Référence🔭 Écosystèmes & horizonsIntermédiaire⏱ 17 min de lecture

🔗 Open banking et pay-by-bank

AISP, PISP, API DSP2, virement instantané et vérification du bénéficiaire : comment le paiement de compte à compte devient une alternative crédible à la carte.

De la DSP2 à l'open banking

L'open banking désigne l'ouverture, imposée par la réglementation européenne, des comptes de paiement à des tiers agréés. La banque doit exposer des API par lesquelles un tiers consulte les comptes du client ou initie des paiements, avec son consentement. Ce droit d'accès vient de la DSP2 (directive 2015/2366, applicable depuis janvier 2018, API obligatoires depuis septembre 2019). Avant elle, les agrégateurs « scrappaient » les espaces bancaires en ligne avec les identifiants de leurs clients, dans une zone grise juridique. La directive a substitué à ce procédé un accès encadré. Le tiers s'y identifie auprès de la banque. Le client ne confie plus ses identifiants qu'à celle-ci.

2015
Adoption de la DSP2
Le Parlement européen consacre l'accès aux comptes (« access to account », XS2A) pour les tiers agréés.
jan. 2018
Entrée en application
Les statuts AISP et PISP deviennent des services de paiement à part entière (services 7 et 8).
sept. 2019
RTS SCA + API
Authentification forte obligatoire et interfaces dédiées (API) exigées des banques.
avr. 2024
Règlement virement instantané (IPR)
Le SCT Inst devient obligatoire et ne peut coûter plus cher que le virement classique.
9 oct. 2025
Envoi instantané + VoP
Toutes les banques de la zone euro doivent émettre des virements instantanés et vérifier le nom du bénéficiaire.
2026
DSP3/PSR en adoption, FIDA en négociation
Le paquet législatif de juin 2023 avance : accord politique sur la DSP3 et le PSR fin novembre 2025, adoption formelle en cours ; FIDA reste en négociation. Application de la DSP3 et du PSR au second semestre 2028 au plus tôt, FIDA plus tard.
👁️
AISP, agrégation de comptes
L'Account Information Service Provider (service 8 DSP2) accède en lecture aux comptes du client pour agréger soldes et transactions. Cas d'usage : agrégateurs bancaires, scoring crédit, vérification de revenus, gestion de trésorerie PME.
🚀
PISP, initiation de paiement
Le Payment Initiation Service Provider (service 7 DSP2) initie un virement depuis le compte du client, après authentification forte auprès de sa banque. Ce service porte le pay-by-bank, où le client règle un marchand par virement sans saisir d'IBAN.
✅
CBPII, confirmation de fonds
Statut plus rare (article 65 DSP2). Un émetteur d'instrument lié à un compte tenu ailleurs peut demander une confirmation oui/non de disponibilité des fonds avant d'autoriser une opération.
> 350
prestataires tiers (TPP) agréés dans l'EEE
Registres ABE/ACPR
> 11 M
utilisateurs actifs de l'open banking au Royaume-Uni, marché le plus mature
Open Banking Ltd, 2024
10 s
délai maximal d'exécution d'un virement instantané SEPA, 24/7/365
Scheme SCT Inst, EPC

Les API DSP2 sous le capot

L'accès aux comptes prévu par la DSP2 passe par une interface que chaque banque définit elle-même, dans le cadre fixé par les RTS (règlement délégué 2018/389), la directive n'ayant imposé aucun standard technique unique. Deux initiatives de place ont limité la fragmentation qui en résulte, le Berlin Group (NextGenPSD2), dominant en Europe, et STET en France. Les TPP s'identifient par des certificats eIDAS (QWAC/QSEAL). Chaque appel est tracé. La qualité hétérogène des API bancaires reste le principal point de friction du secteur, entre disponibilité inégale, documentation variable et parcours d'authentification qui diffèrent d'une banque à l'autre. Le futur paquet DSP3/PSR en fait l'un de ses chantiers.

  • Consentement AIS : valable 180 jours renouvelables (allongé de 90 à 180 jours en 2023 par la révision des RTS, pour réduire la friction).
  • SCA systématique pour l'initiation de paiement : le client s'authentifie auprès de sa banque (app-to-app ou redirection web), jamais auprès du TPP.
  • Exemption de SCA possible en consultation : après la première authentification, la banque peut laisser l'AISP rafraîchir les données jusqu'à 4 fois par jour sans SCA.
  • Interface de secours (fallback) : exigée sauf exemption accordée par le superviseur si l'API atteint le niveau de qualité requis.
  • Pas de contrat obligatoire entre banque et TPP : l'accès est un droit réglementaire, gratuit, dans la limite des données des comptes de paiement accessibles en ligne.
Initiation d'un virement, style Berlin Group (NextGenPSD2)
POST /v1/payments/sepa-credit-transfers
X-Request-ID: 5e3d02b1-9c4a-4f7e-b0aa-1d2f6a9c1e77
TPP-Redirect-URI: https://checkout.marchand.fr/retour-psu
Content-Type: application/json

{
  "instructedAmount": { "currency": "EUR", "amount": "128.40" },
  "debtorAccount": null,
  "creditorName": "Boutique SAS",
  "creditorAccount": { "iban": "FR7630001007941234567890185" },
  "remittanceInformationUnstructured": "Commande CMD-84512"
}

HTTP/1.1 201 Created
{
  "transactionStatus": "RCVD",
  "paymentId": "pmt-7f21c",
  "_links": {
    "scaRedirect": { "href": "https://banque-du-client.fr/sca/pmt-7f21c" },
    "status": { "href": "/v1/payments/sepa-credit-transfers/pmt-7f21c/status" }
  }
}
⚠️
L'API n'est pas le produit
Les API DSP2 fournissent la tuyauterie brute : statuts de paiement hétérogènes, pannes bancaires, parcours SCA variables selon les banques. Les acteurs du pay-by-bank ajoutent par-dessus la couche produit : sélection de la banque, gestion des erreurs et reprises, normalisation des statuts, réconciliation, et parfois garantie de paiement contractuelle. Ces traitements déterminent la part des paiements engagés au checkout qui aboutissent effectivement à un virement exécuté.

Le parcours d'un paiement pay-by-bank

Payer 128,40 € par virement initié (PIS)
Client
Choisit « payer par virement bancaire » au checkout
Puis sélectionne sa banque dans la liste
PISP
Prépare l'ordre de virement et redirige vers la banque
Montant, bénéficiaire et référence sont pré-remplis, non modifiables
Banque du client
Authentification forte (app mobile, biométrie)
Le client valide dans son environnement bancaire habituel
Banque du client
Exécute le virement, instantané dans la zone euro
SCT Inst : fonds chez le bénéficiaire en moins de 10 secondes, 24/7
PISP
Notifie le marchand du statut d'exécution
Le marchand peut expédier immédiatement si le statut est final
Clientcheckout marchandPISPinitiateur agréé (DSP2)Banque du payeurAPI DSP2 + SCAMarchandattend le statut finalBanque du bénéficiairecrédit définitif1 · payer par virement2 · initiation du paiement3 · SCA dans son app bancaire4 · SCT Inst · ≤ 10 s5 · fonds crédités, définitifs6 · statut renvoyé au marchandVoP : match · close · no matchdynamic linking : montant + IBANStatuts ISO 20022 : seul ACSC vaut règlementRCVDreçu, rien n’est partiACCPaccepté, pas encore payéACSCréglé, fonds transférésseul ACSC autorise l’expéditionNi garantie d’émetteur, ni chargebackle retour du navigateur ne prouve rienAccès API : droit DSP2Fonds : la seule preuveAucune garantie carte

Deux points distinguent ce parcours d'un paiement par carte. Le premier porte sur le statut, la DSP2 garantissant au PISP l'information sur l'initiation du paiement, pas toujours sur son règlement final. Avec le SCT classique, un délai subsistait entre « accepté » et « crédité », pendant lequel le marchand ne savait pas si les fonds étaient arrivés. Le basculement au virement instantané résout ce point. Le statut final tombe en quelques secondes. Le second tient à l'irrévocabilité, un virement exécuté ne pouvant pas être « chargebacké ». Le marchand n'a donc pas d'impayés à provisionner, tandis que le consommateur ne dispose d'aucun recours auprès d'un scheme en cas de litige commercial.

🔑
L'IPR change l'équation économique et technique
Le règlement européen sur les paiements instantanés (2024/886) oblige toutes les banques de la zone euro à recevoir le SCT Inst depuis janvier 2025, et à l'émettre depuis le 9 octobre 2025. Il impose aussi une tarification alignée sur le virement classique (souvent 0 €). Le pay-by-bank devient temps réel et quasi gratuit par défaut, deux caractéristiques dont l'absence l'empêchait jusque-là de concurrencer la carte en e-commerce.

La vérification du bénéficiaire (Verification of Payee, VoP) est obligatoire depuis le 9 octobre 2025 pour les virements en euros, et ajoute au dispositif un contrôle anti-fraude. Avant validation, la banque du payeur vérifie la correspondance entre le nom du bénéficiaire et l'IBAN et affiche le résultat : concordance, concordance approchée, discordance. Dans le pay-by-bank marchand, où l'IBAN est pré-rempli par le PISP, la VoP signale au payeur toute discordance entre cet IBAN et le nom du marchand annoncé, ce qui réduit la fraude au faux RIB, fréquente dans les règlements B2B.

Pay-by-bank contre carte : le match

CritèreCartePay-by-bank (PIS + SCT Inst)
Coût marchandMSC de ~0,3 % à 2 %+ (interchange + scheme + acquéreur)forfait ou % faible (souvent 0,1-0,4 %), pas d'interchange
Litiges / impayéschargebacks encadrés par les schemes (protection porteur forte)virement irrévocable : pas de chargeback, remboursement à la main du marchand
UX au checkoutsaisie PAN ou wallet 1-clic, 3-D Secure éventuelredirection vers l'app bancaire et biométrie, excellent sur mobile, plus lourd sur desktop
Vitesse des fondsrèglement à J+1/J+2 après compensationfonds sur le compte en < 10 s (SCT Inst)
Plafondsplafonds carte du porteur (souvent limitants > 1 500 €)plafonds virement, bien plus élevés, idéal pour les gros paniers
Garantie de paiementautorisation = quasi-garantie (hors fraude/litige)paiement reçu = définitif ; mais abandon possible en cours de SCA
Récurrencecredentials-on-file, abonnements maturesmoins mature : mandats SDD ou virements récurrents, RTP à venir
Comparaison structurelle carte vs pay-by-bank
Payeurapp bancaire ou ERPPSP du payeurcontrôle, débite, transmetordre + SCAVoP : nom du bénéficiaire vs IBANobligatoire depuis le 9/10/2025pacs.008 en lotCSM par lotsSTEP2 · CORE(FR) : cut-offPSP bénéficiairecrédit J+1 ouvrérèglement net, par fenêtresfonds à J+1pacs.008 unitaireCSM temps réelTIPS · RT1 : 24/7/365PSP bénéficiairecrédit ≤ 10 srèglement brut en monnaie centraleréutilisables aussitôtaccepté ou rejeté ≤ 10 splafond SCT Inst supprimé le 5/10/2025SCT : recall 13 mois, sans garantieSCT Inst : irrévocable dès le créditSCT classique : par lotsSCT Inst : unitaire, 24/7confirmationChaque PSP garde ses propres plafonds, qui ne peuvent, sous l’IPR, être inférieurs à ceux du SCT classique.
⚠️
Le talon d'Achille : la protection du consommateur
Sans chargeback, le consommateur qui paie par virement un marchand défaillant n'a ni recours scheme ni garantie réglementaire équivalente au débit non autorisé. Certains prestataires de pay-by-bank y répondent par des politiques de remboursement contractuelles et par une sélection des marchands qu'ils acceptent. Le futur PSR renforcera les remboursements en cas de fraude par manipulation (spoofing). Sur les biens à forte valeur, cet écart de protection reste le principal argument avancé en faveur de la carte.
  • Là où le pay-by-bank gagne déjà : gros montants (voyage, ameublement, automobile), recharge de comptes (trading, iGaming), factures et impôts, B2B, secteurs à MSC élevé.
  • Là où la carte reste reine : petits paniers à fort taux de conversion, abonnements, voyage avec cautions, contextes où la protection porteur est décisive.
  • Le facteur culturel : les Pays-Bas (iDEAL, désormais dans le giron de Wero/EPI) et la Pologne (BLIK) prouvent qu'un A2A bien intégré peut dominer un marché e-commerce national.
≈ 60-70 %
du e-commerce néerlandais payé via iDEAL, l'A2A le plus abouti d'Europe
Currence / iDEAL
0 €
surcoût maximal d'un virement instantané vs virement standard depuis 2025
Règlement (UE) 2024/886
-30 à -70 %
d'économie de frais d'encaissement typique vs carte sur les gros paniers
Études sectorielles pay-by-bank

Acteurs et marchés

Les spécialistes de l'open bankingTITinkTRTrueLayerPLPlaidGOGoCardlessTRTrustlyFIFintecturePOPowens
ActeurOriginePositionnementFait marquant
TinkSuèdeplateforme complète AIS + PIS, forte pénétration bancaireracheté par Visa (~1,8 Md€, finalisé 2022)
TrueLayerRoyaume-Unipay-by-bank e-commerce, licorne du secteurtrès fort sur le trading et l'iGaming
PlaidÉtats-Unisroi de l'agrégation US, présence européennele rachat par Visa (5,3 Md$) abandonné en 2021 sur veto antitrust
GoCardlessRoyaume-Uniprélèvements récurrents + open bankinga absorbé l'agrégateur letton Nordigen (2022)
TrustlySuèdeA2A grand public, garantie de paiementpionnier du pay-by-bank nordique
FintectureFrancevirement immédiat et différé pour e-commerce et B2Bspécialiste français du paiement par virement
Powens (ex-Budget Insight)Franceagrégation et initiation en marque blanchesocle open banking de nombreuses fintechs françaises
BridgeFranceagrégation + pay-by-bankacteur historique de l'open banking français
Panorama des acteurs

Le rachat de Tink par Visa et d'Aiia par Mastercard traduit une même orientation chez les deux schemes. Plutôt que de subir la montée de l'A2A, chacun acquiert une infrastructure d'accès aux comptes et vend ce service quel que soit le rail gagnant. L'initiative Wero (EPI), née du wallet interbancaire, s'étend au e-commerce depuis fin 2025, avec un A2A paneuropéen de compte à compte adossé au virement instantané généralisé. L'absorption d'iDEAL par EPI et sa migration vers Wero illustrent la consolidation en cours de l'A2A européen.

ℹ️
Et en France ?
CB et la carte dominent le marché français. Le pay-by-bank progresse pourtant sur trois niches : le B2B (gros montants, fraude au RIB combattue par la VoP), les factures (énergie, télécom, secteur public) et la recharge de comptes. L'arrivée de Wero en e-commerce, amorcée en France en 2026, pourrait étendre cet usage au paiement grand public.

FIDA, DSP3/PSR : la suite du feuilleton

En juin 2023, la Commission européenne a proposé un triptyque. La DSP3 est une directive, consacrée aux agréments et à la supervision, qui devra donc être transposée par chaque État membre. Le PSR est un règlement sur les services de paiement, aux règles directement applicables, dont celles de l'open banking. FIDA (Financial Data Access) étend l'accès aux données au-delà des comptes de paiement : épargne, crédit, assurance, investissement, ce que l'on nomme l'« open finance ». Le Parlement et le Conseil ont conclu un accord politique sur la DSP3 et le PSR le 27 novembre 2025, et leur adoption formelle est en cours en 2026. FIDA reste en négociation. L'application de la DSP3 et du PSR n'est pas attendue avant le second semestre 2028, celle de FIDA plus tard encore.

  • Fusion des statuts : les EME sont absorbés dans le statut d'établissement de paiement ; toilettage des agréments.
  • Open banking musclé : interfaces dédiées obligatoires avec exigences de performance, tableaux de bord de gestion des consentements (« permission dashboards ») chez les banques, fin des obstacles injustifiés.
  • Anti-fraude : généralisation de la vérification bénéficiaire, partage de données de fraude entre PSP, extension des remboursements aux victimes de fraude par usurpation (spoofing).
  • Accès aux comptes techniques : droit pour les EP/EME d'obtenir un compte auprès des banques (le « de-risking » bancaire des fintechs devient encadré).
  • FIDA : schémas de partage de données financières avec compensation possible des banques, là où la DSP2 imposait la gratuité, un changement de modèle économique majeur.
juin 2023
Propositions DSP3 + PSR + FIDA
Publication du paquet par la Commission européenne.
avr. 2024
Position du Parlement
Vote en première lecture avant les élections européennes.
2025
Positions du Conseil, trilogues
FIDA, un temps menacée d'abandon dans le programme de travail, est maintenue et négociée.
2026
Adoption attendue
Trilogues DSP3/PSR conclus par l'accord politique du 27 novembre 2025, adoption formelle en cours ; calendrier FIDA plus incertain.
≈ 2028-2029
Application
Délais de transposition (DSP3) et d'application (PSR/FIDA) après publication.
🔑
La lecture stratégique
La DSP2 a ouvert l'accès technique aux comptes, l'IPR l'a rendu temps réel dans la zone euro, sans surcoût par rapport au virement classique, et la VoP y a ajouté un contrôle du bénéficiaire avant que le payeur ne valide son ordre. DSP3 et le PSR portent sur la qualité et la performance de ces interfaces, FIDA sur leur extension à l'ensemble de la donnée financière. Chaque texte réduit l'écart structurel entre l'A2A et la carte. La différenciation entre les deux rails se déplace ainsi, pour les cinq prochaines années, des tuyaux vers l'expérience proposée au payeur, que des wallets A2A comme Wero cherchent à unifier, et vers la confiance, soit le niveau de protection dont il dispose en cas de litige.

Et ailleurs dans le monde. Le même mécanisme, ailleurs.

Le fondement juridique de l'accès des tiers aux comptes bancaires

Brésil

Au Brésil, l'Open Finance repose sur la Resolução Conjunta nº 1 du 4 mai 2020, prise conjointement par le Banco Central do Brasil et le Conselho Monetário Nacional. Depuis le 1er janvier 2025, le partage de données est obligatoire pour les institutions des segments S1 et S2 ainsi que pour toute institution ou conglomérat de plus de cinq millions de clients ; le partage du service d'initiation de transaction de paiement s'impose, lui, à tous les participants obligatoires du Pix et aux initiateurs de transaction agréés.

Banco Central do Brasil / CMN, Resolução Conjunta nº 1 de 4/5/2020, art. 6, https://normativos.bcb.gov.br/Lists/Normativos/Attachments/51028/Res_Conj_0001_v7_L.pdf

Australie

En Australie, l'ouverture ne vient pas du droit des paiements mais du droit de la concurrence : le Consumer Data Right, inséré dans la partie IVD du Competition and Consumer Act 2010, est administré par l'ACCC, qui accrédite les data recipients et tient le registre des participants. Le partage de données bancaires est en production depuis le 1er juillet 2020, et le dispositif est conçu pour s'étendre secteur par secteur au-delà de la banque.

Australian Competition and Consumer Commission, https://www.accc.gov.au/by-industry/banking-and-finance/the-consumer-data-right

États-Unis

Aux États-Unis, le droit d'accès n'existe que depuis la règle finale de la CFPB du 22 octobre 2024 (12 CFR partie 1033), prise sur le fondement de la section 1033 du Dodd-Frank Act et entrée en vigueur le 17 janvier 2025. La mise en conformité est échelonnée du 1er avril 2026, pour les plus grands établissements, au 1er avril 2030 pour les plus petits ; la CFPB a ouvert le 22 août 2025 un réexamen de la règle et annoncé son intention de repousser ces échéances ; un tribunal fédéral du Kentucky lui interdit depuis le 29 octobre 2025 d'appliquer la règle jusqu'à la fin de ce réexamen, et l'échéance du 1er avril 2026 est passée sans effet.

Consumer Financial Protection Bureau, https://www.consumerfinance.gov/rules-policy/rules-under-development/personal-financial-data-rights-reconsideration/

Inde

En Inde, l'équivalent est le cadre Account Aggregator de la Reserve Bank of India (Master Direction DNBR.PD.009/03.10.119/2016-17 du 2 septembre 2016). Un intermédiaire agréé comme NBFC-Account Aggregator collecte, consolide et présente au client, sur son consentement, les informations financières détenues par les financial information providers au profit des financial information users. Son objet social est limité à cette activité de partage de données.

Reserve Bank of India, Master Direction – Non-Banking Financial Company - Account Aggregator (Reserve Bank) Directions, 2016, https://www.rbi.org.in/Scripts/BS_ViewMasDirections.aspx?id=10598

Les paramètres d'un virement instantané domestique : délai, plafond, disponibilité

Brésil

Au Brésil, le Manual de Tempos do Pix du Banco Central fixe à 40 secondes le délai maximal entre la réception de l'ordre par le participant et la liquidation dans le Sistema de Pagamentos Instantâneos ; au-delà, la transaction est rejetée par le SPI lui-même et le rejet est notifié aux participants. Les ordres routés vers le canal secondaire du SPI disposent, eux, de 45 minutes.

Banco Central do Brasil, Manual de Tempos do Pix, version 7.0, §1.1 et §1.2, https://www.bcb.gov.br/content/estabilidadefinanceira/pix/Regulamento_Pix/IX_ManualdeTemposdoPix.pdf

États-Unis

Aux États-Unis, le FedNow Service de la Réserve fédérale fonctionne 24h/24, 7j/7 et toute l'année, mais l'adhésion des banques reste facultative. Sa limite réseau par virement de clientèle, fixée à 500 000 $ au lancement, est passée à 10 millions de dollars le 12 novembre 2025 ; chaque établissement conserve un plafond par défaut de 100 000 $ qu'il peut relever ou abaisser.

Federal Reserve Financial Services, https://www.frbservices.org/news/fed360/issues/091625/fednow-service-10-million-transaction-limit

Inde

En Inde, le plafond standard d'un paiement UPI est de 1 lakh de roupies par transaction. NPCI l'a porté à 2 lakhs pour certaines catégories (marchés de capitaux, collectes, assurance, remises entrantes) et à 5 lakhs pour les introductions en bourse et le Retail Direct Scheme.

National Payments Corporation of India, UPI – Frequently Asked Questions, https://www.npci.org.in/what-we-do/upi/faqs

Le remboursement de la victime d'un virement autorisé sous manipulation (fraude APP)

Royaume-Uni

Au Royaume-Uni, le Payment Systems Regulator impose depuis le 7 octobre 2024 le remboursement des victimes de fraude APP sur les virements Faster Payments et CHAPS, plafonné à 85 000 £ par réclamation, un niveau qui couvre plus de 99 % des dossiers, chaque établissement restant libre de rembourser davantage. La protection bénéficie aux particuliers, micro-entreprises et associations, qui disposent de 13 mois pour réclamer, et s'impose à tous les prestataires de paiement, y compris les établissements de monnaie électronique.

Payment Systems Regulator, PS24/7, https://www.psr.org.uk/information-for-consumers/app-fraud-reimbursement-protections/

Singapour

À Singapour, MAS et l'IMDA ont mis en œuvre le 16 décembre 2024 un Shared Responsibility Framework propre aux arnaques par hameçonnage. L'indemnisation suit une cascade : l'établissement financier supporte d'abord la perte s'il a manqué à l'un de ses devoirs prescrits, l'opérateur télécom ensuite. Si tous ont rempli leurs devoirs, aucun versement n'est dû au consommateur. Le cadre exclut par ailleurs les arnaques par logiciel malveillant.

Monetary Authority of Singapore, https://www.mas.gov.sg/news/media-releases/2024/mas-and-imda-announce-implementation-of-shared-responsibility-framework-from-16-december-2024

États-Unis

Aux États-Unis, la Regulation E plafonne la responsabilité du consommateur à 50 $ s'il signale dans les deux jours ouvrés suivant la découverte, 500 $ au-delà (12 CFR 1005.6). Mais ce régime ne couvre que l'« unauthorized electronic fund transfer », défini au 12 CFR 1005.2(m) comme un virement initié par une personne autre que le consommateur, sans autorité réelle et dont il ne tire aucun bénéfice : un virement que la victime a elle-même déclenché, fût-ce sous manipulation, en sort.

Electronic Code of Federal Regulations, 12 CFR 1005.2(m) et 1005.6, https://www.ecfr.gov/current/title-12/chapter-X/part-1005