Référence🧭 Panoramas mondiauxIntermédiaire⏱ 26 min de lecture

🛡️ La fraude au paiement selon les marchés

Le rail dominant décide de la forme de la fraude : CNP et authentification forte dans l'EEE, remboursement obligatoire de l'APP fraud britannique, MED brésilien, UPI et AePS en Inde, absence de SCA aux États-Unis, et ce que valent réellement les taux publiés

Le rail décide de la forme de la fraude

Le sens du flux d'un instrument de paiement désigne la partie qui déclenche le mouvement de fonds, le bénéficiaire ou le payeur. Cette distinction sépare deux familles d'instruments, et avec elles deux formes de fraude. Un instrument pull, carte ou prélèvement, autorise le bénéficiaire à tirer les fonds sur un identifiant détenu par le payeur. La fraude consiste alors à obtenir cet identifiant, puis à le réutiliser. La victime conserve une voie de contestation après coup. Un instrument push, virement ou virement instantané, exige que le payeur émette lui-même l'ordre, et la fraude porte sur l'obtention de cet ordre. Aucun identifiant bancaire n'est dérobé.

Le passage d'une famille à l'autre déplace la difficulté que le dispositif antifraude doit traiter. Sur un rail tiré, elle reste technique : authentifier le porteur, repérer l'identifiant compromis, instruire un litige. Sur un rail poussé, elle devient humaine, et la fenêtre de correction se referme en quelques secondes. Les fonds sont acquis au bénéficiaire dès le règlement. Aucun chargeback n'existe. Le seul recours passe par un mécanisme de restitution créé de toutes pièces par le régulateur ou par la place, et l'existence d'un tel mécanisme varie d'un pays à l'autre.

RailFraude dominanteRéversibilitéContre-mesure de placeQui supporte la perte par défaut
Carte (tiré)Vol d'identifiant, réutilisé en vente à distanceChargeback, dans les fenêtres fixées par les règles de réseauAuthentification forte là où la loi l'impose, tokenisation, scoringÉmetteur ou commerçant, selon le transfert de responsabilité
Prélèvement (tiré)Mandat détourné, débit non autoriséRemboursement à la demande du débiteur, dans le délai du schémaContrôle du mandat, listes de créanciers autorisésCréancier, par contre-passation
Virement instantané (poussé)Manipulation du payeur, faux bénéficiaireAucune : l'ordre est final au règlementVérification du bénéficiaire avant envoi, plafonds, temporisationLe payeur, sauf régime de remboursement dédié
Portefeuille adossé à un compte (poussé)Prise de contrôle du compte, puis virement sortantAucune sur le virement produitSécurisation de l'enrôlement, détection de changement d'appareilLe payeur, sauf manquement prouvé du prestataire
Ce que le rail dominant impose au dispositif antifraude
33,4 Md$
pertes mondiales de fraude sur cartes de paiement en 2024, en repli de 1,2 %
Nilson Report, janvier 2026
4,2 Md€
fraude aux paiements déclarée dans l'Espace économique européen en 2024
ABE / BCE, 2025 Report on Payment Fraud, décembre 2025
20,9 Md$
pertes déclarées à l'IC3 du FBI en 2025, sur 1 008 597 plaintes
FBI, 2025 Internet Crime Report
1,28 Md£
pertes de fraude au paiement au Royaume-Uni en 2025
UK Finance, Annual Fraud Report 2026
🔑
La question à poser avant toutes les autres
Le sens du flux du paiement dominant, tiré ou poussé, ordonne le dispositif antifraude d'un marché. Un marché de paiement tiré conduit à financer l'authentification du porteur et le traitement des contestations. Un marché de paiement poussé conduit à financer la vérification du bénéficiaire et la temporisation des ordres. Un dispositif conçu pour la carte et transposé tel quel sur un rail de virement instantané contrôle l'identité du payeur. Or la fraude y porte sur l'ordre que ce payeur émet lui-même.

Europe : la vente à distance concentre la fraude carte

La deuxième directive sur les services de paiement, dite DSP2, oblige chaque prestataire de l'Espace économique européen à déclarer la fraude qu'il constate. L'Autorité bancaire européenne et la BCE agrègent ces déclarations et les publient par semestre ; le dernier état paru, du 15 décembre 2025, porte sur l'année 2024. Aucune autre zone ne collecte la fraude au paiement sous une contrainte réglementaire de couverture comparable.

4,2 Md€
fraude totale déclarée dans l'EEE en 2024, contre 3,5 Md€ en 2023
ABE / BCE, 2025 Report on Payment Fraud
2,5 Md€
fraude au virement en 2024, pour un taux de 0,001 % de la valeur
ABE / BCE, 2025 Report on Payment Fraud
1,3 Md€
fraude sur cartes émises dans l'EEE en 2024, pour un taux de 0,033 %
ABE / BCE, 2025 Report on Payment Fraud
83 %
de la fraude carte porte sur des paiements initiés à distance
ABE / BCE, 2025 Report on Payment Fraud, données 2024

La vente à distance désigne les paiements carte initiés sans que la carte soit physiquement présentée au commerçant. Dans l'Espace économique européen, ces paiements pèsent 28 % de la valeur et 18 % du nombre des opérations carte ; ils portent 83 % de la fraude, en valeur comme en volume. Rapporté au flux traité, le taux du canal distant atteint 0,091 % contre 0,007 % en proximité. L'écart vaut treize fois en valeur. En nombre d'opérations, il vaut vingt-deux fois.

DécoupagePart des paiements (valeur)Part de la fraude (valeur)Taux de fraude
Proximité, carte présente72 %17 %0,007 %
Vente à distance28 %83 %0,091 %
Transfrontalier, toutes contreparties18 à 27 % selon la période≈ 70 % de la fraude carteplus de sept fois le taux domestique
Transfrontalier, contrepartie hors EEE–30 % de la fraude cartedix-sept fois le taux domestique
Fraude carte dans l'EEE en 2024, par découpage (ABE / BCE, 2025 Report on Payment Fraud)
⚠️
Le « one-leg-out » est le trou du dispositif européen
Le « one-leg-out » désigne une opération dont une seule extrémité se situe dans l'Espace économique européen. L'authentification forte ne s'y applique pas. La DSP2 ne l'impose que lorsque les deux prestataires sont établis dans la zone. Son taux de fraude vaut dix-sept fois celui d'une opération domestique, et ce segment concentre 30 % de la fraude carte européenne en valeur (ABE / BCE, données 2024). Un commerçant qui ouvre un flux d'acceptation hors zone, ou qui reçoit massivement des cartes émises hors EEE, retrouve ce taux dans ses propres ratios de réseau. La segmentation par pays d'émission isole donc le segment dont le taux atteint dix-sept fois le taux domestique, et ce découpage commande la répartition du budget de scoring.

L'authentification forte du client, ou SCA, combine au moins deux éléments indépendants pris parmi la connaissance, la possession et l'inhérence. Sa couverture varie fortement selon l'instrument. En 2024, elle porte sur environ 77 % de la valeur des virements électroniques. Elle ne couvre en revanche que 40 % du nombre des paiements carte électroniques et 38 % des opérations de monnaie électronique (ABE / BCE, données 2024). Le sans contact de proximité explique l'essentiel de l'écart, parce que les exemptions de faible montant et de cumul y jouent en permanence. En nombre d'opérations, le paiement carte européen reste donc majoritairement non authentifié.

ℹ️
Qui supporte la perte, et pourquoi l'écart est structurel
La part supportée par l'utilisateur désigne la fraction des pertes de fraude qui reste à la charge du client, le reste étant absorbé par son prestataire. En 2024, les utilisateurs de services de paiement ont supporté 38 % des pertes de fraude carte dans l'EEE. La même part s'élève à 53 % sur le prélèvement et sur le retrait, à 26 % sur la monnaie électronique. Sur le virement, elle atteint 85 % (ABE / BCE, données 2024). L'écart entre 38 % et 85 % traduit comptablement la différence entre un instrument tiré, doté d'une voie de contestation, et un instrument poussé qui n'en a pas. La dispersion d'un pays à l'autre atteint la même amplitude. Sur la carte, la part supportée par l'utilisateur va de 12 % à plus de 87 % selon l'État membre.

Le taux de fraude du virement européen reste très faible. La masse fraudée progresse en revanche vite et atteint 2,5 milliards d'euros en 2024, soit 16 % de plus qu'en 2023. Sa composition a changé pendant la même période. La manipulation du payeur est passée de 65 % à 74 % de la valeur de la fraude au virement entre 2023 et 2024, et de 55 % à 71 % du volume. La majeure partie de la valeur fraudée sur virement provient donc désormais d'ordres que le payeur a émis lui-même, sous l'effet d'une manipulation.

Royaume-Uni : l'APP fraud et le seul remboursement obligatoire au monde

Le Royaume-Uni exploite depuis 2008 un rail de virement instantané, le Faster Payments Service, schéma de Pay.UK opéré techniquement par Vocalink. Ce rail précède de dix-sept ans l'obligation d'émission instantanée en zone euro, et le pays a donc observé la fraude qui l'accompagne pendant toute cette période. La fraude au virement autorisé (authorised push payment, APP) désigne l'opération qu'un payeur émet lui-même après avoir été trompé. Le Royaume-Uni l'a nommée, mesurée puis réglementée avant tous les autres marchés.

576,4 M£
pertes de fraude APP au Royaume-Uni en 2025, en hausse de 19 %
UK Finance, Annual Fraud Report 2026
248 070
cas d'APP fraud en 2025, sur plus de 4 millions de cas de fraude confirmés
UK Finance, Annual Fraud Report 2026
703,4 M£
pertes de fraude non autorisée en 2025, en recul de 5 %
UK Finance, Annual Fraud Report 2026
221,5 M£
pertes sur la seule fraude à l'investissement, en hausse de 40 %
UK Finance, Annual Fraud Report 2026

Le Financial Services and Markets Act 2023 a obligé le Payment Systems Regulator à instaurer un remboursement des victimes. L'article 71(2) définit le cas qualifié comme un ordre exécuté sur Faster Payments à la suite d'une fraude ou d'une malhonnêteté. Le régulateur a mis en œuvre cette obligation par une Specific Requirement adressée à Pay.UK et par trois Specific Directions, dont l'une étend le régime à CHAPS. Le dispositif couvre les paiements exécutés à partir du 7 octobre 2024. Le remboursement procède donc d'une obligation légale opposable à chaque prestataire concerné, et non d'un engagement volontaire de la profession.

ParamètreRègleCe que cela impose au prestataire
PérimètreFaster Payments et CHAPS, entre deux comptes britanniques, initiation par PIS incluseAucun autre système n'entre dans le champ
Plafond85 000 £ par réclamationProvisionner et documenter la politique appliquée au-delà
Partage du coût50/50 entre le prestataire du payeur et celui du bénéficiaireRecevoir des fonds engage financièrement la qualité de son onboarding
FranchiseFacultative, 100 £ au maximum, inopposable aux clients vulnérablesLe partage se calcule toujours comme si la franchise avait été appliquée
DélaiCinq jours ouvrés, trente-cinq au maximum en cas de demande d'informationInstruire, décider et motiver par écrit dans la fenêtre
PrescriptionTreize mois après le dernier paiement du dossierConserver les données de fraude sur toute la durée exigible
BénéficiairesParticuliers, micro-entreprises et associations caritativesPérimètre calqué sur celui du Financial Ombudsman Service
Hors champCartes, paiements internationaux, autres systèmes, litiges civilsUn client non livré par un vendeur réel n'est pas une victime d'APP
Le régime de remboursement obligatoire, paramètre par paramètre (PSR, politique consolidée PS25/5, mai 2025)
⚠️
Deux taux de remboursement, et l'écart entre les deux est le sujet
Deux taux de remboursement circulent pour le Royaume-Uni, et ils portent sur deux périmètres différents. Sur l'ensemble des pertes APP de 2025, les établissements britanniques ont remboursé 354,3 M£, soit 61 % (UK Finance, 2026). Sur le seul périmètre du régime obligatoire, le Payment Systems Regulator mesure 316 M£ remboursés sur 358 M£ de pertes entrant dans le champ, soit 88 %. Cette mesure court du 7 octobre 2024 au 31 mars 2026. L'écart entre les deux taux correspond aux dossiers que le régime ne couvre pas, et que la statistique de place comptabilise pourtant. Sur 438 300 réclamations signalées, 301 500 seulement entraient dans le champ. Le reste relève du droit commun.
Le parcours d'une réclamation APP
Client
Signale la fraude à son prestataire émetteur
Sans délai dès qu'il en a connaissance, et au plus tard treize mois après le dernier paiement du dossier
Prestataire émetteur
Notifie les prestataires receveurs dans les deux heures
Règle 4.1 des règles de remboursement Faster Payments ; une déclaration de soupçon s'ajoute si un blanchiment est suspecté
Prestataire émetteur
Instruit seul le dossier
Il recueille les éléments, y compris ceux du receveur, et peut arrêter le compteur des cinq jours le temps d'obtenir une information manquante
Prestataire émetteur
Rembourse ou refuse, par écrit et motivé
Le refus s'appuie sur la fraude du client lui-même ou sur la négligence grave, deux motifs inopposables aux personnes vulnérables
Prestataire receveur
Verse sa contribution de 50 % à l'émetteur
Dans le délai fixé par les règles du schéma, et plafonnée selon la Specific Requirement 1

En amont du remboursement, la contre-mesure de place s'appelle Confirmation of Payee. Exploitée par Pay.UK, elle compare le nom saisi par le payeur à celui que porte le compte destinataire. Le contrôle précède l'exécution du virement. Le régulateur l'a imposée aux six plus grands groupes bancaires par la Specific Direction 10, avec échéance au 31 mars 2020. La Specific Direction 17 l'a étendue à quelque 400 prestataires supplémentaires, aux 31 octobre 2023 et 31 octobre 2024. Cinq années d'exploitation ont fait apparaître quatre difficultés récurrentes : enseignes distinctes de la raison sociale, comptes joints, comptes de tiers, faux positifs qui affaiblissent l'attention du payeur.

🔑
Le nom du compte d'encaissement est un paramètre d'exploitation
Le nom porté par le compte de recette du commerçant doit correspondre exactement à celui que le client saisit, ou que la page de paiement pré-remplit. Une entité juridique qui encaisse sous une enseigne différente de sa raison sociale obtient des réponses « absence de correspondance » en série. Le payeur, averti que les deux noms ne concordent pas, interrompt souvent le parcours et se tourne vers le service client de l'entreprise. La vérification du nom déclaré s'obtient auprès de la banque teneuse de compte, avant l'ouverture du canal d'encaissement. La même exigence s'applique en zone euro. La vérification du bénéficiaire y est obligatoire sur tous les virements depuis le 9 octobre 2025.

Brésil : Pix, irrévocabilité, et un mécanisme de restitution construit après coup

Pix est le système de virement instantané brésilien, opéré par le Banco Central do Brasil sur l'infrastructure SPI depuis novembre 2020. En cinq ans, il est devenu le premier moyen de paiement de détail du pays. Le rail a traité 79,8 milliards de transactions et 35 360 milliards de reais en 2025, et représenté 54,7 % des transactions de détail au second semestre 2025 (BCB). Un ordre Pix est irrévocable dès son règlement. Le rail ne comportait aucune procédure de contestation à sa mise en service. La protection du consommateur a donc été construite après l'ouverture du rail.

Le Mecanismo Especial de Devolução (MED) est la procédure de restitution imposée à tous les participants Pix depuis 2021. La victime saisit sa propre banque. Celle-ci fait bloquer puis restituer les sommes encore présentes chez le bénéficiaire. Le Banco Central do Brasil publie chacun des délais de cette procédure. Contestation recevable jusqu'à 80 jours, analyse en 7 jours, demande de restitution en 72 heures, exécution en 6 heures (Guia MED, Banco Central do Brasil). Les sommes qui ont déjà quitté le compte receveur échappent au dispositif d'origine.

Novembre 2020
Lancement de Pix
Adressage par chave (CPF/CNPJ, téléphone, courriel, clé aléatoire), QR EMVCo obligatoire, adhésion imposée à toute institution de plus de 500 000 comptes.
2021
Mise en service du MED
Blocage et restitution en cas de fraude ou de faille opérationnelle, limités au premier compte receveur.
Second semestre 2025
Pix devient majoritaire
54,7 % des transactions de détail brésiliennes passent par Pix (Banco Central do Brasil).
Février 2026
MED 2.0 obligatoire
Le blocage conservatoire s'étend au-delà du premier compte receveur, le long de la chaîne de comptes destinataires (Banco Central do Brasil).
⚠️
Le MED n'est pas un chargeback, et le confondre coûte cher
Le Banco Central do Brasil délimite explicitement le champ du MED. La procédure vise la fraude et la faille opérationnelle, à l'exclusion du désaccord commercial. Un client mécontent d'une livraison dispose d'une autre voie, la demande de remboursement au commerçant, que celui-ci exécute lui-même par l'API Pix. Une organisation de service client qui oriente ces clients vers leur banque produit des réclamations irrecevables, allonge le traitement et dégrade la satisfaction mesurée. Le partage entre fraude et litige civil occupe également le régulateur britannique, dont le régime de remboursement laisse hors champ le client non livré par un vendeur réel.

Le vecteur dominant de la fraude Pix reste l'ingénierie sociale exercée sur le payeur : faux vendeur, QR modifié, faux service client, contrainte physique. Le MED 2.0 répond au contournement le plus courant, le transfert immédiat des fonds vers un deuxième puis un troisième compte relais. Le blocage conservatoire suit désormais la chaîne. Un établissement qui reçoit des fonds contestés voit donc son propre compte exposé au blocage, et la qualité de l'onboarding de ses sous-marchands entre dans son risque financier.

  • Séparer les réclamations MED des demandes de remboursement commercial dès le premier contact : ni les mêmes délais, ni le même interlocuteur, ni la même issue.
  • Suivre le taux de contestation MED par sous-marchand : c'est cet indicateur qui déclenche le blocage, pas le chiffre d'affaires.
  • Documenter l'onboarding de chaque compte receveur : un bénéficiaire non identifiable expose l'établissement à la restitution et à la sanction.
  • Ne jamais annoncer de réversibilité dans un parcours d'achat payé en Pix : le rail n'en offre aucune, et la promesse crée une attente juridiquement fausse.

Inde : UPI, AePS, et la friction érigée en politique publique

Unified Payments Interface (UPI) est l'infrastructure de virement instantané de détail indienne, opérée depuis 2016 par la National Payments Corporation of India sous mandat de la Reserve Bank of India. Le rail a traité 241,62 milliards de transactions pour ₹314 lakh crore sur l'exercice 2025-26 (NPCI). Le paiement marchand y est gratuit sur l'essentiel des volumes. La gratuité, l'exécution instantanée, l'adressage par identifiant virtuel et l'ouverture aux applications tierces élargissent la surface d'attaque du rail. La fraude y porte sur l'obtention d'un ordre auprès du titulaire, sans qu'aucun identifiant bancaire ait à être dérobé.

241,62 Md
transactions UPI sur l'exercice 2025-26, en hausse de 30 % en volume
NPCI
10 114
cas de fraude déclarés par les banques et institutions financières indiennes sur l'exercice 2025-26, pour ₹48 021 crore
Reserve Bank of India, rapport annuel 2025-26, mai 2026
23 722
cas déclarés l'exercice précédent, pour ₹32 803 crore : plus de dossiers, des montants nettement inférieurs
Reserve Bank of India, rapport annuel 2025-26
₹5 000
plafond appliqué pendant les vingt-quatre premières heures d'un identifiant UPI ou d'un compte fraîchement lié
NPCI, règles du rail

L'Aadhaar Enabled Payment System (AePS), opéré par la NPCI depuis 2011, autorise retrait, dépôt, consultation et paiement par empreinte digitale chez un correspondant bancaire, sans carte ni téléphone. Ce rail porte l'inclusion financière des zones rurales indiennes. Il constitue aussi le vecteur de fraude le mieux documenté du pays : usurpation d'identité, captation de biométrie, détournement par l'opérateur du point de service lui-même. Ce dernier cas tient à la position de l'opérateur, qui saisit l'identifiant Aadhaar et recueille l'empreinte du client au moment de l'opération.

La RBI a publié le 27 juin 2025 les directions Aadhaar Enabled Payment System – Due Diligence of AePS Touchpoint Operators (RBI/2025-26/63), applicables depuis le 1er janvier 2026. Elles imposent aux banques acquéreuses une diligence complète sur chaque opérateur de point de service : Aadhaar, PAN ou document équivalent, éléments d'activité. S'y ajoutent une surveillance continue des transactions et des contrôles fondés sur le risque (profilage de localisation, limites de vélocité). Le texte vise l'ensemble des banques commerciales, régionales rurales et coopératives, ainsi que la NPCI elle-même.

ℹ️
La friction assumée comme instrument de politique publique
Le rapport annuel 2025-26 de la RBI indique étudier l'introduction délibérée de frictions dans les parcours de paiement, pour contrer la fraude par transaction autorisée. Un second chantier y figure, un mécanisme universel de blocage immédiat de tous les débits d'un compte, sur l'ensemble des canaux numériques. Ces deux orientations vont dans le sens contraire de la réduction des temps de parcours qui a accompagné la diffusion d'UPI. Un émetteur ou un agrégateur opérant en Inde doit donc anticiper l'ajout d'étapes de vérification dans ses parcours, et non leur allègement.

Le même déplacement s'observe ailleurs en Asie. Singapour applique depuis le 16 décembre 2024 un Shared Responsibility Framework de la MAS et de l'IMDA. La perte issue d'une escroquerie par hameçonnage se répartit entre établissement financier, opérateur télécom et consommateur. L'indemnisation n'est due que si l'un des deux premiers a manqué à un devoir qui lui est assigné. Un consommateur trompé conserve donc sa perte à sa charge tant qu'aucun manquement n'est démontré. Hong Kong avait rencontré la même difficulté dès 2018. Quelques semaines après le lancement du Faster Payment System, la HKMA a suspendu les rechargements de portefeuilles, le temps de corriger les défauts constatés. PromptPay en Thaïlande, QRIS en Indonésie, DuitNow en Malaisie et PayNow à Singapour posent tous la même question de l'imputation de la perte, et chaque place y a répondu différemment.

États-Unis : aucune authentification forte, une responsabilité par instrument

Il n'existe aux États-Unis aucune obligation d'authentification forte du payeur. Le droit fédéral ne comporte pas d'équivalent de la DSP2, donc aucune exemption à documenter et aucun taux de fraude de référence à tenir pour conserver le droit de ne pas authentifier. Le recours au 3-D Secure relève d'un choix commercial. La décision se prend transaction par transaction. En Europe, l'enjeu opérationnel consiste à limiter le nombre de challenges imposés par la réglementation. Aux États-Unis, il consiste à établir dans quels cas l'activation d'un challenge est justifiée.

20,877 Md$
pertes déclarées à l'IC3 du FBI en 2025, en hausse de 26 % sur un an
FBI, 2025 Internet Crime Report
3,047 Md$
pertes de compromission de messagerie d'entreprise (BEC) en 2025, sur 24 768 plaintes
FBI, 2025 Internet Crime Report
191 561
plaintes pour hameçonnage et usurpation en 2025, premier motif en nombre
FBI, 2025 Internet Crime Report
7,7 Md$
pertes déclarées par les victimes de 60 ans et plus, sur 201 266 plaintes
FBI, 2025 Internet Crime Report

La protection fédérale du consommateur américain repose sur deux régimes distincts, dont l'application dépend de l'instrument employé. La Regulation Z couvre la carte de crédit, tandis que la Regulation E (12 CFR 1005) couvre le débit et les transferts électroniques. La responsabilité du porteur y est indexée sur la vitesse du signalement : 50 $ sous deux jours ouvrés, 500 $ au-delà. Plus aucun plafond ne joue pour les opérations figurant sur un relevé signalé plus de soixante jours après son envoi. Les règles de réseau se superposent à ces deux régimes et répartissent la charge entre établissements. Le commerçant n'y a aucun droit propre. Il reste tiers à la relation entre le porteur et son établissement.

InstrumentRégime applicableOpération non autoriséeOpération autorisée sous manipulation
Carte de créditRegulation ZResponsabilité du porteur plafonnée à 50 $Hors champ ; recours limité aux règles de réseau
Carte de débit et transferts électroniquesRegulation E (12 CFR 1005)50 $ sous deux jours ouvrés, 500 $ au-delà, illimité après soixante joursHors champ : le client a autorisé l'opération
Zelle, RTP, FedNow (crédit poussé)Regulation E pour le seul non-autoriséMême barèmeAucune protection fédérale dédiée à ce jour
ACHRègles Nacha, complétées par la Regulation E côté consommateurFenêtres de retour selon le SEC codeAucune réversibilité automatique
Ce que protège le droit fédéral américain, instrument par instrument

L'imputation de la perte, lorsque le client a autorisé lui-même une opération obtenue par manipulation, reste indécise en droit américain. Le CFPB avait assigné Early Warning Services et trois banques actionnaires en décembre 2024, pour obtenir le remboursement de cette fraude induite sur Zelle. Le rail a porté 4,2 milliards de transactions et plus de 1 200 milliards de dollars en 2025 (Early Warning Services, février 2026). Le CFPB s'est désisté le 4 mars 2025, définitivement. La procureure générale de l'État de New York a repris la procédure le 13 août 2025 devant ses propres juridictions. Le retrait du régulateur fédéral laisse donc la question aux juridictions des États, et la règle applicable dépend désormais de l'État devant lequel l'affaire est portée.

⚠️
Les règles Nacha de 2026 déplacent la charge vers la banque réceptrice
Nacha impose une surveillance de la fraude par crédits poussés en deux vagues. La première s'applique au 20 mars 2026 aux institutions d'origine, aux émetteurs, aux tiers émetteurs et aux prestataires ayant dépassé six millions d'entrées en 2023. La seconde s'applique au 19 juin 2026 à toutes les institutions réceptrices et au reste du marché, quel que soit leur volume. Aucun texte fédéral ne vise la fraude par manipulation. L'obligation vient donc de la règle de schéma. Elle fait porter la détection sur l'établissement qui reçoit les fonds, selon le principe déjà retenu au Royaume-Uni pour le partage du remboursement.

Vishing, spoofing, ingénierie sociale : le canal commun à tous les marchés

L'ingénierie sociale désigne l'ensemble des techniques par lesquelles un fraudeur obtient d'une personne qu'elle exécute elle-même une opération. Ces techniques se retrouvent sur tous les marchés. Le rail dominant n'en modifie pas le déroulement. Le hameçonnage se décline par courriel (phishing), par SMS (smishing) et par téléphone (vishing), trois canaux au service du même objectif. La première phase collecte des éléments identifiants, un nom, un solde, une opération récente, un numéro de commande. La seconde phase rejoue ces éléments au téléphone, pour établir la crédibilité de l'appelant et obtenir l'exécution du virement.

Anatomie d'une attaque par faux conseiller
Collecte
Récupération d'éléments identifiants
Fuite de données, faux site de suivi de colis, faux formulaire administratif, ou achat de listes sur un marché criminel
Amorce
SMS ou notification annonçant une opération suspecte
Un identifiant d'expéditeur usurpé imite la banque ; le message invite à rappeler, ou annonce un appel imminent
Appel
Le fraudeur appelle depuis un numéro affiché comme celui de la banque
L'usurpation du numéro appelant (*caller ID spoofing*) transforme un inconnu en interlocuteur légitime
Pression
Mise en scène de l'urgence et de l'autorité
Le scénario interdit à la victime de raccrocher et de vérifier ; il fournit aussi les mots pour rassurer un contrôle antifraude
Exécution
La victime authentifie elle-même l'opération
Validation biométrique dans l'application, code lu à voix haute, ou virement saisi sous dictée vers un prétendu « compte sécurisé »
Dispersion
Les fonds partent en chaîne vers des comptes relais
Sur un rail instantané, le délai entre exécution et premier relais se compte en secondes, ce que vise le MED 2.0 brésilien
🏦
Faux conseiller bancaire
Le scénario dominant sur les rails de virement. L'authentification forte n'y change rien : c'est la victime qui authentifie, en pleine conscience apparente.
📄
Fraude au faux fournisseur
Un courriel imitant un fournisseur annonce un changement de coordonnées bancaires. La cible est la comptabilité fournisseurs, pas le particulier. Le FBI classe ces dossiers en business email compromise : 3,047 Md$ déclarés en 2025.
🛒
Escroquerie à l'achat
Annonce fictive, paiement demandé hors plateforme, sur un rail sans réversibilité. Ce motif arrive en tête en nombre de cas au Royaume-Uni : 71 % des cas d'APP fraud en 2025 (UK Finance, 2026).
🎙️
Voix et visage synthétisés
Le FBI a introduit en 2025 un descripteur « lié à l'IA » : 22 364 plaintes et 893 M$ de pertes déclarées. Reconnaître la voix d'un dirigeant ne constitue plus un contrôle.

Les réponses réglementaires divergent sur l'imputation de la perte. Le Royaume-Uni l'impute au prestataire, à parts égales entre émetteur et receveur. Singapour l'impute en cascade, et seulement en cas de manquement démontré. Le Brésil ne l'impute à personne et organise la récupération des fonds. Les États-Unis la laissent au payeur dès lors qu'il a autorisé l'opération. Ces quatre régimes conduisent à quatre dimensionnements différents du budget antifraude et de l'organisation du service client, puisque la partie qui supporte la perte diffère dans chacun d'eux.

MarchéInstrument viséQui supporte la perteTexte ou dispositif
Royaume-UniFaster Payments, CHAPSLes prestataires, 50/50 émetteur et receveur, plafond 85 000 £Financial Services and Markets Act 2023 ; PSR, PS25/5
SingapourVirements de détailCascade : établissement financier, puis opérateur télécom, puis consommateurShared Responsibility Framework, MAS et IMDA, 16 décembre 2024
BrésilPixAucune imputation : récupération des fonds encore présentsMecanismo Especial de Devolução, Banco Central do Brasil
États-UnisZelle, RTP, FedNow, ACHLe payeur : l'opération est autoriséeRegulation E (12 CFR 1005) ; contentieux d'État en cours
Zone euroSCT et SCT InstLe payeur en principe ; prévention en amontRèglement (UE) 2024/886 : vérification du bénéficiaire obligatoire depuis le 9 octobre 2025
Quatre doctrines de responsabilité sur la fraude par manipulation du payeur
🔑
Ce qui protège réellement contre la manipulation
L'authentification établit que l'ordre émane bien du titulaire du compte, et la manipulation du payeur ne met pas cette vérification en défaut. Les contre-mesures qui réduisent cette fraude agissent donc ailleurs que sur l'authentification. Elles comprennent la vérification du nom du bénéficiaire avant l'envoi, la temporisation des premiers virements vers un bénéficiaire nouveau et le plafonnement des vingt-quatre premières heures. S'y ajoutent la détection d'une session anormale et l'interruption d'un parcours pendant lequel un appel téléphonique est en cours. Le renforcement du challenge 3-D Secure porte sur l'authentification du porteur et laisse donc inchangée la fraude par manipulation.

Les taux comparés, et ce qu'ils ne mesurent pas

Un taux de fraude rapporte un montant ou un nombre d'opérations frauduleuses à une assiette de référence, et sa valeur dépend autant du numérateur retenu que de cette assiette. La comparaison de deux taux nationaux suppose que trois éléments coïncident, et ils coïncident rarement. Le périmètre d'abord. La déclaration européenne couvre tous les prestataires par obligation légale, quand la statistique américaine ne retient que ce qu'une victime a signalé au FBI. Le dénominateur ensuite, car un taux se calcule tantôt sur la valeur, tantôt sur le nombre, tantôt sur les seules opérations d'un émetteur national. Le fait générateur enfin. Certains chiffres comptent la perte nette, d'autres la perte brute, d'autres la tentative bloquée.

PérimètreIndicateur publiéValeurCe que le chiffre ne compte pas
Espace économique européenFraude déclarée par les prestataires sous DSP2, 20244,2 Md€, dont 2,5 Md€ de virements et 1,3 Md€ de cartes (ABE / BCE, 2025)Les tentatives bloquées ; la fraude jamais signalée par la victime à son prestataire
Espace économique européenTaux de fraude carte, 20240,033 % de la valeur ; 0,091 % en vente à distance (ABE / BCE, 2025)Les cartes émises hors EEE et utilisées en Europe
Royaume-UniPertes de fraude au paiement, 20251,28 Md£, dont 576,4 M£ d'APP fraud (UK Finance, 2026)La fraude subie hors du périmètre des membres déclarants
États-UnisPlaintes reçues par l'IC3, 202520,877 Md$ sur 1 008 597 plaintes (FBI, 2025)Tout ce qui n'est pas signalé au FBI : c'est une base déclarative, pas une mesure de marché
Monde, cartesPertes de fraude sur cartes de paiement, 202433,4 Md$, en repli de 1,2 % (Nilson Report, janvier 2026)Les instruments non carte, dont toute la fraude par manipulation sur virement
AustraliePart du distant dans la fraude cartePrès de 85 % de la fraude sur cartes australiennes (Australian Payments Network)Les instruments non carte ; le pays n'impose aucune authentification forte générale
Les indicateurs publics de fraude, et ce qu'ils recouvrent
⚠️
Trois pièges de lecture, tous constatés dans des documents professionnels
Additionner l'EEE, le Royaume-Uni et l'IC3 produit un total sans signification, parce que l'opération agrège deux mesures déclaratives réglementées et une base de plaintes volontaires. Rapprocher un taux de fraude carte d'un taux de fraude virement met en regard 0,033 % et 0,001 % sans tenir compte du montant moyen des opérations. Le virement porte des montants unitaires sans commune mesure avec ceux de la carte, et ce dénominateur écrase mécaniquement un taux calculé en valeur. Conclure d'un taux carte bas à un marché sûr laisse de côté le déplacement en cours vers les instruments poussés. Dans l'EEE, le taux carte reste stable pendant que la manipulation du payeur passe de 65 % à 74 % de la valeur de la fraude au virement.
  • Qui déclare, et sous quelle obligation ? Une déclaration réglementée et une plainte volontaire ne se comparent jamais.
  • Quel dénominateur ? Valeur ou volume : le rapport entre les deux varie d'un facteur deux à un facteur trois selon l'instrument.
  • Quel fait générateur ? Perte nette après récupération, perte brute, ou tentative bloquée ? Trois chiffres pour un même événement.
  • Quelle année, et quelle date de publication ? Les données de fraude paraissent avec douze à dix-huit mois de retard ; un chiffre présenté comme récent décrit souvent l'avant-dernier exercice.

Ce qu'un opérateur doit piloter, marché par marché

Un seuil opposable est une valeur au-delà de laquelle un tiers, réseau ou régulateur, engage une procédure contre l'acteur mesuré. Deux familles de seuils coexistent. Ceux des réseaux cartes sanctionnent le commerçant et s'appliquent partout où la carte est acceptée, avec des valeurs qui varient par région. Ceux des régulateurs sanctionnent le prestataire et changent d'un pays à l'autre, ce qui rend inapplicable une politique unique pour un opérateur présent sur plusieurs marchés.

ProgrammeCalculSeuilConséquence
Visa VAMP(fraudes TC40 + litiges TC15) / transactions réglées TC05Seuil marchand « Excessive » porté de 2,2 % à 1,5 % au 1er avril 2026 en Europe, aux États-Unis, au Canada et en Asie-Pacifique ; 2,2 % maintenu en CEMEASignalement, plan de remédiation, frais sur les transactions en excès
Mastercard ECMchargebacks du mois / transactions du mois précédentAu moins 100 chargebacks et ratio d'au moins 1,5 %Signalement, plan de remédiation, amendes progressives avec l'ancienneté
Mastercard HECMmême calculAu moins 300 chargebacks et ratio d'au moins 3 %Amendes alourdies, pression de l'acquéreur, risque de résiliation
Les seuils qui déclenchent une sanction côté carte

Les obligations réglementaires diffèrent selon les marchés. Un même parcours de paiement ouvert dans six pays relève de six régimes de responsabilité et de six jeux de contrôles obligatoires. La liste qui suit récapitule, marché par marché, les points à instruire avant l'ouverture d'un canal d'encaissement.

  • EEE : authentification forte par défaut et exemptions à documenter ; l'exemption par analyse de risque tombe si le taux de fraude du prestataire demandeur dépasse 0,13 %, 0,06 % ou 0,01 % selon le plafond visé (RTS DSP2). Vérification du bénéficiaire obligatoire sur tous les virements depuis le 9 octobre 2025.
  • Royaume-Uni : remboursement obligatoire des victimes d'APP sur Faster Payments et CHAPS, partagé 50/50, plafonné à 85 000 £, sous cinq jours ouvrés. Confirmation of Payee opposable à quelque 400 prestataires.
  • Brésil : MED obligatoire pour tout participant Pix, avec blocage étendu à la chaîne de comptes destinataires depuis le MED 2.0.
  • Inde : diligence obligatoire sur les opérateurs de points de service AePS depuis le 1er janvier 2026 ; plafond de ₹5 000 sur les vingt-quatre premières heures d'un identifiant UPI nouveau.
  • États-Unis : aucune obligation d'authentification ; surveillance de la fraude par crédits poussés imposée par Nacha au 20 mars puis au 19 juin 2026.
  • Singapour : devoirs anti-arnaque assignés aux établissements et aux opérateurs télécoms, l'indemnisation ne se déclenchant qu'en cas de manquement (MAS et IMDA, depuis le 16 décembre 2024).
  • Australie : aucune authentification forte générale ; le cadre de l'Australian Payments Network ne s'impose qu'aux commerçants dépassant 50 000 dollars australiens de pertes et 0,2 % de taux de fraude sur deux trimestres consécutifs.
🔑
L'ordre des travaux, quel que soit le marché
1. Identifier le rail dominant et le sens du flux, tiré ou poussé. 2. Établir s'il existe un régime de remboursement, et quelle partie le finance. 3. Segmenter le taux de fraude par canal, par pays d'émission et selon la présence d'une authentification, car une moyenne d'ensemble ne permet pas de situer l'origine des pertes. 4. Mesurer le délai entre l'opération et le signalement, dont dépend toute la récupération des fonds sur un rail instantané. 5. Traiter la qualité de l'onboarding comme un poste de risque financier, puisque trois régulateurs au moins font désormais payer l'établissement qui reçoit les fonds.