Référence🏛️ L'écosystème du paiementIntermédiaire⏱ 18 min de lecture

⚖️ La régulation du paiement

De la DSP1 au paquet DSP3/RSP, en passant par l'IFR, la SCA et le règlement sur les virements instantanés : le cadre européen qui façonne tout l'écosystème.

Qui régule quoi

La régulation du paiement européen se répartit sur trois étages institutionnels. L'Union européenne fixe le cadre, par ses directives et ses règlements ainsi que par les standards techniques de l'EBA. Les autorités nationales agréent et supervisent les acteurs, tandis que les banques centrales surveillent les infrastructures et les instruments. La France y ajoute une instance d'observation qui lui est propre, l'OSMP.

🇪🇺
EBA (Autorité bancaire européenne)
Rédige les normes techniques de réglementation (RTS, dont ceux sur la SCA) et les orientations qui précisent les directives. Tient le registre central des établissements de paiement européens.
🏛️
ACPR
Adossée à la Banque de France, elle agrée les établissements de crédit, de paiement et de monnaie électronique français, contrôle leur solidité et leur conformité (dont LCB-FT), sanctionne.
🏦
Banque de France
Mission légale de surveillance de la sécurité des moyens de paiement (art. L141-4 CMF). Anime l'OSMP (Observatoire de la sécurité des moyens de paiement), qui publie les statistiques de fraude de référence.
💶
BCE / Eurosystème
Surveille les infrastructures (TARGET, systèmes de compensation) et, via le cadre PISA, les schemes et arrangements de paiement opérant en zone euro, y compris wallets et schemes carte.
🔐
CNIL et ANSSI
En périphérie du dispositif, la CNIL protège les données de paiement (RGPD) et l'ANSSI couvre la cybersécurité des opérateurs critiques (NIS2). La résilience numérique du secteur financier relève, elle, de DORA, supervisé par les autorités financières nationales (ACPR et AMF en France).
🔑
Directive vs règlement : la mécanique à connaître
Une directive, comme la DSP1, la DSP2 et la future DSP3, doit être transposée dans chaque droit national, ce qui produit des variations entre pays et des délais d'application. Un règlement, comme l'IFR, le règlement sur les virements instantanés et le futur RSP, est directement applicable dans toute l'UE, sans transposition préalable. Le glissement du paquet DSP3 vers un règlement (RSP) traduit une recherche d'harmonisation maximale entre États membres.

De la DSP1 à la DSP2 : l'ouverture du marché

La DSP1 (directive 2007/64/CE, transposée en France en 2009) fonde le marché unique des paiements. Elle crée le statut d'établissement de paiement, qui met fin au monopole bancaire sur les services de paiement. Elle pose également le socle juridique du SEPA, avec des règles communes d'exécution, de délais et de responsabilité. Ce statut a permis l'éclosion des premiers PSP non bancaires européens.

La DSP2 (directive 2015/2366, applicable depuis le 13 janvier 2018) élargit ce cadre à l'accès aux comptes bancaires eux-mêmes. Deux nouveaux métiers régulés y apparaissent, l'initiation de paiement (PISP) et l'information sur les comptes (AISP). Les banques doivent servir ces deux métiers au moyen d'API dédiées, sans qu'un contrat préalable soit exigé du prestataire tiers. L'open banking réglementaire européen naît de cette obligation.

  • Authentification forte (SCA) obligatoire pour l'accès aux comptes et les paiements électroniques (détaillée à la section suivante).
  • Encadrement des frais : interdiction de la surfacturation des paiements par carte consommateur (art. 62), partage des frais SHA par défaut dans l'UE.
  • Responsabilité renforcée : franchise porteur ramenée de 150 € à 50 €, remboursement des opérations non autorisées à J+1, renversement de la charge de la preuve vers le PSP.
  • Restriction de l'exemption d'agent commercial, l'onde de choc réglementaire des marketplaces (cf. topic accepteur-acquéreur-PSP).
  • Passeport renforcé et registre EBA : supervision coordonnée des acteurs paneuropéens.
ℹ️
Le bilan contrasté de l'open banking DSP2
Les API imposées par la DSP2 ont fait émerger l'agrégation de comptes et l'initiation de virement. Leur qualité hétérogène a limité le développement des usages, faute d'un standard technique unique, plusieurs spécifications concurrentes coexistant comme celles du Berlin Group et de STET. Le paquet DSP3/RSP et le règlement FIDA (open finance) visent explicitement à corriger ce défaut : obligations de performance des API, tableaux de bord de consentement, extension au-delà du compte de paiement.

SCA : l'authentification forte du client

La SCA (Strong Customer Authentication) est l'obligation de combiner au moins deux facteurs indépendants parmi trois catégories : connaissance (code, mot de passe), possession (téléphone enrôlé, carte), inhérence (biométrie). Les RTS de l'EBA qui la précisent s'appliquent depuis le 14 septembre 2019. Le plan de migration du e-commerce français s'est achevé en 2021. Le paiement e-commerce français repose en pratique sur 3-D Secure v2, la validation se faisant dans l'application bancaire par biométrie, ou par un code reçu associé à un mot de passe.

Navigateurdevice data (~130 champs)3DS Servercôté marchand / PSPDSdirectory server schemeACSbanque émettricecollecteAReqAReqFrictionless≈ 90-95 % des transactionsChallengeOTP, app bancaire, biométrieARes = Y (risque faible)ARes = CCReq / CResLe client s'authentifievia sa banqueAuthentification réussieliability shift → l'émetteur porte la fraudeDonnées riches et cohérentes= plus de frictionless
ExemptionConditionsPlafondQui porte la fraude ?
Faible montant (LVP)≤ 30 €, avec compteurs : max 5 opérations ou 100 € cumulés depuis la dernière SCA30 €L'émetteur (s'il accorde l'exemption)
Analyse de risque transactionnelle (TRA)Taux de fraude du PSP demandeur sous les seuils réglementaires100 € (taux ≤ 0,13 %), 250 € (≤ 0,06 %), 500 € (≤ 0,01 %)Le PSP qui invoque l'exemption
Bénéficiaire de confianceCommerçant inscrit sur liste blanche par le porteur auprès de sa banqueAucunL'émetteur
Paiements récurrentsMontant fixe : SCA à la première opération uniquementAucunSelon l'opération initiale
MIT (Merchant Initiated Transactions)Hors champ SCA : opération initiée par le commerçant sans le porteur (abonnement à montant variable...), adossée à un mandat authentifié–Le commerçant en cas de contestation
MOTO / cartes anonymesVente à distance par téléphone/courrier : hors champ–Le commerçant
Principales exemptions à la SCA (RTS EBA), demandées par l'acquéreur ou l'émetteur
⚠️
Frictionless ≠ absence de 3-D Secure
Dans 3DS2, une transaction peut être authentifiée sans challenge, parcours désigné par le terme frictionless. Le marchand transmet alors des dizaines de données contextuelles, et l'émetteur évalue le risque puis valide l'opération sans solliciter le porteur. Le transfert de responsabilité (liability shift) joue dans ce cas comme après un challenge. L'exemption demandée par l'acquéreur, par exemple au titre de la TRA acquéreur, produit un effet différent, puisque la transaction sort du parcours 3DS. La fraude reste alors à la charge du côté acquéreur. Le paramétrage de ces parcours constitue l'un des principaux leviers du taux d'acceptation en e-commerce.
0,053 %
Taux de fraude carte en France en 2023 ; la SCA a fait chuter la fraude e-commerce
OSMP, 2024
≈ -40 %
Baisse du taux de fraude sur les paiements carte à distance depuis la généralisation de la SCA (2019-2023)
OSMP
70-80 %
Part des transactions 3DS2 traitées en frictionless chez les marchands matures
Observations PSP, 2025

La fraude s'est déplacée sur 2023-2026 vers la manipulation du client lui-même. Le spoofing téléphonique de faux conseillers bancaires, la fraude au président et les faux liens de livraison relèvent de cette catégorie, dans laquelle la victime authentifie elle-même l'opération contestée. Le paquet DSP3/RSP prévoit d'y répondre : remboursement en cas d'usurpation d'identité du personnel bancaire, partage de données de fraude entre PSP, obligations des opérateurs télécoms et des plateformes.

Le règlement Interchange (IFR, 2015)

Le règlement (UE) 2015/751 du 29 avril 2015 (Interchange Fee Regulation) encadre directement le prix de l'interchange dans le modèle à quatre coins. Fixé collectivement avant ce texte, l'interchange fonctionnait comme un prix plancher répercuté aux commerçants. Le législateur l'a plafonné pour les cartes de particuliers : 0,2 % du montant pour les cartes de débit, 0,3 % pour les cartes de crédit. Ces plafonds s'appliquent depuis le 9 décembre 2015.

0,2 %
Plafond interchange débit consommateur
IFR, art. 3
0,3 %
Plafond interchange crédit consommateur
IFR, art. 4
9 déc. 2015
Entrée en application des plafonds
IFR
Non plafonnés
Cartes commerciales et schemes tripartites purs
IFR, champ d'application
  • Séparation scheme / processing (art. 7) : les schemes doivent séparer comptablement et organisationnellement la gestion de la marque et le traitement des transactions, pour ouvrir le processing à la concurrence.
  • Choix de la marque sur carte cobadgée (art. 8) : ni le scheme ni l'émetteur ne peuvent imposer le routage ; commerçant et porteur ont chacun leur mot à dire, clef de voûte de la coexistence CB/Visa/Mastercard.
  • Assouplissement de la règle « honor all cards » (art. 10) : un commerçant peut accepter les cartes de débit d'une marque sans être contraint d'accepter ses cartes de crédit ou commerciales (l'acceptation reste liée au sein d'une même catégorie).
  • Transparence (art. 9 et 12) : facturation détaillée par catégorie de cartes (unblending) sur demande du commerçant, information transaction par transaction.
Avant IFR (2014)Après IFR (2016+)
Interchange≈ 0,50 à 1,00 € selon les pays0,30 € max
MSC totale typique≈ 0,90-1,20 €≈ 0,50-0,80 €
Bénéficiaire de la baisse–Commerçants (répercussion aux consommateurs débattue)
Effet de l'IFR sur une transaction de 100 € (carte de crédit consommateur, ordres de grandeur européens), sachant qu'en France l'interchange CB avait déjà été ramené à 0,28 % dès 2011 sous la pression de l'Autorité de la concurrence
⚠️
Les angles morts de l'IFR
Trois catégories de flux échappent aux plafonds de l'IFR et concentrent les tensions actuelles. Les cartes commerciales portent un interchange souvent supérieur à 1,5 %, ce qui conduit certains émetteurs à les promouvoir. Les frais de scheme, en forte hausse, ne sont soumis à aucune régulation de prix. Les transactions inter-régionales, c'est-à-dire une carte non européenne présentée chez un commerçant européen, relèvent de plafonds spécifiques plus élevés. Ces plafonds sont issus d'engagements pris devant la Commission et s'établissent à 1,15 % et 1,50 % en carte non présente. La revue de l'IFR engagée par la Commission pourrait étendre la régulation à ces trois catégories.

Le règlement virements instantanés (2024)

Le règlement (UE) 2024/886 du 13 mars 2024 (Instant Payments Regulation) est entré en vigueur le 8 avril 2024. Il fait du virement instantané une obligation légale pour tous les PSP de l'UE offrant le virement classique, alors qu'il ne constituait jusque-là qu'une option commerciale. Le SCT Inst, schéma EPC lancé en 2017, met les fonds à disposition en moins de 10 secondes, 24/7/365. Le texte vise deux freins historiques : la disponibilité, toutes les banques n'étant pas joignables, et le prix, souvent de ~1 € par virement instantané en France avant ce texte.

ÉchéanceObligationQui est concerné
9 janvier 2025Recevoir des virements instantanés + tarification ≤ virement classiquePSP de la zone euro
9 octobre 2025Émettre des virements instantanés + vérification du bénéficiaire (VoP) sur tous les virements + screening sanctions quotidien (et non plus par transaction)PSP de la zone euro
9 janvier 2027Recevoir + parité tarifairePSP des États membres hors zone euro
9 juillet 2027Émettre + VoPPSP des États membres hors zone euro
Échéances du règlement 2024/886
🔑
La vérification du bénéficiaire (VoP) : le grand chantier 2025
La vérification du bénéficiaire oblige la banque du payeur, depuis octobre 2025 et avant tout virement, à contrôler la concordance entre l'IBAN et le nom du bénéficiaire saisi, puis à alerter le payeur en cas d'écart. La mesure répond à la fraude au faux RIB, document bancaire français reprenant l'IBAN, ainsi qu'à la fraude aux faux fournisseurs. L'EPC a publié un scheme VoP dédié, avec des réponses normalisées : match, close match (nom proche affiché au payeur), no match. Le payeur conserve la possibilité de passer outre, mais l'information reçue déplace vers lui la responsabilité de l'opération.
Échange VoP simplifié (illustration, format API du scheme EPC)
POST /verification-of-payee HTTP/1.1
Host: api.banque-beneficiaire.example

{
  "iban": "FR7630004000050000123456789",
  "name": "SARL DUPONT ET FILS"          <- nom saisi par le payeur
}

--> 200 OK
{
  "result": "CLOSE_MATCH",               <- concordance approchante
  "matched_name": "DUPONT & FILS SARL"   <- nom reel, affiche au payeur
}
// MATCH      : le virement part sans friction
// CLOSE_MATCH: le payeur confirme en connaissance de cause
// NO_MATCH   : alerte forte ; s'il force, sa responsabilite s'alourdit
< 10 s
Fonds disponibles chez le bénéficiaire (SCT Inst)
Scheme EPC SCT Inst
≈ 20 %
Part de l'instantané dans les virements de la zone euro début 2026, en forte accélération depuis janvier 2025
BCE
0 €
Surcoût maximal autorisé par rapport au virement classique
Règlement (UE) 2024/886

Les conséquences de cette obligation se propagent à tout l'écosystème. Le virement instantané, devenu universel et facturé au plus comme un virement classique, constitue un rail concurrent de la carte pour le e-commerce, et Wero repose sur cette hypothèse. Il sert aussi de support à la demande de paiement (Request-to-Pay) et de socle probable à l'euro numérique en préparation à la BCE. Pour les trésoriers d'entreprise, il modifie le cash management, avec des paiements de salaires au fil de l'eau et des remboursements immédiats.

DSP3/RSP et l'horizon 2026-2028

La Commission a présenté le 28 juin 2023 le paquet de révision de la DSP2. Il est bâti autour d'une directive DSP3, recentrée sur l'agrément et la supervision des établissements. Il comprend aussi un règlement RSP (règlement sur les services de paiement) directement applicable, qui reprend l'essentiel des règles de conduite : SCA, droits des utilisateurs, open banking. Le paquet fusionne le régime de la monnaie électronique (DME2) dans celui des services de paiement, le statut d'EME ayant vocation à être absorbé.

  • Lutte contre la fraude par manipulation : remboursement du client victime d'usurpation de l'identité de sa banque (spoofing), sous conditions ; partage d'informations de fraude entre PSP ; extension de la VoP.
  • Open banking renforcé : exigences de performance et de disponibilité des API, tableau de bord des consentements pour l'utilisateur, interdiction des obstacles (frictions) injustifiés, sans standard technique unique imposé, mais avec des exigences de résultat.
  • Accès des EP/EME aux systèmes de paiement et aux comptes de banque centrale : réponse au risque de dérisquage bancaire des fintechs (accès aux infrastructures type TARGET encadré).
  • SCA ajustée : clarifications sur les exemptions, l'externalisation de l'authentification (délégation aux wallets), l'accessibilité pour les utilisateurs sans smartphone.
  • En parallèle : règlement FIDA (accès aux données financières au-delà des comptes de paiement, comme l'épargne, l'assurance ou le crédit) et entrée en application de DORA (résilience opérationnelle numérique, applicable depuis janvier 2025) et de MiCA pour les crypto-actifs, y compris stablecoins de paiement.
ℹ️
Où en est-on à la mi-2026 ?
Le Parlement européen a arrêté sa position en avril 2024 et le Conseil la sienne en juin 2025. Les trilogues ont abouti le 27 novembre 2025 à un accord politique provisoire, et les textes de compromis définitifs ont été publiés le 23 avril 2026. L'adoption formelle et la publication au Journal officiel sont attendues au second semestre 2026. Les délais d'application sont longs : 21 mois après l'entrée en vigueur pour le RSP, autant pour la transposition de la DSP3. Les nouvelles obligations ne produiront donc pas d'effet avant 2028. Une partie des acteurs engagent dès à présent les chantiers les plus lourds : VoP étendue, tableaux de bord open banking, dispositifs anti-spoofing.
2007
DSP1
Directive 2007/64/CE : statut d'établissement de paiement, socle juridique du SEPA. Transposée en France en 2009.
2009
DME2
Directive 2009/110/CE : régime de la monnaie électronique et statut d'EME.
2012-2014
Règlement SEPA end-date
Règlement 260/2012 : migration obligatoire des virements et prélèvements nationaux vers SCT/SDD, achevée le 1er août 2014.
2015
IFR + DSP2 adoptées
Plafonds d'interchange applicables dès décembre 2015 ; DSP2 applicable au 13 janvier 2018.
2017
Lancement de SCT Inst
Schéma EPC de virement instantané, optionnel.
2019
RTS SCA
Authentification forte applicable au 14 septembre 2019 ; migration e-commerce achevée en France en 2021.
2023
Paquet DSP3/RSP + FIDA proposés
Propositions de la Commission du 28 juin 2023.
2024
Règlement virements instantanés
Règlement (UE) 2024/886, en vigueur le 8 avril 2024.
2025
Échéances instantané + DORA
Réception (janvier) puis émission + VoP (octobre) en zone euro ; DORA applicable depuis janvier.
2026-2028
Adoption puis application DSP3/RSP
Accord provisoire conclu en novembre 2025 ; adoption formelle attendue en 2026, application effective vers 2028. Décision attendue sur l'euro numérique.
🔑
La grille de lecture finale
Vingt ans de régulation européenne poursuivent trois objectifs constants. Le premier consiste à ouvrir le marché à de nouveaux acteurs, par la DSP1, la DSP2 et l'open banking. Le deuxième consiste à faire baisser les coûts pour les commerçants et pour l'économie, par l'IFR et par la parité tarifaire de l'instantané. Le troisième consiste à sécuriser l'utilisateur, par la SCA, la VoP et les régimes de remboursement. Chaque texte procède d'un rééquilibrage entre ces trois objectifs, dont le poids relatif varie d'un texte à l'autre.

Et ailleurs dans le monde. Le même mécanisme, ailleurs.

Le plafonnement réglementaire de l'interchange

États-Unis

Aux États-Unis, le Regulation II de la Réserve fédérale (amendement Durbin) ne plafonne que le débit, et seulement pour les émetteurs détenant au moins 10 Md$ d'actifs : 0,21 $ par opération, plus 0,05 % du montant, plus 0,01 $ d'ajustement anti-fraude si l'émetteur y est éligible. L'interchange des cartes de crédit n'est pas régulé.

https://www.federalreserve.gov/paymentsystems/regii-average-interchange-fee.htm

Australie

En Australie, c'est la Reserve Bank of Australia qui fixe les plafonds. Son Conclusions Paper de mars 2026 abaisse au 1er octobre 2026 le plafond des cartes de crédit particuliers domestiques à 0,30 % et celui du débit et prépayé à 8 cents ou 0,16 % (contre 10 cents ou 0,20 %) ; les cartes commerciales restent à 0,80 % et les cartes émises à l'étranger acquises en Australie sont plafonnées à 1,0 % à compter du 1er avril 2027.

https://www.rba.gov.au/payments-and-infrastructure/review-of-retail-payments-regulation/2026-03/conclusions-paper/interchange-fees.html

Brésil

Au Brésil, la Resolução BCB nº 246 du 26 septembre 2022 plafonne la tarifa de intercâmbio à 0,5 % du montant pour les cartes de débit et 0,7 % pour les cartes prépayées, depuis le 1er avril 2023. Elle remplace le dispositif antérieur qui combinait une moyenne pondérée maximale et une valeur maximale par transaction, et aligne les délais de mise à disposition des fonds aux commerçants.

Banco Central do Brasil, Resolução BCB nº 246 de 26/09/2022

Inde

En Inde, le législateur n'a pas plafonné l'interchange : il a supprimé la commission commerçant. L'article 10A du Payment and Settlement Systems Act 2007, introduit par le Finance Act 2019, interdit depuis le 1er janvier 2020 toute facturation au commerçant comme au payeur sur les paiements UPI et les cartes de débit RuPay, soit un MDR à zéro, financé par une prime publique aux acteurs.

Payment and Settlement Systems Act 2007, art. 10A (introduit par le Finance Act 2019) ; Income-tax Act 1961, art. 269SU

L'obligation d'authentification forte pour les paiements électroniques

Inde

En Inde, l'équivalent de la SCA s'appelle l'Additional Factor of Authentication et précède le dispositif européen : imposé par la Reserve Bank of India dès 2009, il a été refondu par les Authentication Mechanisms for Digital Payment Transactions Directions publiées le 25 septembre 2025 et applicables au 1er avril 2026. Elles exigent qu'au moins un facteur soit créé dynamiquement pour chaque opération et étendent l'AFA aux paiements transfrontaliers en carte non présente lorsque le commerçant ou l'acquéreur étranger le demande.

https://rbidocs.rbi.org.in/rdocs/PressRelease/PDFs/PR1165D250AB0389BE4D3D9E006CECD26F928E.PDF

Royaume-Uni

Le Royaume-Uni a conservé l'authentification forte après le Brexit : elle reste imposée par les Payment Services Regulations 2017 et les SCA-RTS britanniques, appliqués par la FCA depuis le 14 septembre 2019, avec le même jeu d'exemptions, dont celle du sans-contact au point de vente prévue à l'article 11 des RTS.

https://www.fca.org.uk/firms/strong-customer-authentication

États-Unis

Aux États-Unis, aucune règle fédérale n'impose l'authentification forte : la protection passe par la responsabilité. Le Regulation E (12 CFR 1005.6) plafonne la perte du consommateur à 50 $ s'il signale la perte de son instrument dans les deux jours ouvrés suivant sa découverte, 500 $ au-delà, et lève tout plafond pour les opérations survenues plus de 60 jours après l'envoi du relevé.

https://www.consumerfinance.gov/rules-policy/regulations/1005/6/

Le virement instantané rendu obligatoire et sa tarification

Brésil

Au Brésil, le Banco Central a rendu l'adhésion au Pix obligatoire pour toute institution autorisée détenant plus de 500 000 comptes clients actifs (Resolução BCB nº 1/2020), et a interdit par la Resolução BCB nº 19/2020 toute tarification du Pix aux personnes physiques et aux entrepreneurs individuels pour l'envoi et la réception de transferts. La gratuité y est une règle prudentielle, pas une offre commerciale.

Banco Central do Brasil, Resolução BCB nº 1 de 12/08/2020 et Resolução BCB nº 19 de 01/10/2020

Inde

En Inde, l'UPI, opéré par la National Payments Corporation of India, fonctionne en continu et sa gratuité est inscrite dans la loi : l'article 10A du Payment and Settlement Systems Act 2007 interdit depuis le 1er janvier 2020 toute commission prélevée sur le payeur ou le bénéficiaire d'un paiement UPI. Le débat sur le rétablissement d'un MDR pour les grands commerçants est rouvert depuis 2026.

Payment and Settlement Systems Act 2007, art. 10A (introduit par le Finance Act 2019)

États-Unis

Aux États-Unis, la Réserve fédérale a lancé FedNow le 20 juillet 2023 avec 35 établissements, mais l'adhésion reste volontaire : aucune obligation légale ne contraint une banque à recevoir ou à émettre des paiements instantanés, ni à en aligner le prix sur le virement classique. Le service dépassait 1 500 institutions participantes à l'été 2025.

https://www.frbservices.org/news/fed360/issues/071625/fednow-service-two-years-growth-innovation