Trois choses que le mot « agentique » confond
Le paiement agentique désigne un règlement déclenché par un logiciel qui agit pour le compte d'une personne ou d'une entreprise. Le terme recouvre trois mécaniques distinctes, qui n'ont ni les mêmes acteurs, ni les mêmes risques, ni le même rail. La première est un logiciel qui pilote un navigateur et remplit un formulaire de paiement à la place d'un humain. La deuxième est un agent qui appelle une API de commerce exposée par le marchand ou son prestataire, et qui obtient un identifiant de paiement délégué. La troisième est une machine qui règle une autre machine, à l'unité, sans compte préalable. Le classement d'un parcours dans l'une de ces trois mécaniques détermine ce que voit l'émetteur, le rail employé et, par ce rail, le recours ouvert au payeur.
| Pilotage de navigateur | Checkout par API | Machine à machine | |
|---|---|---|---|
| Ce qui agit | Un agent qui simule un humain sur la page de paiement | Un agent qui appelle une interface prévue pour lui | Un client logiciel qui paie une ressource ou un appel d'API |
| Ce que voit l'émetteur | Une vente à distance ordinaire, souvent non authentifiée | Une transaction portant un token ou un mandat identifiant l'agent | Rien : l'émetteur n'est pas dans la boucle |
| Rail sous-jacent | Carte enregistrée, wallet | Carte tokenisée, virement, à terme mandat de rail public | Stablecoin sur chaîne publique |
| Protocole de référence | Aucun ; l'agent se fait passer pour un humain | AP2, ACP, cadres Visa et Mastercard | x402 |
| Ce qui casse en premier | Détection de bot, authentification forte, conditions générales du marchand | Absence de mandat opposable si le protocole n'est pas implémenté des deux côtés | Irrévocabilité : aucune contestation possible après règlement |
Le rail de paiement désigne l'infrastructure qui transporte les fonds du payeur vers le bénéficiaire. L'intervention d'un agent ne le modifie pas. Un achat agentique en 2026 emprunte une carte tokenisée, un virement de compte à compte ou un stablecoin, sans qu'aucun protocole agentique ait créé de nouveau moyen de paiement. Les protocoles agentiques ajoutent une couche d'autorisation posée devant un rail qui existait déjà. Le professionnel qui encaisse garde donc ses acquéreurs, ses schemes, ses délais de règlement et ses règles de contestation.
- Le rail détermine le régime de recours, pas le protocole employé ni l'éditeur de l'agent.
- Le protocole détermine la preuve dont on disposera en cas de contestation, et rien d'autre.
- Le marché détermine la faisabilité : un parcours agentique valide aux États-Unis peut être irréalisable dans l'Espace économique européen, pour des raisons d'authentification.
- Aucune des trois questions ne se répond au niveau du groupe : elles se posent pays par pays, acquéreur par acquéreur.
AP2, ACP, x402 : trois problèmes différents
AP2, ACP et x402 sont trois spécifications privées qui décrivent comment un agent logiciel déclenche un paiement. Elles sont citées ensemble par l'industrie, alors qu'elles traitent de problèmes distincts et ne se concurrencent qu'en partie. AP2 (Agent Payments Protocol), publié par Google le 16 septembre 2025, répond à la question de la preuve d'autorisation. ACP (Agentic Commerce Protocol), publié par OpenAI et Stripe le 29 septembre 2025 sous licence Apache 2.0, décrit un parcours de commande complet entre un agent et un marchand. x402 couvre un cas que les deux autres laissent de côté, le paiement d'une ressource web à l'unité, sans compte, sans facture.
| AP2 | ACP | x402 | |
|---|---|---|---|
| Porteurs | Google, puis donation à la FIDO Alliance annoncée avec la version 0.2 | OpenAI et Stripe, licence Apache 2.0 | Coinbase à l'origine, puis x402 Foundation sous gouvernance Linux Foundation |
| Ce qu'il normalise | Des mandats signés : Checkout Mandate et Payment Mandate | Le parcours de commande et le partage d'un identifiant de paiement délégué | Le code HTTP 402 Payment Required comme déclencheur de règlement |
| Format de preuve | SD-JWT à divulgation sélective, JWT du marchand imbriqué | Shared Payment Token de Stripe : le marchand ne voit jamais l'instrument réel | Signature de transaction on-chain |
| Rails couverts | Cartes de débit et de crédit à ce stade ; wallets, UPI, Pix et monnaies numériques annoncés en feuille de route | Cartes via un prestataire compatible, Stripe étant le premier cité | Stablecoins, chaînes compatibles EVM et Solana |
| Où il est utilisable | Partout où l'émetteur et le marchand l'implémentent, donc nulle part par défaut | Dans les surfaces qui l'ont adopté, ChatGPT étant la première | Sur toute ressource HTTP dont le serveur pose un intergiciel x402 |
La version 0.2 d'AP2 a réorganisé son modèle de mandats. Là où la première publication distinguait intention, panier et paiement, la spécification actuelle décrit un Checkout Mandate en deux temps et un Payment Mandate. Le mandat de checkout ouvert, de type mandate.checkout.open.1, porte les contraintes, qui indiquent quels marchands sont autorisés et quelles lignes de commande sont admissibles. Le mandat fermé, mandate.checkout.1, embarque un JWT signé par le marchand et le condensat qui l'identifie.
Checkout Mandate OUVERT type mandate.checkout.open.1
contraintes marchands autorises, lignes de commande admissibles
cree par le Shopping Agent
rendu par la Trusted Surface, pour verification par l'humain
Checkout Mandate FERME type mandate.checkout.1
checkout_jwt JWT signe par le MARCHAND, encode en base64url
checkout_hash condensat du checkout_jwt, identifiant unique du panier
Payment Mandate autorise le paiement d'un checkout donne
beneficiaire le marchand
montant / devise ce qui est engage
instrument le moyen de paiement vise
hash du checkout rattache le paiement au panier signe
iat / exp emission et expiration du mandat
optionnels date d'execution, donnees de risque, information PISP
verifie par Credential Provider, reseau, processeur du marchand
encodage des deux mandats SD-JWT (divulgation selective)x402 est le seul des trois protocoles à publier des compteurs d'usage. Sur les trente jours précédant le 14 juillet 2026, le site du protocole affichait 75,41 millions de transactions pour 24,24 millions de dollars, 94 060 acheteurs et 22 000 vendeurs. Le ticket moyen ressort à environ 0,32 dollar. x402 sert des micropaiements d'appels d'API et d'accès à des contenus, non des achats de détail. Aucun rail carte ne descend à ce niveau de ticket.
Le mandat délégué et ce qui en fait preuve
Le mandat délégué désigne l'autorisation par laquelle une personne confie à un agent logiciel le droit de déclencher des paiements en son nom. Sa solidité se mesure à ce que le marchand peut produire, six mois plus tard, devant un émetteur qui conteste. Quatre familles de preuve coexistent en 2026, et elles n'ont pas la même valeur probante. Deux reposent sur une signature cryptographique. Une troisième s'appuie sur la confiance accordée à un réseau de cartes. La quatrième existait avant les agents et se trouve dans les rails publics.
| Famille | Ce qui fait preuve | Qui peut la vérifier | Limite |
|---|---|---|---|
| Mandat signé (AP2) | SD-JWT chaînés, condensat liant paiement et panier | Fournisseur d'identifiant, réseau, processeur du marchand | Suppose que les trois vérificateurs l'implémentent ; sinon la signature ne circule pas |
| Identifiant délégué (ACP) | Un Shared Payment Token transmis à l'agent, l'instrument réel restant masqué | Le prestataire qui l'a émis | La preuve vit chez le prestataire, pas chez le marchand ni chez l'émetteur |
| Token réseau agentique | Un token de carte lié à un agent, un périmètre marchand et une politique | Le réseau et l'émetteur | Le périmètre est décrit dans les règles du scheme, qui peuvent changer sans préavis contractuel |
| Mandat de rail public | Une autorisation enregistrée chez la banque du payeur : UPI AutoPay, Pix Automático, PayTo, cVRP, DuitNow AutoDebit | La banque teneuse de compte, sous supervision de la banque centrale | Aucun de ces mandats n'a été conçu pour être détenu par un agent logiciel |
- Journaliser le mandat, pas seulement la transaction : identifiant du mandat, périmètre, plafond, date d'expiration, horodatage de la restitution à l'humain.
- Conserver la chaîne complète : sans le condensat qui relie le paiement au panier signé, la preuve se réduit à une affirmation du marchand.
- Tracer la révocation : la date et le canal de retrait du mandat déterminent qui supporte les échéances postérieures.
- Distinguer l'agent de l'humain dans les journaux : un identifiant d'agent réutilisé entre deux clients rend toute investigation impossible.
Où le rail du mandat existe déjà, et où il n'existe pas
Un mandat de rail est une autorisation de paiement enregistrée chez la banque du payeur, sur l'infrastructure de paiement d'un pays. La délégation de paiement précède les agents. Plusieurs banques centrales ont bâti de tels mécanismes sur leurs rails instantanés au cours des cinq dernières années. Un agent capable de s'y brancher n'aurait besoin d'aucun protocole nouveau. L'infrastructure de délégation la plus solide au monde est publique, et aucun protocole agentique ne s'y connecte encore en production.
| Marché | Mécanisme de mandat | Opérateur | Depuis | Accessible à un agent ? |
|---|---|---|---|---|
| Inde | UPI AutoPay sur le rail UPI, e-NACH sur le rail NACH, UPI Circle pour la délégation à un tiers | National Payments Corporation of India, sous mandat de la Reserve Bank of India | 2016 pour UPI | Non : UPI Circle délègue à une personne, pas à un logiciel |
| Brésil | Pix Automático, article 11-Q du règlement du Pix | Banco Central do Brasil, infrastructure SPI | 16 juin 2025 | Non : bénéficiaire personne morale au CNPJ actif, autorisation explicite du payeur |
| Royaume-Uni | Commercial Variable Recurring Payment (cVRP) | UK Payments Initiative, constituée par 31 financeurs | 2 juin 2026 | Non à ce jour, mais c'est le mandat A2A le plus proche d'un usage agentique |
| Australie | PayTo sur le New Payments Platform | NPP Australia | 2022 | Non |
| Malaisie | DuitNow AutoDebit, volet prélèvement du dispositif PayNet | Payments Network Malaysia (PayNet) | – | Non, seul mandat récurrent de l'ASEAN sur rail instantané |
| Zone euro | SEPA Direct Debit ; aucun mandat récurrent natif sur SCT Inst | European Payments Council pour les schemes | 2009 pour le SDD | Non : le prélèvement suppose un créancier identifié, pas un agent |
| États-Unis | Aucun mandat de rail : ACH debit relève d'un cadre d'autorisation contractuel | Nacha pour l'ACH, Federal Reserve pour FedNow | – | Non, la délégation passe donc par la carte tokenisée |
L'Asie du Sud-Est réunit les rails instantanés les plus intensément utilisés du monde. PromptPay en Thaïlande, opéré par National ITMX sous mandat de la Bank of Thailand depuis 2017, a porté 27,4 milliards de transactions en 2025. QRIS, norme imposée par Bank Indonesia avec l'ASPI depuis 2019, enrôle plus de 32 millions de marchands. DuitNow chez PayNet et PayNow à Singapour complètent le tableau. Ces quatre systèmes servent un paiement initié par le payeur, présent, qui scanne ou confirme. Aucun ne porte de mandat, le volet AutoDebit malaisien faisant seul exception.
La carte reste le seul rail réellement transfrontalier accessible à un agent. Visa et Mastercard ont annoncé leurs cadres à un jour d'intervalle, Mastercard Agent Pay le 29 avril 2025 et Visa Intelligent Commerce le 30 avril 2025. Le principe retenu est identique des deux côtés. Un token de carte est lié à un agent, à un périmètre marchand et à une politique de consentement, sans que l'agent voie jamais le numéro réel.
Le mur de l'authentification, marché par marché
L'authentification forte du client désigne la vérification du payeur qu'impose le règlement délégué (UE) 2018/389, applicable dans l'Espace économique européen depuis le 14 septembre 2019. Aucun protocole agentique ne la produit. Un paiement par carte déclenché par un agent relève donc, en Europe, de ce règlement et du cadre de transaction stockée des schemes. Un paiement effectué sans le porteur y est classé comme MIT, transaction initiée par le marchand.
Le Stored Credential Framework de Visa, entré en application en 2017 puis repris par Mastercard, impose une mécanique de chaînage. La transaction d'enrôlement est une CIT, initiée par le client, authentifiée, qui renvoie un identifiant, le Transaction ID chez Visa, le Trace ID chez Mastercard. Chaque opération ultérieure doit référencer cet identifiant, seule preuve du mandat dont dispose l'émetteur au moment de l'autorisation. Une opération présentée sans cette référence est traitée comme une vente à distance non authentifiée, et l'émetteur la refuse.
| Situation | Classement | Authentification forte | Ce que doit porter le message |
|---|---|---|---|
| Le porteur valide l'achat dans l'interface de l'agent | CIT | Requise, sauf exemption applicable | Données 3DS, indicateur de première transaction stockée |
| L'agent achète seul, sous un mandat enregistré lors d'une CIT antérieure | MIT | Hors champ, si le mandat a bien été établi avec authentification forte | Référence chaînée, type de MIT, mode de saisie signalant l'identifiant stocké |
| L'agent pilote un navigateur et remplit le formulaire | Vente à distance ordinaire | Requise, et l'agent ne peut pas la produire | Rien de particulier, d'où le taux de refus |
| L'agent paie en stablecoin via x402 | Hors champ carte | Sans objet | Signature on-chain uniquement |
Les autres marchés imposent des contraintes d'authentification distinctes. L'Inde exige un facteur d'authentification additionnel sur les paiements électroniques, et le mandat UPI AutoPay y est validé par le code UPI du payeur. Le Brésil fait valider l'autorisation Pix Automático dans l'application de la banque du payeur. Les États-Unis n'ont pas d'obligation équivalente sur la carte, ce qui explique mécaniquement que les premiers parcours agentiques grand public y soient nés. L'antériorité américaine tient à cette différence de réglementation et non à un écart de maturité technique.
Qui paie quand l'agent se trompe
Le régime de recours désigne l'ensemble des voies par lesquelles un payeur peut obtenir le remboursement d'une opération contestée. Lorsqu'un agent achète le mauvais article, au mauvais prix ou chez le mauvais marchand, la charge finale de la perte dépend du rail employé. Le protocole agentique n'entre pas dans cette détermination. L'éditeur de l'agent non plus. Les trois régimes décrits ci-dessous, celui de la carte, celui du virement de compte à compte et celui du stablecoin, conduisent à des issues très différentes.
| Rail | Recours du payeur | Charge probable | Délai |
|---|---|---|---|
| Carte, token agentique | Rétrofacturation auprès de l'émetteur | Le marchand, sauf preuve du mandat et de la conformité de la livraison | Encadré par les règles du scheme |
| Carte, agent pilotant un navigateur | Rétrofacturation, motif « transaction non autorisée » très favorable au porteur | Le marchand, faute d'authentification | Idem |
| UPI, Pix et autres virements de compte à compte | Aucun droit de rétrofacturation : le virement est exécuté | Le payeur, sauf accord commercial | Mécanisme de litige du système, puis médiateur national |
| Stablecoin via x402 | Aucun | Le payeur, intégralement | Sans objet : le règlement est final |
La loi californienne AB 316, promulguée le 13 octobre 2025, ajoute la section 1714.46 au Civil Code : l'autonomie de la machine n'exonère pas celui qui l'emploie. Dans une action civile, le défendeur ne peut pas soutenir que l'intelligence artificielle a causé le dommage de façon autonome. Les autres moyens de défense restent ouverts, ce texte n'écartant que celui-là.
- Exiger l'identification de l'agent dans les données de transaction, et refuser toute intégration qui ne la transmet pas.
- Négocier la conservation de la preuve avec le fournisseur du token ou de l'identifiant délégué : durée, format, délai de restitution en cas de litige.
- Fixer un plafond par mandat et par période, indépendamment de ce que le protocole autorise. Le plafond du scheme n'est pas celui de l'entreprise qui encaisse.
- Écrire la politique de retour avant d'ouvrir le canal : un achat agentique erroné se règle mieux par un remboursement rapide que par une rétrofacturation subie.
- Surveiller le taux de contestation par canal : un canal agentique qui dérive au-dessus du reste du portefeuille déclenche les programmes de surveillance des schemes comme n'importe quel autre.
Ce que les régulateurs ont déjà écrit
Aucune grande juridiction n'a publié de régime dédié au paiement agentique. Un agent qui paie relève de la qualification de mandataire, celle d'un tiers qui agit pour le compte d'autrui. Le droit du mandat, celui du paiement et celui de la responsabilité civile s'appliquent donc sans adaptation. Les textes qui gouvernent réellement un déploiement agentique en 2026 ont été écrits pour d'autres sujets.
Cette chronologie fait apparaître deux régularités. Les textes qui contraignent le plus un agent n'ont pas été écrits pour lui, et leur modification à son intention n'est pas attendue avant plusieurs années. Là où un régulateur a créé un mandat, il a du même coup posé le point d'ancrage juridique d'un futur paiement agentique. Le Royaume-Uni, le Brésil, l'Inde et l'Australie disposent de cet ancrage pour des raisons étrangères au commerce agentique.
Usages réels, mirages, et ce qu'on instrumente
Un usage en production se distingue d'une annonce par l'existence de volumes vérifiables ou de transactions attestées. Quatre usages du paiement agentique satisfont ce critère en 2026, le reste relevant de la démonstration, de la feuille de route ou du récit commercial. Les fournisseurs de solutions et les entreprises qui les évaluent ne placent pas cette frontière au même endroit.
| Usage annoncé | État réel | Verrou |
|---|---|---|
| Un agent qui paie en UPI ou en Pix | Annoncé en feuille de route AP2, absent des rails | L'accès direct à UPI est réservé aux banques ; le mandat Pix Automático suppose un bénéficiaire au CNPJ actif |
| Un agent qui paie par QR en Asie du Sud-Est | Aucune spécification publique | QRIS, PromptPay, DuitNow QR et PayNow adressent un paiement initié par un payeur présent |
| Un agent qui achète sur les super-apps chinoises | Aucune des trois spécifications ne les référence | AP2 couvre la carte, ACP passe par un prestataire compatible, x402 règle en stablecoin |
| Un agent qui règle une facture fournisseur | Démonstrations, pas de production attestée | Le B2B suppose une validation de facture, un contrôle des coordonnées bancaires et une piste d'audit comptable |
| Un agent qui ouvre un compte ou souscrit un contrat | Non | L'entrée en relation exige une vérification d'identité de la personne, que l'agent ne porte pas |
L'identification d'un paiement agentique dans les données du marchand suppose un marquage explicite du canal. Sans ce marquage, les commandes passées par des agents se confondent avec le reste du trafic e-commerce, et leurs effets restent invisibles jusqu'au premier incident. Visa a publié le Trusted Agent Protocol le 14 octobre 2025 avec Cloudflare pour que le marchand reconnaisse un agent légitime par signature cryptographique. Cette reconnaissance apporte d'abord une capacité de mesure du canal, avant un gain de sécurité.
- Marquer le canal dans le référentiel commande, dès la première intégration : sans dimension « agent », aucun des indicateurs suivants n'est calculable.
- Suivre le taux d'acceptation par canal : un agent qui déclenche des MIT mal chaînées produit un décrochage immédiat et localisable.
- Suivre le panier moyen et le taux de retour : les deux dérivent différemment sur un canal agentique, et le second coûte plus cher que le premier ne rapporte.
- Journaliser les mandats vivants : nombre, plafond cumulé, date d'expiration la plus proche. Un parc de mandats non inventorié est un engagement hors bilan.
- Tester la révocation de bout en bout au moins une fois par trimestre, en conditions réelles, avec le prestataire.