
La périodicité de calcul détermine la date à laquelle le taux ouvre ou ferme une bande d'exemption. Le règlement écrit une base trimestrielle glissante de quatre-vingt-dix jours, formule qui suggère un recalcul quotidien sur les quatre-vingt-dix derniers jours. L'Autorité bancaire européenne lit l'article 19, paragraphe 1, avec l'article 20, paragraphe 2, qui parle de deux trimestres consécutifs. Sa réponse retient un calcul unique par trimestre calendaire (question-réponse 2018_4045). Le pilotage interne peut suivre un indicateur quotidien, qui permet de corriger un segment avant la clôture du trimestre. Le chiffre qui ouvre ou ferme une bande, lui, reste trimestriel.
Le taux se calcule par type d'opération. Le tableau de l'annexe distingue deux types seulement, les paiements électroniques à distance liés à une carte et les virements électroniques à distance. Un prestataire exerçant les deux activités porte deux taux, et rien de plus. L'Autorité bancaire européenne a écarté explicitement le calcul par tranche de montant. Un prestataire affichant 0,10 % sur l'ensemble de ses paiements carte à distance n'exempte que jusqu'à cent euros, quelle que soit sa sinistralité sur les paniers supérieurs (question-réponse 2018_4043, 21 décembre 2018). Une segmentation du reporting interne reste utile au pilotage, sans ouvrir de droit supplémentaire au titre du règlement.
| Élément | Au numérateur | Au dénominateur |
|---|---|---|
| Opération à distance authentifiée par SCA | Oui, si elle est frauduleuse | Oui |
| Opération exemptée au titre des articles 13 à 18 | Oui, si elle est frauduleuse | Oui |
| Opération initiée par le commerçant (MIT) | Rédaction ouverte, lecture à documenter | Non |
| Commande par courrier ou par téléphone (MOTO) | Rédaction ouverte, lecture à documenter | Non |
| Opération dont une extrémité se situe hors EEE | Rédaction ouverte, lecture à documenter | Non |
| Fraude de complaisance du porteur | Non (ABE, question-réponse 2018_4032) | Oui, l'opération reste dans le flux |
| Paiement de proximité | Non, le calcul ne porte que sur le distant | Non |
| Fonds récupérés après la fraude | Oui, la récupération ne retire rien | Oui |
Les bandes, ce qu'on y gagne, et le délai pour cesser d'invoquer l'exemption
La valeur-seuil de dérogation est le montant que l'opération ne doit pas dépasser pour être exemptée au titre de l'analyse de risque. Le tableau de l'annexe en retient trois, cent, deux cent cinquante et cinq cents euros, et associe à chacune un taux de référence par type d'opération, soit six taux au total. La carte à distance ouvre la bande des cent euros à 0,13 %, celle des deux cent cinquante euros à 0,06 %, celle des cinq cents euros à 0,01 %. Le virement à distance est plus exigeant, avec 0,015 %, 0,01 % et 0,005 % pour les mêmes montants. Le mécanisme se cumule vers le bas. Un prestataire qui satisfait 0,01 % satisfait du même coup les deux autres seuils, et exempte jusqu'à cinq cents euros.
| Valeur-seuil de dérogation | Paiements électroniques à distance liés à une carte | Virements électroniques à distance |
|---|---|---|
| 500 € | 0,01 % | 0,005 % |
| 250 € | 0,06 % | 0,01 % |
| 100 € | 0,13 % | 0,015 % |
L'intérêt d'une bande se mesure à la part du chiffre d'affaires dont le montant unitaire passe sous sa valeur-seuil. Un commerçant dont le panier moyen s'établit à quarante euros tire tout son bénéfice de la première bande, et la marche à 0,01 % ne lui apporte rien. Un vendeur d'électronique dont les paniers dépassent régulièrement trois cents euros se trouve dans la situation inverse, parce que la bande des cinq cents euros décide alors d'une grande part de son chiffre d'affaires. L'évaluation préalable porte donc sur la distribution des montants encaissés, et non sur le taux lui-même. Elle consiste à compter les euros encaissés qui passent sous chaque valeur-seuil, calcul qui tient en une requête. Ce chiffrage donne la valeur de chaque bande avant qu'elle ne soit discutée avec l'acquéreur.
La fermeture d'une bande produit des effets qui débordent le trafic exempté. Le trafic qui repart en authentification subit l'abandon d'une partie des payeurs à l'étape du challenge, et cette friction se concentre sur les paniers les plus élevés du portefeuille. Le prestataire doit produire dans le même temps un plan de remédiation à son autorité, ce qui mobilise les équipes mêmes qui doivent corriger la cause. Le taux, lui, met un trimestre à refléter la correction, parce que la fenêtre de calcul reste de quatre-vingt-dix jours. Un correctif déployé en mars ne se lit pleinement qu'à la fin juin. La date de réouverture dépend donc de la clôture du trimestre, et non de celle du déploiement.
L'audit annuel, ce qu'il vérifie et qui peut le conduire
L'audit visé à l'article 3, paragraphe 2, est un examen périodique de la méthodologie, du modèle et des taux de fraude notifiés par le prestataire. L'exactitude du taux lui-même relève de cet examen, en application de l'article 19, paragraphe 2. Le calcul des taux de fraude et les chiffres qui en découlent y sont évalués, et cet audit en assure l'exhaustivité et l'exactitude. Le règlement fait donc de l'auditeur le garant du chiffre qui ouvre la bande. Un prestataire incapable de reconstituer son taux à partir de ses données brutes ne passe pas cet examen, quelle que soit la qualité de son moteur de risque.
L'article 3, paragraphe 2, décrit un audit à trois objets, la méthodologie, le modèle et les taux de fraude notifiés. L'article 19, paragraphe 3, précise ce que recouvre le deuxième terme, à savoir la méthode et tout modèle employés par le prestataire pour calculer ses taux. Le contrôle porte donc sur la construction du chiffre avant de porter sur sa valeur publiée. Les mesures de sécurité elles-mêmes relèvent de l'audit général du paragraphe 1, qui couvre la surveillance des opérations de l'article 2 et l'analyse en temps réel de l'article 18. Les deux exercices se conduisent séparément et donnent lieu à deux rapports distincts.
La qualité de l'auditeur relève de deux régimes superposés, selon l'année considérée. L'audit annuel peut être conduit en interne. Son auteur doit posséder une expertise en sécurité informatique et en paiements électroniques, et rester indépendant sur le plan opérationnel au sein du prestataire ou vis-à-vis de lui. La première année d'utilisation de la dérogation, puis au moins tous les trois ans, l'audit est réalisé par un auditeur externe indépendant et qualifié. L'autorité compétente peut exiger cette intervention externe plus fréquemment. L'exigence d'indépendance opérationnelle exclut, dans les deux régimes, un contrôle mené par l'équipe qui produit le chiffre.
L'autorité compétente reçoit trois productions distinctes. L'intégralité du rapport d'audit lui est due sur simple demande, en application de l'article 3, paragraphe 3. La méthode, les modèles et les taux sont consignés par écrit et mis à l'entière disposition de l'autorité compétente et de l'Autorité bancaire européenne, moyennant notification préalable, selon l'article 19, paragraphe 3. Les résultats du contrôle trimestriel de l'article 21 suivent les mêmes conditions. Chacune répond à une base juridique propre, et aucune ne dispense des deux autres.
Le contrôle de l'article 21 est un enregistrement périodique de données, tenu par le prestataire et produit sur demande. Il fixe le niveau de détail que l'établissement doit tenir en permanence. Les données sont enregistrées et contrôlées pour chaque type d'opération, ventilées entre opérations à distance et autres opérations, au moins sur une base trimestrielle. Trois familles y figurent. La première réunit la valeur totale des opérations non autorisées ou frauduleuses et le taux qui en découle, ventilés par authentification forte et par dérogation invoquée. La deuxième porte la valeur moyenne des opérations, ventilée de la même manière. La troisième compte les opérations exemptées au titre de chaque dérogation et le pourcentage qu'elles représentent dans le total.
- La définition écrite du numérateur et du dénominateur, avec la justification du traitement réservé aux opérations hors champ et à la fraude de complaisance.
- La piste d'audit du chiffre, qui doit permettre de reconstituer un taux trimestriel publié à partir des enregistrements d'origine, opération par opération.
- Les données de contrôle de l'article 21, ventilées par opération à distance et de proximité, par dérogation invoquée, en valeur, en valeur moyenne et en nombre.
- La preuve de l'analyse en temps réel, pour les six constats de l'article 18, paragraphe 2, point c), qui interdisent l'exemption quand l'un d'eux est décelé.
- Le journal des dépassements et des notifications faites à l'autorité compétente au titre de l'article 20, avec leurs dates et les mesures annoncées.
- Les rapports d'auditeur externe, celui de la première année d'usage de la dérogation et celui du dernier cycle de trois ans.
Du reporting réglementaire au pilotage interne, quatre chiffres qui ne se recoupent pas
La déclaration de fraude que l'article 96, paragraphe 6, de la directive (UE) 2015/2366 impose au prestataire est une statistique de la fraude par moyen de paiement, adressée à son autorité compétente. Elle porte un chiffre distinct du taux de l'article 19. Les autorités compétentes la transmettent ensuite à l'Autorité bancaire européenne et à la Banque centrale européenne, sous forme agrégée. Les orientations EBA/GL/2018/05, modifiées par les orientations EBA/GL/2020/01 du 22 janvier 2020, en fixent la forme. La déclaration au superviseur national est semestrielle. Celui-ci dispose ensuite de six mois après la fin de la période pour transmettre les données agrégées.
Les deux mesures n'ont pas le même objet, et leurs périmètres diffèrent en conséquence. La déclaration réglementaire retient toute la fraude, qu'elle relève ou non du champ de l'authentification forte et quelle que soit la partie qui en a supporté la charge. Le taux de l'article 19 retient un dénominateur restreint et écarte la fraude de complaisance. La Financial Conduct Authority a formulé cet écart noir sur blanc dans sa consultation CP21/3, en opposant le calcul de l'article 18 au reporting britannique. Un même établissement produit donc deux taux de fraude différents pour la même période, tous deux exacts, et l'écart entre les deux tient à cette différence de périmètre.
Les orientations imposent une ventilation dont le détail recoupe celui du pilotage interne. La déclaration se fait séparément par l'émetteur et par l'acquéreur, dans deux tableaux distincts de l'annexe 2, et chaque opération non authentifiée porte le motif de non-application de l'authentification forte. Le motif renvoie aux dérogations du chapitre 3 du règlement délégué, ou aux catégories « opérations initiées par le commerçant » et « autres », ajoutées en 2020. Un prestataire déclare donc tous les six mois la répartition de son trafic exempté, dérogation par dérogation. Cette répartition déclarée peut être rapprochée par un tiers des indicateurs réellement transportés dans les messages.
| Chiffre | Périmètre | Périodicité | Ce qu'il commande |
|---|---|---|---|
| Taux de l'article 19 | Opérations à distance authentifiées ou exemptées au titre des articles 13 à 18, par type d'opération, au niveau du prestataire | Trimestre calendaire | Le droit d'invoquer l'exemption, bande par bande |
| Déclaration de fraude DSP2 | Toute la fraude déclarée, dans le champ de l'authentification forte ou non, quelle que soit la partie qui l'a supportée | Semestre | La statistique publique et l'attention du superviseur |
| Ratio de surveillance des réseaux | Fraude rapportée au volume d'un identifiant commerçant, selon les règles propres à chaque réseau carte | Propre à chaque réseau | Le placement en programme de surveillance et les pénalités associées |
| Taux interne par contrat | Découpage libre, par contrat d'acceptation, produit, pays d'émission, tranche de montant | Continu | Les décisions commerciales et le paramétrage des demandes d'exemption |
La réconciliation consiste à rapprocher le motif de non-application déclaré au superviseur de la décision réellement prise sur chaque opération. Elle demande une donnée que beaucoup de systèmes ne conservent pas. L'exemption demandée et l'exemption effectivement appliquée sont deux informations distinctes, portées par deux messages différents. La demande voyage dans le message d'autorisation ou dans le message d'authentification selon le montage retenu, alors que la décision revient à l'émetteur et ne se lit qu'à la réponse. La version 2.2 de la spécification EMV 3-D Secure a étendu le champ threeDSRequestorChallengeInd pour que le demandeur signale une exemption dès l'authentification (EMVCo, EMV 3-D Secure, spécification v2.2.0). Conserver les deux valeurs dans le même enregistrement que le résultat de l'opération conditionne tout rapprochement ultérieur. En leur absence, le motif déclaré est reconstitué après coup à partir du seul résultat de l'opération.
Le numérateur continue d'évoluer après la clôture du trimestre. Une contestation pour motif de fraude arrive avec un décalage qui se compte en semaines ou en mois. Les délais de contestation ouverts par les règles des réseaux vont jusqu'à cent vingt jours sur la plupart des motifs de fraude (Visa Core Rules, édition du 18 avril 2026 ; Mastercard Chargeback Guide). Un taux publié trois jours après la fin du trimestre est donc structurellement sous-estimé. Deux pratiques cohabitent, la publication à date fixe avec correction ultérieure documentée, et la publication différée sur une fenêtre de maturation. Le choix entre les deux se consigne dans la méthode et se maintient d'un trimestre à l'autre, faute de quoi les taux successifs cessent d'être comparables.
- Conserver la demande et l'issue. L'indicateur d'exemption envoyé et la réponse de l'émetteur sont deux champs, à stocker côte à côte avec le résultat de l'opération.
- Verrouiller la définition du numérateur. Un motif de contestation n'est pas un fait de fraude, et le rapprochement entre codes de litige et fraude au sens de l'article 19 se décide une fois pour toutes.
- Mesurer la distribution des montants sous chaque valeur-seuil, en euros encaissés, pour savoir ce que vaut réellement chaque bande avant de la négocier.
- Dater le numérateur. Un taux arrêté trop tôt est un taux sous-estimé, et la fenêtre de maturation retenue se documente comme le reste de la méthode.
- Suivre le taux de son acquéreur, pas seulement le sien. Un commerçant sans visibilité sur le portefeuille de son prestataire découvre la fermeture d'une bande quand sa conversion tombe.
- Séparer les identifiants commerçants par canal et par risque, pour que le pilotage interne reste lisible même quand le taux réglementaire, lui, reste global.
Et ailleurs dans le monde. Le même mécanisme, ailleurs.
Le périmètre de calcul du taux de fraude qui ouvre l'exemption par analyse de risque
Dans l'Espace économique européen, le taux de fraude qui conditionne l'exemption par analyse de risque se calcule sur la fraude de la période, rapportée au volume d'opérations de même nature. L'Autorité bancaire européenne a précisé dans sa question-réponse 2019_4702 que le numérateur retient les opérations non autorisées et les opérations frauduleuses, sans distinguer selon la partie qui en supporte la charge finale. Le calcul est trimestriel et porte séparément sur les paiements par carte à distance et sur les virements.
Règlement délégué (UE) 2018/389, article 19 ; ABE, question-réponse 2019_4702
Le Royaume-Uni a repris les normes techniques d'authentification forte en droit interne après son retrait de l'Union. La Financial Conduct Authority y retient une lecture plus étroite du calcul, limitée aux opérations à distance non autorisées ou frauduleuses dont le prestataire a supporté la responsabilité, tout en la présentant comme la reprise de la question-réponse 2019_4702 de l'Autorité bancaire européenne. Elle distingue expressément ce périmètre de celui du reporting de fraude REP017, qui retient toute la fraude quel que soit le porteur de la charge et qu'elle relève ou non du champ de l'authentification forte.
FCA, CP21/3 « Changes to the SCA-RTS and to the guidance in Payment Services and Electronic Money – Our Approach », janvier 2021, paragraphe 4.14