Référence🛠️ Paramétrage commerçantIntermédiaire⏱ 16 min de lecture

📊 Piloter ses paiements : les indicateurs qui décident

Taux d’autorisation, taux d’acceptation, fraude, chargeback, coût total d’acceptation. Les formules exactes, les dénominateurs qui changent tout, et les seuils qu’on ne choisit pas.

Le piège n° 1 : le dénominateur

Le dénominateur d’un indicateur de paiement désigne la population à laquelle le numérateur est rapporté. Le parcours d’encaissement en fournit cinq, de la session ouverte au formulaire jusqu’à la transaction réglée. L’énoncé « notre taux d’autorisation est de 92 % » ne devient interprétable qu’une fois nommée la population comptée, autrement dit 92 % de quoi : les tentatives soumises au réseau, les tentatives du client, les transactions capturées, les transactions réglées. Ces cinq populations n’ont ni la même taille, ni le même propriétaire, ni les mêmes leviers. Un même mois de données produit des taux qui s’étalent sur plus de dix points, selon la population retenue en bas de la fraction. Cette imprécision reste de très loin la première cause de réunions stériles entre un marchand et son prestataire. Les deux parties y avancent des chiffres exacts qui ne portent pas sur la même population.

Six étapes, six fuitesle KPI qui la mesurepropriétairedu panier à la margeSessions de checkoutfuite : abandon du paniertaux d'abandon panierProduit / UXTentatives de paiementfuite : abandon pendant le 3DStaux d'échec SCAFraude / PSPDemandes d'autorisationfuite : refus de l'émetteurtaux d'autorisationPaiementsAutorisations accordéesfuite : capture oubliéetaux de captureBack-officeTransactions capturéesfuite : litiges et fraudetaux de litigeRisqueEncaissement netfuite : commissionscoût du paiement en %FinanceMarge encaisséece qui reste vraimentChaque fuite a un KPI et un nom en face : sans propriétaire, le taux ne bouge pas.
Population au dénominateurVolumeCe qu’elle contientCe qu’elle exclutQui la maîtrise
Sessions entrées au checkout10 000Tout visiteur ayant affiché le formulaire de paiementLes abandons de panier en amontProduit, UX, acquisition
Tentatives de paiement client9 200Chaque validation du formulaire, y compris celles que les règles du marchand refuserontLes sessions sans aucune tentativeMarchand (parcours, moyens proposés)
Demandes d’autorisation soumises8 615Les messages réellement envoyés au réseau, relances inclusesLes refus du moteur de fraude et les échecs d’authentification : aucune autorisation n’est partiePSP + paramétrage marchand
Autorisations approuvées8 020Les réponses positives des émetteursLes refus émetteur, dont les soft declines rejouablesÉmetteurs (subi), qualité des données (agi)
Transactions réglées (settled)7 985Ce qui est capturé puis compensé : base de la facturation PSP et des ratios de réseauLes autorisations expirées ou annulées avant captureMarchand (capture) + acquéreur
Un même mois, cinq populations : les taux obtenus ne sont pas comparables (exemple d’illustration, chiffres fictifs)
⚠️
Trois règles pour un tableau de bord qui tient
1. Aucun ratio ne se publie sans que son dénominateur figure dans l’intitulé de la colonne. 2. Un KPI, autrement dit un indicateur de pilotage, se rattache à une décision et à un propriétaire identifiés. Lorsqu’aucun geste concret n’est associé à un mouvement de deux points, l’indicateur est décoratif. 3. Les ratios de surveillance des réseaux répondent à des définitions distinctes de celles retenues par le commerçant. Visa et Mastercard imposent leur propre dénominateur (voir plus bas). Le commerçant tient donc deux jeux de chiffres en parallèle, le premier pour ses arbitrages internes, le second pour mesurer sa distance aux seuils au-delà desquels les réseaux enrôlent un marchand dans un programme de surveillance.

Taux d’autorisation ≠ taux d’acceptation

Le taux d’autorisation rapporte les demandes approuvées aux demandes effectivement envoyées aux émetteurs, ce qui en fait une vue réseau. Le taux d’acceptation rapporte les paiements aboutis à l’ensemble des tentatives du client, ce qui en fait une vue client. Ce sont les deux indicateurs les plus confondus du métier. Le second englobe des tentatives que le premier ignore, notamment celles que le moteur de fraude du commerçant a refusées et celles qui se sont perdues dans une authentification. La conséquence est contre-intuitive, et pourtant systématique. Un filtre anti-fraude qui bloque 5 % du trafic en amont améliore mécaniquement le taux d’autorisation et dégrade le taux d’acceptation, puisqu’il retire du dénominateur du premier des tentatives qui restent au dénominateur du second. La divergence des deux courbes ne traduit donc pas une erreur de mesure : elle chiffre la part des refus décidés par le commerçant lui-même, et constitue à ce titre le signal le plus utile du tableau de bord.

Les trois formules, numérateur et dénominateur explicites
# 1. TAUX D'AUTORISATION (« authorization rate ») - vue reseau
                nombre de demandes d'autorisation APPROUVEES
   TxAuth  =  ---------------------------------------------------
              nombre de demandes d'autorisation SOUMISES au reseau

   Exclut : les paniers abandonnes, les refus du moteur de fraude en amont,
            les echecs d'authentification (aucun message n'a ete emis),
            les verifications de compte a 0,00 EUR (account verification).
   Piege  : les relances gonflent numerateur ET denominateur.
            Publier deux versions : au 1er essai / apres relances.

# 2. TAUX D'ACCEPTATION (« acceptance rate ») - vue client
                nombre de paiements ABOUTIS (autorises puis captures)
   TxAccept = -----------------------------------------------------------
                nombre de TENTATIVES DE PAIEMENT initiees par le client
                (y compris refus des regles internes du marchand, abandons 3DS)

# 3. TAUX DE CONVERSION DU CHECKOUT - vue business
                nombre de commandes payees
   TxConv  =  --------------------------------------
              nombre de sessions entrees au checkout

# Sur une meme periode : TxAuth >= TxAccept >= TxConv, toujours.
# Un ecart TxAuth - TxAccept qui s'ecarte = les refus internes augmentent.
Le tunnel chiffré : où passent les 20 % manquants (exemple d’illustration)
Client
10 000 sessions atteignent le formulaire de paiement
Dénominateur de la conversion checkout
Marchand
9 200 tentatives soumises
800 abandons : moyen de paiement absent, frais découverts tard, formulaire trop long
Moteur de fraude
8 970 tentatives laissées passer
230 refus internes, totalement invisibles dans le taux d’autorisation
3-D Secure
8 615 authentifications abouties
355 *challenges* abandonnés ou échoués : aucune autorisation n’est envoyée
Émetteurs
8 020 autorisations approuvées
595 refus, dont une part de *soft declines* SCA rejouables
Marchand
7 985 captures
35 autorisations expirées ou annulées avant capture
Résultat
Autorisation 93,1 % · Acceptation 86,8 % · Conversion 79,9 %
Trois chiffres très différents, un seul et même mois de données
ℹ️
Toujours publier le taux d’autorisation « au premier essai »
Une politique de relance agressive fait monter le taux « après relances ». Chaque nouvelle tentative ajoute une demande au numérateur comme au dénominateur, ce qui gonfle artificiellement la mesure. La politique de relance consomme aussi le budget de tentatives que les réseaux autorisent sur une transaction refusée. Sur un modèle par abonnement, l’écart entre la mesure au premier essai et la mesure après relances est la valeur produite par la logique de relance (dunning). Les deux mesures se publient donc côte à côte : cet écart est le seul chiffre qui justifie d’investir dans une logique de relance.

Lire les refus : le mix de codes vaut mieux qu’un taux

Le code de réponse d’une demande d’autorisation vient de l’émetteur et figure dans le champ 39 du message ISO 8583. Il désigne le motif du rejet, là où un taux global se borne à en constater le volume. Un taux d’autorisation ayant perdu 1,5 point ne désigne aucun correctif, tandis que la distribution des codes de refus oriente directement le travail de correction. Ce code est souvent accompagné d’un Merchant Advice Code, qui précise si une nouvelle tentative est permise. Le suivi quotidien de la part des cinq premiers codes, segment par segment, remplace à lui seul dix tableaux de bord. Cette lecture sépare l’incident d’émetteur, concentré sur quelques identifiants, de l’erreur de paramétrage, qui touche tous les segments au même instant.

CodeLibellé réseauTraduction opérationnelleRelance ?Correctif durable
05Do not honorRefus discrétionnaire de l’émetteur, sur son propre score de risque : le fourre-tout du refus à distancePossible, rendement faibleEnrichir les données envoyées (adresse, e-mail, indicateurs de transaction), passer en 3-D Secure sur le segment concerné
51Insufficient fundsProvision insuffisante, un refus temporaire, pas un refus de risqueOui, mais en différéRelance calendaire (lendemain, jour de paie), pas d’insistance immédiate
54Expired cardCarte périmée dans le parc de coordonnées stockéesNon, tant que la donnée n’est pas rafraîchieBrancher les services de mise à jour (Visa Account Updater, Mastercard Automatic Billing Updater), tokeniser
14Invalid card numberNuméro erroné… ou test de cartes volées en rafaleNonContrôle de clé de Luhn côté formulaire, limitation de débit, alerte énumération
65 (Mastercard) / 1A (Visa)Soft decline, authentification forte requiseL’émetteur refuse l’exemption demandée et exige une authentification : le refus vient du paramétrage marchand, pas du clientOui, une fois, via un challenge 3-D SecureRéduire le périmètre d’exemption sur ce segment, vérifier la reprise automatique en challenge
12Invalid transactionUn champ du message est incohérent : indicateur de transaction initiée par le marchand, devise, MCC, type d’opérationNon avant correctionAudit champ par champ du message d’autorisation, rejeu comparatif avant/après déploiement
57Transaction not permitted to cardholderLe produit carte n’autorise pas cet usage : prépayée, carte commerciale, restrictions d’usageNonProposer un autre moyen de paiement, segmenter le suivi par type de carte
04 · 41 · 43 · 59Carte à conserver, perdue, volée, suspicion de fraudeDécision ferme de l’émetteurJamais (Merchant Advice Code 03)Arrêt immédiat des tentatives, mise à l’écart du moyen de paiement, contrôle de la piste de fraude
Codes de refus courants : ce qu’ils disent vraiment, et ce qu’il faut faire
⚠️
Les relances sont plafonnées, comptées et facturées
Visa plafonne à 15 sur 30 jours les nouvelles tentatives sur une transaction refusée, pour un même triplet carte / marchand / montant. Chaque tentative au-delà est facturée (règle de résoumission des transactions refusées, applicable depuis le 16 avril 2021, Visa Rules). Les acquéreurs la refacturent sous un libellé de type « excessive reattempts », majoré en transfrontalier. Mastercard a porté sa pénalité par tentative excessive de 0,10 $ à 0,50 $ au titre de sa règle Excessive Authorization Attempts, à compter de janvier 2026. Une relance lancée malgré un Merchant Advice Code 03, qui signifie « ne pas réessayer », produit deux effets de coût. La tentative est facturée, et elle alimente le compteur du programme de surveillance. Les seuils exacts varient selon les régions, ce qui impose d’en obtenir la version écrite auprès de l’acquéreur.

Émetteur, paramétrage ou produit ? L’arbre de diagnostic

Toute dégradation de performance de paiement appartient à l’une de trois familles, que le diagnostic doit séparer avant toute correction. Un problème d’émetteur est subi par le commerçant et relève de l’escalade auprès de l’acquéreur, puis du réseau. Un problème de paramétrage provient des réglages du commerçant lui-même et se corrige en heures, une fois le champ fautif identifié. Un problème de produit tient au parc de cartes, à la tarification, à la livraison ou au mix client. L’attribution spontanée à l’émetteur se révèle inexacte dans la majorité des cas, et le critère qui départage les trois familles porte sur la façon dont l’anomalie se répartit entre les segments. Plus une anomalie est concentrée, plus elle est identifiable. Un incident d’émetteur réel frappe un ou deux BIN et laisse tous les autres segments parfaitement plats. Un défaut de paramétrage frappe au contraire tous les segments à la fois, à partir d’un instant précis qui coïncide avec un changement daté côté commerçant.

Symptôme observéHypothèseTest discriminantCorrectif
Chute concentrée sur un BIN ou un émetteur, autres segments platsÉmetteur : changement de score, incident, migration de plateformeMême heure J vs J−7 sur ce BIN seul ; demander à l’acquéreur si d’autres marchands de son portefeuille le voientEscalade acquéreur → réseau ; en configuration multi-acquéreur, router temporairement ce BIN ailleurs
Chute transverse à tous les émetteurs, à une heure préciseParamétrage : déploiement, certificat, champ manquant, mauvaise version d’APIRejouer un message d’autorisation d’avant et d’après le déploiement, comparer champ par champRetour arrière, puis correction du champ fautif (indicateur d’initiateur, montant, devise, MCC)
Explosion des 65 / 1A (soft declines)Paramétrage : périmètre d’exemption SCA trop largeTaux de soft decline par tranche de montant et par pays : il grimpe exactement là où l’exemption est demandéeResserrer le périmètre d’exemption, garantir la reprise en challenge sans nouvelle saisie du client
Hausse des 54 / 14 sur les abonnements uniquementProduit : parc de coordonnées stockées vieillissantÂge moyen des coordonnées refusées vs âge moyen du parcMise à jour automatique des cartes, tokenisation, relance client sur les cartes bientôt périmées
Taux d’autorisation stable mais taux d’acceptation en baisseProduit / règles internes : le refus vient du marchandDécomposer les tentatives arrêtées avant l’envoi réseau (moteur de fraude, contrôles panier, plafonds)Réviser les règles, mesurer les faux refus par groupe de contrôle
Rafales de 14 / 05 sur des montants minusculesAttaque d’énumération de cartes (card testing), pas un problème de paramétrageDistribution des montants, des IP et des e-mails : quelques centimes, numéros séquentiels, adresses jetablesLimitation de débit, CAPTCHA, blocage temporaire ; le ratio d’énumération est surveillé par Visa (voir section suivante)
Symptôme → hypothèse → test discriminant → correctif
ℹ️
Sans horloge commune, aucune corrélation n’est démontrable
L’analyse d’un incident de paiement suppose que les déploiements, les changements de règles de fraude et les KPI soient horodatés dans le même référentiel de temps. Ce référentiel est UTC, à la minute. La moitié des enquêtes qui concluent « cause inconnue » échouent parce que le journal de déploiement est tenu en heure locale et le rapport PSP en UTC. Deux heures d’écart suffisent à masquer la coïncidence entre un changement et la dégradation qu’il a produite.

Fraude, chargebacks, récupération : les ratios que le marchand ne fixe pas

Sur ce périmètre, la définition des indicateurs relève des réseaux, et leurs ratios sont ceux qui déclenchent des pénalités. Deux objets distincts sont constamment confondus. Le taux de fraude se construit à partir des déclarations des émetteurs, transmises par l’acquéreur sous la forme de fichiers TC40 chez Visa et SAFE chez Mastercard. Le taux de chargeback se construit à partir des litiges effectivement ouverts. Une fraude déclarée ne devient pas toujours un chargeback, et un chargeback ne correspond pas toujours à une fraude. Une part substantielle des litiges relève de la non-livraison ou du produit non conforme, dont la correction ne passe pas par les mêmes outils qu’une fraude. Le suivi séparé des deux séries, chacune avec son découpage par motif, évite de traiter un problème de logistique par un durcissement du moteur de fraude.

Les quatre formules du risque, avec leur dénominateur imposé
# 1. TAUX DE FRAUDE, en points de base de la VALEUR (vision reseau)
                 montant des transactions declarees frauduleuses par les emetteurs
   bps_fraude = ---------------------------------------------------------------- x 10 000
                        montant des transactions REGLEES sur la periode

   Source : fichiers TC40 (Visa) / SAFE (Mastercard) relayes par l'acquereur.
   Ce n'est PAS le fichier de chargebacks du marchand, et il arrive plus tot.

# 2. TAUX DE CHARGEBACK, en NOMBRE - deux dénominateurs officiels
   Visa (ratio VAMP, mensuel) :
      (nb de fraudes TC40 + nb de litiges TC15) / nb de transactions CNP REGLEES du mois
   Mastercard (programme ECM, mensuel) :
      nb de chargebacks recus le mois M / nb de transactions du mois M-1

   -> Meme realite, deux chiffres. Un mois de forte croissance FLATTE le ratio
      Visa (denominateur du mois courant) et DEGRADE le ratio Mastercard des le
      mois suivant, sans qu'un seul litige ait change de nature.

# 3. TAUX DE RECUPERATION (a ne pas confondre avec le taux de gain)
   Taux de gain        = litiges gagnes / litiges CONTESTES
   Taux de recuperation = montant recupere / montant total des chargebacks RECUS
   -> Seul le second entre dans le compte de resultat. Un taux de gain de 70 %
      sur 10 % des litiges contestes = 7 % de recuperation reelle.

# 4. PERTE NETTE DE FRAUDE (le chiffre qui paie les salaires)
   perte_nette = chargebacks de fraude perdus + frais de litige
                 + remboursements de complaisance - montants recuperes
   a rapporter au CA encaisse de la MEME cohorte de transactions.
ProgrammeRatio surveilléSeuilPlancher de déclenchementConséquence
Visa VAMP, marchand (remplace VFMP et VDMP depuis le 1er avril 2025)(fraudes TC40 + litiges TC15) ÷ transactions à distance réglées, par moisExcessive : 1,50 % depuis le 1er avril 2026 (2,20 % auparavant ; la région CEMEA reste à 2,20 %)Au moins 1 500 événements fraude + litige dans le mois (CEMEA : 150 et 75 000 $)Frais annoncés à 8 $ par événement, plan de remédiation, pression immédiate de l’acquéreur
Visa VAMP, énumération (card testing)tentatives d’autorisation énumérées ÷ tentatives d’autorisation totales20 %De l’ordre de 300 000 tentatives énumérées dans le moisEnrôlement dans le volet énumération, frais par tentative
Visa VAMP, portefeuille de l’acquéreurle même ratio, agrégé sur tout son portefeuilleAbove standard 0,50 % · Excessive 0,70 %–L’acquéreur peut rompre la relation bien avant le seuil du marchand : c’est son ratio qu’il protège, pas celui de son client
Mastercard ECMnb de chargebacks du mois M ÷ nb de transactions du mois M−11,5 % ET ≥ 100 chargebacks dans le moisLes deux conditions, cumulativesAmendes mensuelles croissantes, Issuer Recovery Assessment, risque d’inscription sur la liste MATCH
Mastercard HECM (palier haut)idem3 % ET ≥ 300 chargebacksCumulativesPénalités très supérieures, sortie conditionnée à plusieurs mois consécutifs sous le seuil
Mastercard EFM (fraude)chargebacks de fraude ÷ transactions e-commerce du mois précédent50 points de base ET ≥ 1 000 transactions e-commerce ET ≥ 50 000 $ de fraude ET moins de 10 % du volume en 3-D Secure (50 % dans les pays dits régulés)Les quatre conditions, cumulativesProgramme fraude ; en Europe, le critère 3-D Secure écarte de fait les marchands conformes à la DSP2
Exemption TRA, seuil réglementaire, pas de réseautaux de fraude du PSP, en valeur (pas celui du marchand)0,13 % jusqu’à 100 € · 0,06 % jusqu’à 250 € · 0,01 % jusqu’à 500 € (RTS (UE) 2018/389, annexe)–Au-delà, le PSP perd le droit d’exempter à ce palier : les challenges remontent sans aucun changement côté marchand
Les seuils subis : programmes de surveillance des réseaux, seuils Visa VAMP applicables au 1er avril 2026, programmes Mastercard ECM/HECM/EFM et RTS (UE) 2018/389 ; état vérifié en juillet 2026
0,048 %
Taux de fraude sur la carte en France, tous canaux, en valeur
Observatoire de la sécurité des moyens de paiement, chiffres-clés du 1er semestre 2025 (publiés en janvier 2026) ; 0,053 % sur l’année 2024
0,129 %
Taux de fraude des paiements par carte sur internet (France)
OSMP, 1er semestre 2025 : contre 0,010 % en paiement de proximité et 0,246 % à distance hors internet
0,302 %
Taux de fraude des paiements internet **non authentifiés** (France)
OSMP, 1er semestre 2025 (0,386 % en 2024)
×17
Écart de taux de fraude carte quand la contrepartie est hors EEE
EBA et BCE, *Report on Payment Fraud*, décembre 2025 (données 2024) : fraude carte dans l’EEE à 0,033 % de la valeur

Le temps : le taux de fraude de juin n’est pas encore connu

Les événements de risque attachés à une transaction se déclarent après elle, à des délais qui diffèrent selon leur nature. Une déclaration de fraude parvient au commerçant en quelques jours, un chargeback en quelques semaines, une contestation légale jusqu’à treize mois plus tard. Un taux de fraude calculé sur la date de réception des fichiers additionne des événements issus de mois d’origine différents, et il sous-estime systématiquement les périodes récentes. Le mois le plus proche de la date de calcul paraît toujours excellent, parce que ses événements ne sont pas encore arrivés. Toute mesure corrective y semble efficace immédiatement. Ce mécanisme est celui du biais de survie, connu des tableaux de bord de crédit, et il produit les mêmes effets sur les indicateurs de paiement.

J
Autorisation puis capture
La transaction entre au dénominateur de tous les ratios.
J+1 à J+3
Règlement et rapport de *settlement*
Le dénominateur définitif des ratios de réseau, les transactions réglées, est figé.
J+2 à J+30
Déclarations de fraude TC40 et SAFE
L’émetteur déclare la fraude. Le numérateur de fraude se remplit, souvent avant le moindre chargeback.
J+30 à J+120
Chargebacks
Fenêtre usuelle de 120 jours pour ouvrir un litige côté réseau, à compter du traitement de la transaction.
Jusqu’à 540 jours
Litiges à point de départ différé
Pour un bien ou service non reçu (Visa, motif 13.1), les 120 jours peuvent courir depuis la date de livraison attendue, dans une limite de 540 jours après la transaction.
13 mois
Forclusion légale, côté payeur
En France, l’utilisateur a 13 mois à compter du débit pour contester une opération non autorisée. Le délai tombe à 70 jours si le prestataire du bénéficiaire est hors EEE, et le contrat peut l’étendre sans dépasser 120 jours (code monétaire et financier, art. L. 133-24).
🔑
La règle des cohortes, et la révision assumée
L’analyse en cohortes rattache chaque fraude et chaque litige à la date de la transaction d’origine. La date d’arrivée du fichier qui les signale n’entre pas dans ce classement. La pratique consiste à publier chaque mois une version révisée des cohortes précédentes, avec leur taux de maturité indiqué sous une forme du type « cohorte de mai, 92 % mature ». Deux conséquences en découlent. Une cohorte de 30 jours ne se compare pas à une cohorte de 6 mois, et l’effet d’un changement de règles ne s’évalue qu’entre cohortes de maturité comparable. À défaut, une amélioration apparente n’est qu’un décalage temporel entre la transaction et sa déclaration.

Segmenter, sinon rien : un taux global ne dit rien

Un taux global agrège des populations dont les niveaux de risque et les comportements diffèrent fortement, et sa valeur dépend alors du poids relatif de chacune. Les statistiques nationales de la fraude en donnent une illustration à grande échelle. En France, au 1er semestre 2025, le taux de fraude carte vaut 0,010 % en paiement de proximité et 0,129 % sur internet, soit un rapport de 1 à 13 (OSMP). Sur les seuls paiements internet, il vaut 0,07 % en national, 0,24 % vers l’EEE et 0,55 % hors EEE. Aucune de ces valeurs ne constitue à elle seule le taux de fraude, chacune décrivant une population différente. La segmentation précède donc l’interprétation d’un indicateur de paiement.

AxeCe qu’il révèleOrdre de grandeur observé (source)Décision qu’il déclenche
Pays du porteur / corridorFrontières réglementaires (authentification forte obligatoire ou non), comportement des émetteurs, habitudes localesFraude internet France : 0,07 % national, 0,24 % France→EEE, 0,55 % France→hors EEE (OSMP, S1 2025)Acquisition locale, routage par corridor, règles de fraude différenciées
Réseau (CB, Visa, Mastercard, autres)Choix de marque sur les cartes co-badgées, coût d’interchange, comportement d’autorisation–Priorité de routage, arbitrage tarifaire
Émetteur / BINLe seul niveau où un incident d’émetteur devient visible–Escalade acquéreur, bascule d’acquéreur, test A/B de champs
Type de carte (débit, crédit, prépayée, commerciale)Refus structurels (57), provision insuffisante (51), et surtout le coûtPlafonds d’interchange UE : 0,2 % en débit et 0,3 % en crédit pour les cartes de consommateurs (règlement (UE) 2015/751, art. 3 et 4) ; cartes commerciales et cartes non-EEE non plafonnéesTarification, moyens alternatifs mis en avant, relances calendaires
CanalL’axe qui domine tous les autresFraude carte France : 0,010 % en proximité, 0,013 % en paiement mobile, 0,129 % sur internet, 0,246 % à distance hors internet (OSMP, S1 2025)Budget anti-fraude, périmètre 3-D Secure, choix de MCC
Flux d’authentification (challenge, sans friction, hors 3-D Secure, initié par le marchand)L’effet réel du paramétrage SCA, invisible ailleursFraude des paiements initiés par le marchand non authentifiés, en France : 0,241 % au S1 2025 contre 0,314 % en 2024 (OSMP)Périmètre d’exemption, bascule en challenge, correction des indicateurs de transaction
Tranche de montantLes seuils d’exemption et la signature des attaques de testPaliers réglementaires de l’exemption TRA : 100 €, 250 €, 500 € (RTS (UE) 2018/389)Bornes d’exemption, plafonds de vélocité, règles de relance
Axes de segmentation : ce que chacun révèle, avec des ordres de grandeur sourcés
⚠️
Avant d’interpréter, mesurer le bruit
Sur un taux p observé sur n transactions, l’incertitude à 95 % vaut environ 1,96 × √(p(1−p)/n). Un taux d’autorisation de 90 % mesuré sur 200 transactions se lit 90 % ± 4 points. Un écart de 3 points entre deux BIN de ce volume n’existe pas au sens statistique, puisqu’il tient entièrement dans l’intervalle d’incertitude de chacune des deux mesures. Pour distinguer honnêtement 90 % de 91 %, il faut environ 3 500 transactions dans le segment. Un n minimal se fixe donc par convention, les segments plus petits étant regroupés sous une rubrique « autres », et aucune investigation n’est ouverte sous ce seuil. Les données publiées font apparaître un second effet, moins intuitif. En France, le parcours sans friction affiche un taux de fraude plus bas que le parcours avec authentification forte (0,054 % contre 0,089 % en 3-D Secure, OSMP, S1 2025). Cet écart ne renseigne pas sur l’efficacité de l’authentification forte. Il tient à la constitution des deux populations, l’analyse de risque orientant vers le parcours sans friction les transactions qu’elle estime les moins risquées. Deux segments constitués par des règles de sélection différentes ne sont pas comparables, l’écart observé reflétant la règle de sélection autant que le parcours lui-même.

Le coût total d’acceptation : additionner ce que personne n’additionne

Le coût total d’acceptation désigne la somme des charges supportées par le commerçant pour encaisser un paiement, au-delà de la seule commission facturée par son prestataire. Il additionne les frais, les pertes de fraude nettes, les frais de litige et l’immobilisation de trésorerie. Il y ajoute le manque à gagner des refus injustifiés, poste le plus souvent absent des tableaux. La commission de service commerçant n’en constitue que la partie visible et facturée. Ce coût s’exprime en points de base du volume traité, seule unité comparable d’un mois, d’un pays ou d’un prestataire à l’autre.

ComposantNatureOù le lireLevier réel
InterchangeReversé à l’émetteur ; plafonné dans l’UE à 0,2 % en débit et 0,3 % en crédit pour les cartes de consommateursDétail non groupé du rapport d’acquisition (règlement (UE) 2015/751, art. 9 et 12)Qualité des données d’autorisation, mix de types de cartes, corridor ; rien à négocier sur le plafond lui-même
Frais de réseau (scheme fees)Facturés par Visa, Mastercard, CB : souvent une dizaine de lignes distinctesMême détail non groupé, ligne à lignePeu négociables mais très auditables : les erreurs de qualification y sont fréquentes
Marge de l’acquéreur / du PSPLe seul poste réellement négociableContrat et facture mensuelleMise en concurrence, tarification interchange++ plutôt que tarif mélangé
Frais par autorisationFacturé y compris quand la transaction est refuséeLignes de volumétrie de la facture PSPSupprimer les relances non rejouables, bloquer l’énumération
Authentification 3-D SecureFrais par authentification, parfois majoré par challengeFacture PSPPérimètre d’exemption, en gardant en tête le coût des refus qu’il provoque
Remboursements et litigesFrais fixes par remboursement et par chargeback (usuellement quelques dizaines d’euros par litige selon contrat)Facture PSP et rapports de litigePrévention avant litige, qualité de la livraison, contestation ciblée sur les motifs gagnables
ChangeMarge appliquée au taux (FX markup), à distinguer du taux de référenceRapport de settlement, colonne du taux appliquéComparer au taux de référence du jour, négocier la marge, encaisser en devise locale
Immobilisation de trésorerieDélai de versement et réserve glissanteRapports de settlement et relevés bancairesNégocier le délai (J+1 contre J+7) et le pourcentage de réserve
Faux refusLe coût invisible : la marge perdue sur des clients solvables refusésNulle part : il faut l’estimerGroupe de contrôle : laisser passer une fraction du trafic limite et mesurer la fraude réellement constatée
Composants du coût total d’acceptation, et où les lire
Coût total d’acceptation : le calcul en points de base (exemple d’illustration, hypothèses explicites)
Perimetre : 1 mois, e-commerce, 100 000 transactions reglees, panier moyen 60 EUR
Volume regle = 6 000 000 EUR

FRAIS DIRECTS
  Interchange (0,21 % moyen pondere)                  12 600 EUR
  Frais de reseau                                      3 400 EUR
  Marge acquereur / PSP (0,15 % + 0,05 EUR / tr)      14 000 EUR
  Frais d'autorisation (0,02 EUR x 108 000 tentatives) 2 160 EUR
  3-D Secure (0,03 EUR x 92 000 authentifications)     2 760 EUR
  Remboursements (900 x 0,20 EUR)                        180 EUR
  Litiges (180 chargebacks x 15 EUR)                   2 700 EUR
  Marge de change (0,45 % sur 300 000 EUR)             1 350 EUR
                                                     -----------
  Sous-total frais                                    39 150 EUR  =  65 bps

PERTES DE RISQUE (cohorte, apres recuperation)
  Fraude nette perdue                                 11 000 EUR  =  18 bps

COUT DU CAPITAL
  7 jours de decalage de versement + 5 % de reserve
  ~ 1 500 000 EUR immobilises a 3,5 % / an              4 375 EUR  =   7 bps
                                                     -----------
COUT TOTAL D'ACCEPTATION                              54 525 EUR  =  91 bps

MANQUE A GAGNER (hors cout, mais decisif dans l'arbitrage)
  600 faux refus estimes x 60 EUR x 25 % de marge       9 000 EUR
  -> l'equivalent de 15 bps : durcir les regles de fraude
     peut couter plus cher que la fraude evitee.
🔑
Le droit au détail non groupé
Le règlement (UE) 2015/751 impose à l’acquéreur de présenter séparément la commission de service commerçant, les commissions d’interchange et les frais de réseau. Cette présentation se fait par catégorie et par marque de carte (art. 9, dit de non-groupage). Le même texte l’oblige à transmettre au commerçant, après exécution, au moins une fois par mois et dans un format convenu, les montants correspondants opération par opération (art. 12). En France, le manquement à ces obligations est passible d’une sanction administrative (code monétaire et financier, art. L. 361-1). Un tarif mélangé (blended) reste licite lorsque le commerçant l’a demandé par écrit. Il agrège alors les trois composantes en un seul chiffre, et une hausse ne peut plus être rattachée à l’interchange, au réseau ou à la marge du prestataire. Le détail non groupé s’obtient avant l’ouverture d’une négociation tarifaire, non pendant.

Le tableau de bord minimal : sources, fréquences, seuils d’alerte

Un tableau de bord de paiement opérationnel tient en une douzaine d’indicateurs et trois cadences de publication. Il s’alimente à cinq sources de données : rapports transactionnels du PSP, rapports de règlement, fichiers de fraude transmis par l’acquéreur, fichiers de litige et relevés bancaires. Les rapports transactionnels sont obtenus par API ou par dépôt de fichiers, et les relevés bancaires se présentent au format camt.053, ou CFONB120 en France. Ces relevés assurent le bouclage avec la trésorerie. Les analyses produites en dehors de ces sources et de ces cadences relèvent de l’étude ponctuelle, et non du pilotage régulier.

🕘
Quotidien (15 minutes)
Volume, taux d’autorisation au premier essai, mix des cinq premiers codes de refus, écarts de rapprochement de la veille. L’objectif est de détecter une rupture, pas d’expliquer une tendance.
📅
Hebdomadaire
Les mêmes indicateurs par segment (corridor, canal, flux d’authentification, dix premiers BIN), taux de challenge 3-D Secure et taux d’abandon en challenge, taux de soft decline.
📆
Mensuel, après clôture
Ratios de réseau recalculés avec leur dénominateur, cohortes de fraude révisées, coût total d’acceptation en points de base, contrôle du détail non groupé de la facture.
🗓️
Trimestriel
Renégociation tarifaire pièces en main, révision des règles de fraude sur données matures, mise à jour des références internes par segment.
IndicateurSourceFréquenceRègle d’alerteDécision
Taux d’autorisation au premier essaiRapport transactionnel PSPQuotidien−2 points contre le même jour de la semaine précédente, sur un segment ≥ 3 500 transactionsOuvrir l’arbre de diagnostic (mix de codes, déploiements)
Mix des cinq premiers codes de refusRapport transactionnel PSPQuotidienUn code gagne 5 points de partQualifier : émetteur, paramétrage ou produit
Taux d’acceptation clientJournal du checkout + PSPQuotidienDivergence avec le taux d’autorisationRevoir les règles de refus internes
Écart de rapprochement versement ↔ banqueRapports de settlement + camt.053 / CFONB120 (France)QuotidienTout écart inexpliqué au-delà de 24 hOuvrir un dossier d’investigation, ne rien laisser en compte d’attente
Taux de soft decline SCA (65 / 1A)Rapport transactionnel PSPHebdomadaireHausse concentrée sur une tranche de montant ou un paysResserrer le périmètre d’exemption
Taux de challenge et taux d’abandon en challengeRapports du serveur 3-D SecureHebdomadaireAbandon en challenge en hausseRenégocier le périmètre, tester l’authentification déléguée
Taux de fraude en points de base de la valeurFichiers TC40 / SAFE via l’acquéreurMensuel, en cohortesTrajectoire atteignant 70 % du seuil de réseauPlan de remédiation avant l’enrôlement, pas après
Ratios VAMP et ECM, calculés avec leur dénominateurFichiers de litige + transactions régléesMensuel70 % du seuil, ou franchissement du plancher d’événementsAlerter l’acquéreur, activer la prévention avant litige
Taux de récupération sur litigesFichiers de litige PSPMensuelBaisse du montant récupéré rapporté au montant reçuRevoir les dossiers de preuve, cibler les motifs gagnables
Coût total d’acceptation en points de baseFactures PSP + détail non groupé + rapports de settlementMensuel+3 bps sans changement de mixAudit de facturation, mise en demeure amiable de l’acquéreur
Faux refus estimésGroupe de contrôle + relances aboutiesMensuelCoût des faux refus supérieur à la fraude évitéeAssouplir les règles sur le segment concerné
Délai de versement effectifRapports de settlement + relevés bancairesMensuelDérive du délai moyen ou hausse de la réserve retenueRenégociation contractuelle, ajustement du plan de trésorerie
Douze indicateurs, leur source, leur règle d’alerte et la décision qu’ils déclenchent
✅
Le test des trois questions, et la fin des « bons taux »
Un tableau de bord remplit sa fonction lorsqu’il répond, sans requête supplémentaire, à trois questions : (1) si le mouvement observé dépasse le bruit statistique, (2) dans quel segment exactement il se produit, jusqu’au BIN et à l’heure, (3) qui décide et quel geste concret suit. Sur les niveaux dits normaux, il n’en existe aucun d’universel. Un taux d’autorisation dépend du canal, du pays, du panier moyen, du secteur, du mix de cartes et de la politique d’exemption retenue. Les taux publiés par l’Observatoire de la sécurité des moyens de paiement (0,048 % en France, 1er semestre 2025) ou par l’EBA et la BCE (0,033 % dans l’EEE en 2024) constituent des agrégats de marché. Ces agrégats ne constituent pas des objectifs assignables à une entreprise particulière. La référence utilisable au niveau d’un commerçant est sa propre série par segment sur douze mois glissants, révisée en cohortes, complétée par un test A/B à chaque changement de paramètre. Un chiffre avancé comme « le bon taux, c’est 95 % », sans mention du dénominateur, du segment et de la période, relève de l’argument commercial et non de la mesure.