Le rail décide de la forme de la fraude
Le sens du flux d'un instrument de paiement désigne la partie qui déclenche le mouvement de fonds, le bénéficiaire ou le payeur. Cette distinction sépare deux familles d'instruments, et avec elles deux formes de fraude. Un instrument pull, carte ou prélèvement, autorise le bénéficiaire à tirer les fonds sur un identifiant détenu par le payeur. La fraude consiste alors à obtenir cet identifiant, puis à le réutiliser. La victime conserve une voie de contestation après coup. Un instrument push, virement ou virement instantané, exige que le payeur émette lui-même l'ordre, et la fraude porte sur l'obtention de cet ordre. Aucun identifiant bancaire n'est dérobé.
Le passage d'une famille à l'autre déplace la difficulté que le dispositif antifraude doit traiter. Sur un rail tiré, elle reste technique : authentifier le porteur, repérer l'identifiant compromis, instruire un litige. Sur un rail poussé, elle devient humaine, et la fenêtre de correction se referme en quelques secondes. Les fonds sont acquis au bénéficiaire dès le règlement. Aucun chargeback n'existe. Le seul recours passe par un mécanisme de restitution créé de toutes pièces par le régulateur ou par la place, et l'existence d'un tel mécanisme varie d'un pays à l'autre.
| Rail | Fraude dominante | Réversibilité | Contre-mesure de place | Qui supporte la perte par défaut |
|---|---|---|---|---|
| Carte (tiré) | Vol d'identifiant, réutilisé en vente à distance | Chargeback, dans les fenêtres fixées par les règles de réseau | Authentification forte là où la loi l'impose, tokenisation, scoring | Émetteur ou commerçant, selon le transfert de responsabilité |
| Prélèvement (tiré) | Mandat détourné, débit non autorisé | Remboursement à la demande du débiteur, dans le délai du schéma | Contrôle du mandat, listes de créanciers autorisés | Créancier, par contre-passation |
| Virement instantané (poussé) | Manipulation du payeur, faux bénéficiaire | Aucune : l'ordre est final au règlement | Vérification du bénéficiaire avant envoi, plafonds, temporisation | Le payeur, sauf régime de remboursement dédié |
| Portefeuille adossé à un compte (poussé) | Prise de contrôle du compte, puis virement sortant | Aucune sur le virement produit | Sécurisation de l'enrôlement, détection de changement d'appareil | Le payeur, sauf manquement prouvé du prestataire |
Europe : la vente à distance concentre la fraude carte
La deuxième directive sur les services de paiement, dite DSP2, oblige chaque prestataire de l'Espace économique européen à déclarer la fraude qu'il constate. L'Autorité bancaire européenne et la BCE agrègent ces déclarations et les publient par semestre ; le dernier état paru, du 15 décembre 2025, porte sur l'année 2024. Aucune autre zone ne collecte la fraude au paiement sous une contrainte réglementaire de couverture comparable.
La vente à distance désigne les paiements carte initiés sans que la carte soit physiquement présentée au commerçant. Dans l'Espace économique européen, ces paiements pèsent 28 % de la valeur et 18 % du nombre des opérations carte ; ils portent 83 % de la fraude, en valeur comme en volume. Rapporté au flux traité, le taux du canal distant atteint 0,091 % contre 0,007 % en proximité. L'écart vaut treize fois en valeur. En nombre d'opérations, il vaut vingt-deux fois.
| Découpage | Part des paiements (valeur) | Part de la fraude (valeur) | Taux de fraude |
|---|---|---|---|
| Proximité, carte présente | 72 % | 17 % | 0,007 % |
| Vente à distance | 28 % | 83 % | 0,091 % |
| Transfrontalier, toutes contreparties | 18 à 27 % selon la période | ≈ 70 % de la fraude carte | plus de sept fois le taux domestique |
| Transfrontalier, contrepartie hors EEE | – | 30 % de la fraude carte | dix-sept fois le taux domestique |
L'authentification forte du client, ou SCA, combine au moins deux éléments indépendants pris parmi la connaissance, la possession et l'inhérence. Sa couverture varie fortement selon l'instrument. En 2024, elle porte sur environ 77 % de la valeur des virements électroniques. Elle ne couvre en revanche que 40 % du nombre des paiements carte électroniques et 38 % des opérations de monnaie électronique (ABE / BCE, données 2024). Le sans contact de proximité explique l'essentiel de l'écart, parce que les exemptions de faible montant et de cumul y jouent en permanence. En nombre d'opérations, le paiement carte européen reste donc majoritairement non authentifié.
Le taux de fraude du virement européen reste très faible. La masse fraudée progresse en revanche vite et atteint 2,5 milliards d'euros en 2024, soit 16 % de plus qu'en 2023. Sa composition a changé pendant la même période. La manipulation du payeur est passée de 65 % à 74 % de la valeur de la fraude au virement entre 2023 et 2024, et de 55 % à 71 % du volume. La majeure partie de la valeur fraudée sur virement provient donc désormais d'ordres que le payeur a émis lui-même, sous l'effet d'une manipulation.
Royaume-Uni : l'APP fraud et le seul remboursement obligatoire au monde
Le Royaume-Uni exploite depuis 2008 un rail de virement instantané, le Faster Payments Service, schéma de Pay.UK opéré techniquement par Vocalink. Ce rail précède de dix-sept ans l'obligation d'émission instantanée en zone euro, et le pays a donc observé la fraude qui l'accompagne pendant toute cette période. La fraude au virement autorisé (authorised push payment, APP) désigne l'opération qu'un payeur émet lui-même après avoir été trompé. Le Royaume-Uni l'a nommée, mesurée puis réglementée avant tous les autres marchés.
Le Financial Services and Markets Act 2023 a obligé le Payment Systems Regulator à instaurer un remboursement des victimes. L'article 71(2) définit le cas qualifié comme un ordre exécuté sur Faster Payments à la suite d'une fraude ou d'une malhonnêteté. Le régulateur a mis en œuvre cette obligation par une Specific Requirement adressée à Pay.UK et par trois Specific Directions, dont l'une étend le régime à CHAPS. Le dispositif couvre les paiements exécutés à partir du 7 octobre 2024. Le remboursement procède donc d'une obligation légale opposable à chaque prestataire concerné, et non d'un engagement volontaire de la profession.
| Paramètre | Règle | Ce que cela impose au prestataire |
|---|---|---|
| Périmètre | Faster Payments et CHAPS, entre deux comptes britanniques, initiation par PIS incluse | Aucun autre système n'entre dans le champ |
| Plafond | 85 000 £ par réclamation | Provisionner et documenter la politique appliquée au-delà |
| Partage du coût | 50/50 entre le prestataire du payeur et celui du bénéficiaire | Recevoir des fonds engage financièrement la qualité de son onboarding |
| Franchise | Facultative, 100 £ au maximum, inopposable aux clients vulnérables | Le partage se calcule toujours comme si la franchise avait été appliquée |
| Délai | Cinq jours ouvrés, trente-cinq au maximum en cas de demande d'information | Instruire, décider et motiver par écrit dans la fenêtre |
| Prescription | Treize mois après le dernier paiement du dossier | Conserver les données de fraude sur toute la durée exigible |
| Bénéficiaires | Particuliers, micro-entreprises et associations caritatives | Périmètre calqué sur celui du Financial Ombudsman Service |
| Hors champ | Cartes, paiements internationaux, autres systèmes, litiges civils | Un client non livré par un vendeur réel n'est pas une victime d'APP |
En amont du remboursement, la contre-mesure de place s'appelle Confirmation of Payee. Exploitée par Pay.UK, elle compare le nom saisi par le payeur à celui que porte le compte destinataire. Le contrôle précède l'exécution du virement. Le régulateur l'a imposée aux six plus grands groupes bancaires par la Specific Direction 10, avec échéance au 31 mars 2020. La Specific Direction 17 l'a étendue à quelque 400 prestataires supplémentaires, aux 31 octobre 2023 et 31 octobre 2024. Cinq années d'exploitation ont fait apparaître quatre difficultés récurrentes : enseignes distinctes de la raison sociale, comptes joints, comptes de tiers, faux positifs qui affaiblissent l'attention du payeur.
Brésil : Pix, irrévocabilité, et un mécanisme de restitution construit après coup
Pix est le système de virement instantané brésilien, opéré par le Banco Central do Brasil sur l'infrastructure SPI depuis novembre 2020. En cinq ans, il est devenu le premier moyen de paiement de détail du pays. Le rail a traité 79,8 milliards de transactions et 35 360 milliards de reais en 2025, et représenté 54,7 % des transactions de détail au second semestre 2025 (BCB). Un ordre Pix est irrévocable dès son règlement. Le rail ne comportait aucune procédure de contestation à sa mise en service. La protection du consommateur a donc été construite après l'ouverture du rail.
Le Mecanismo Especial de Devolução (MED) est la procédure de restitution imposée à tous les participants Pix depuis 2021. La victime saisit sa propre banque. Celle-ci fait bloquer puis restituer les sommes encore présentes chez le bénéficiaire. Le Banco Central do Brasil publie chacun des délais de cette procédure. Contestation recevable jusqu'à 80 jours, analyse en 7 jours, demande de restitution en 72 heures, exécution en 6 heures (Guia MED, Banco Central do Brasil). Les sommes qui ont déjà quitté le compte receveur échappent au dispositif d'origine.
Le vecteur dominant de la fraude Pix reste l'ingénierie sociale exercée sur le payeur : faux vendeur, QR modifié, faux service client, contrainte physique. Le MED 2.0 répond au contournement le plus courant, le transfert immédiat des fonds vers un deuxième puis un troisième compte relais. Le blocage conservatoire suit désormais la chaîne. Un établissement qui reçoit des fonds contestés voit donc son propre compte exposé au blocage, et la qualité de l'onboarding de ses sous-marchands entre dans son risque financier.
- Séparer les réclamations MED des demandes de remboursement commercial dès le premier contact : ni les mêmes délais, ni le même interlocuteur, ni la même issue.
- Suivre le taux de contestation MED par sous-marchand : c'est cet indicateur qui déclenche le blocage, pas le chiffre d'affaires.
- Documenter l'onboarding de chaque compte receveur : un bénéficiaire non identifiable expose l'établissement à la restitution et à la sanction.
- Ne jamais annoncer de réversibilité dans un parcours d'achat payé en Pix : le rail n'en offre aucune, et la promesse crée une attente juridiquement fausse.
Inde : UPI, AePS, et la friction érigée en politique publique
Unified Payments Interface (UPI) est l'infrastructure de virement instantané de détail indienne, opérée depuis 2016 par la National Payments Corporation of India sous mandat de la Reserve Bank of India. Le rail a traité 241,62 milliards de transactions pour ₹314 lakh crore sur l'exercice 2025-26 (NPCI). Le paiement marchand y est gratuit sur l'essentiel des volumes. La gratuité, l'exécution instantanée, l'adressage par identifiant virtuel et l'ouverture aux applications tierces élargissent la surface d'attaque du rail. La fraude y porte sur l'obtention d'un ordre auprès du titulaire, sans qu'aucun identifiant bancaire ait à être dérobé.
L'Aadhaar Enabled Payment System (AePS), opéré par la NPCI depuis 2011, autorise retrait, dépôt, consultation et paiement par empreinte digitale chez un correspondant bancaire, sans carte ni téléphone. Ce rail porte l'inclusion financière des zones rurales indiennes. Il constitue aussi le vecteur de fraude le mieux documenté du pays : usurpation d'identité, captation de biométrie, détournement par l'opérateur du point de service lui-même. Ce dernier cas tient à la position de l'opérateur, qui saisit l'identifiant Aadhaar et recueille l'empreinte du client au moment de l'opération.
La RBI a publié le 27 juin 2025 les directions Aadhaar Enabled Payment System – Due Diligence of AePS Touchpoint Operators (RBI/2025-26/63), applicables depuis le 1er janvier 2026. Elles imposent aux banques acquéreuses une diligence complète sur chaque opérateur de point de service : Aadhaar, PAN ou document équivalent, éléments d'activité. S'y ajoutent une surveillance continue des transactions et des contrôles fondés sur le risque (profilage de localisation, limites de vélocité). Le texte vise l'ensemble des banques commerciales, régionales rurales et coopératives, ainsi que la NPCI elle-même.
Le même déplacement s'observe ailleurs en Asie. Singapour applique depuis le 16 décembre 2024 un Shared Responsibility Framework de la MAS et de l'IMDA. La perte issue d'une escroquerie par hameçonnage se répartit entre établissement financier, opérateur télécom et consommateur. L'indemnisation n'est due que si l'un des deux premiers a manqué à un devoir qui lui est assigné. Un consommateur trompé conserve donc sa perte à sa charge tant qu'aucun manquement n'est démontré. Hong Kong avait rencontré la même difficulté dès 2018. Quelques semaines après le lancement du Faster Payment System, la HKMA a suspendu les rechargements de portefeuilles, le temps de corriger les défauts constatés. PromptPay en Thaïlande, QRIS en Indonésie, DuitNow en Malaisie et PayNow à Singapour posent tous la même question de l'imputation de la perte, et chaque place y a répondu différemment.
États-Unis : aucune authentification forte, une responsabilité par instrument
Il n'existe aux États-Unis aucune obligation d'authentification forte du payeur. Le droit fédéral ne comporte pas d'équivalent de la DSP2, donc aucune exemption à documenter et aucun taux de fraude de référence à tenir pour conserver le droit de ne pas authentifier. Le recours au 3-D Secure relève d'un choix commercial. La décision se prend transaction par transaction. En Europe, l'enjeu opérationnel consiste à limiter le nombre de challenges imposés par la réglementation. Aux États-Unis, il consiste à établir dans quels cas l'activation d'un challenge est justifiée.
La protection fédérale du consommateur américain repose sur deux régimes distincts, dont l'application dépend de l'instrument employé. La Regulation Z couvre la carte de crédit, tandis que la Regulation E (12 CFR 1005) couvre le débit et les transferts électroniques. La responsabilité du porteur y est indexée sur la vitesse du signalement : 50 $ sous deux jours ouvrés, 500 $ au-delà. Plus aucun plafond ne joue pour les opérations figurant sur un relevé signalé plus de soixante jours après son envoi. Les règles de réseau se superposent à ces deux régimes et répartissent la charge entre établissements. Le commerçant n'y a aucun droit propre. Il reste tiers à la relation entre le porteur et son établissement.
| Instrument | Régime applicable | Opération non autorisée | Opération autorisée sous manipulation |
|---|---|---|---|
| Carte de crédit | Regulation Z | Responsabilité du porteur plafonnée à 50 $ | Hors champ ; recours limité aux règles de réseau |
| Carte de débit et transferts électroniques | Regulation E (12 CFR 1005) | 50 $ sous deux jours ouvrés, 500 $ au-delà, illimité après soixante jours | Hors champ : le client a autorisé l'opération |
| Zelle, RTP, FedNow (crédit poussé) | Regulation E pour le seul non-autorisé | Même barème | Aucune protection fédérale dédiée à ce jour |
| ACH | Règles Nacha, complétées par la Regulation E côté consommateur | Fenêtres de retour selon le SEC code | Aucune réversibilité automatique |
L'imputation de la perte, lorsque le client a autorisé lui-même une opération obtenue par manipulation, reste indécise en droit américain. Le CFPB avait assigné Early Warning Services et trois banques actionnaires en décembre 2024, pour obtenir le remboursement de cette fraude induite sur Zelle. Le rail a porté 4,2 milliards de transactions et plus de 1 200 milliards de dollars en 2025 (Early Warning Services, février 2026). Le CFPB s'est désisté le 4 mars 2025, définitivement. La procureure générale de l'État de New York a repris la procédure le 13 août 2025 devant ses propres juridictions. Le retrait du régulateur fédéral laisse donc la question aux juridictions des États, et la règle applicable dépend désormais de l'État devant lequel l'affaire est portée.
Les taux comparés, et ce qu'ils ne mesurent pas
Un taux de fraude rapporte un montant ou un nombre d'opérations frauduleuses à une assiette de référence, et sa valeur dépend autant du numérateur retenu que de cette assiette. La comparaison de deux taux nationaux suppose que trois éléments coïncident, et ils coïncident rarement. Le périmètre d'abord. La déclaration européenne couvre tous les prestataires par obligation légale, quand la statistique américaine ne retient que ce qu'une victime a signalé au FBI. Le dénominateur ensuite, car un taux se calcule tantôt sur la valeur, tantôt sur le nombre, tantôt sur les seules opérations d'un émetteur national. Le fait générateur enfin. Certains chiffres comptent la perte nette, d'autres la perte brute, d'autres la tentative bloquée.
| Périmètre | Indicateur publié | Valeur | Ce que le chiffre ne compte pas |
|---|---|---|---|
| Espace économique européen | Fraude déclarée par les prestataires sous DSP2, 2024 | 4,2 Md€, dont 2,5 Md€ de virements et 1,3 Md€ de cartes (ABE / BCE, 2025) | Les tentatives bloquées ; la fraude jamais signalée par la victime à son prestataire |
| Espace économique européen | Taux de fraude carte, 2024 | 0,033 % de la valeur ; 0,091 % en vente à distance (ABE / BCE, 2025) | Les cartes émises hors EEE et utilisées en Europe |
| Royaume-Uni | Pertes de fraude au paiement, 2025 | 1,28 Md£, dont 576,4 M£ d'APP fraud (UK Finance, 2026) | La fraude subie hors du périmètre des membres déclarants |
| États-Unis | Plaintes reçues par l'IC3, 2025 | 20,877 Md$ sur 1 008 597 plaintes (FBI, 2025) | Tout ce qui n'est pas signalé au FBI : c'est une base déclarative, pas une mesure de marché |
| Monde, cartes | Pertes de fraude sur cartes de paiement, 2024 | 33,4 Md$, en repli de 1,2 % (Nilson Report, janvier 2026) | Les instruments non carte, dont toute la fraude par manipulation sur virement |
| Australie | Part du distant dans la fraude carte | Près de 85 % de la fraude sur cartes australiennes (Australian Payments Network) | Les instruments non carte ; le pays n'impose aucune authentification forte générale |
- Qui déclare, et sous quelle obligation ? Une déclaration réglementée et une plainte volontaire ne se comparent jamais.
- Quel dénominateur ? Valeur ou volume : le rapport entre les deux varie d'un facteur deux à un facteur trois selon l'instrument.
- Quel fait générateur ? Perte nette après récupération, perte brute, ou tentative bloquée ? Trois chiffres pour un même événement.
- Quelle année, et quelle date de publication ? Les données de fraude paraissent avec douze à dix-huit mois de retard ; un chiffre présenté comme récent décrit souvent l'avant-dernier exercice.
Ce qu'un opérateur doit piloter, marché par marché
Un seuil opposable est une valeur au-delà de laquelle un tiers, réseau ou régulateur, engage une procédure contre l'acteur mesuré. Deux familles de seuils coexistent. Ceux des réseaux cartes sanctionnent le commerçant et s'appliquent partout où la carte est acceptée, avec des valeurs qui varient par région. Ceux des régulateurs sanctionnent le prestataire et changent d'un pays à l'autre, ce qui rend inapplicable une politique unique pour un opérateur présent sur plusieurs marchés.
| Programme | Calcul | Seuil | Conséquence |
|---|---|---|---|
| Visa VAMP | (fraudes TC40 + litiges TC15) / transactions réglées TC05 | Seuil marchand « Excessive » porté de 2,2 % à 1,5 % au 1er avril 2026 en Europe, aux États-Unis, au Canada et en Asie-Pacifique ; 2,2 % maintenu en CEMEA | Signalement, plan de remédiation, frais sur les transactions en excès |
| Mastercard ECM | chargebacks du mois / transactions du mois précédent | Au moins 100 chargebacks et ratio d'au moins 1,5 % | Signalement, plan de remédiation, amendes progressives avec l'ancienneté |
| Mastercard HECM | même calcul | Au moins 300 chargebacks et ratio d'au moins 3 % | Amendes alourdies, pression de l'acquéreur, risque de résiliation |
Les obligations réglementaires diffèrent selon les marchés. Un même parcours de paiement ouvert dans six pays relève de six régimes de responsabilité et de six jeux de contrôles obligatoires. La liste qui suit récapitule, marché par marché, les points à instruire avant l'ouverture d'un canal d'encaissement.
- EEE : authentification forte par défaut et exemptions à documenter ; l'exemption par analyse de risque tombe si le taux de fraude du prestataire demandeur dépasse 0,13 %, 0,06 % ou 0,01 % selon le plafond visé (RTS DSP2). Vérification du bénéficiaire obligatoire sur tous les virements depuis le 9 octobre 2025.
- Royaume-Uni : remboursement obligatoire des victimes d'APP sur Faster Payments et CHAPS, partagé 50/50, plafonné à 85 000 £, sous cinq jours ouvrés. Confirmation of Payee opposable à quelque 400 prestataires.
- Brésil : MED obligatoire pour tout participant Pix, avec blocage étendu à la chaîne de comptes destinataires depuis le MED 2.0.
- Inde : diligence obligatoire sur les opérateurs de points de service AePS depuis le 1er janvier 2026 ; plafond de ₹5 000 sur les vingt-quatre premières heures d'un identifiant UPI nouveau.
- États-Unis : aucune obligation d'authentification ; surveillance de la fraude par crédits poussés imposée par Nacha au 20 mars puis au 19 juin 2026.
- Singapour : devoirs anti-arnaque assignés aux établissements et aux opérateurs télécoms, l'indemnisation ne se déclenchant qu'en cas de manquement (MAS et IMDA, depuis le 16 décembre 2024).
- Australie : aucune authentification forte générale ; le cadre de l'Australian Payments Network ne s'impose qu'aux commerçants dépassant 50 000 dollars australiens de pertes et 0,2 % de taux de fraude sur deux trimestres consécutifs.