Référence🧭 Panoramas mondiauxIntermédiaire⏱ 24 min de lecture

🔌 La résilience et les pannes de paiement

Les couches qui cèdent dans une chaîne d'encaissement, les pannes documentées et leurs causes réelles, DORA et les exigences des banques centrales, le paiement hors ligne, la dépendance à un opérateur unique et le plan de continuité d'un commerçant

Ce qui tombe quand le paiement tombe

Une panne de paiement désigne l'interruption de l'encaissement en un point quelconque de la chaîne qui relie la caisse d'un commerçant au compte du payeur. Le terme nomme l'effet observé sans indiquer la couche défaillante, ce qui explique les désaccords de diagnostic. Le commerçant constate que le paiement ne passe plus, quand son prestataire mesure au même moment des systèmes nominaux. Les deux observations sont exactes. Elles portent sur des segments différents de la même chaîne. Une chaîne d'encaissement empile au moins six couches indépendantes, tenues par des acteurs différents, sous des contrats différents et sous des régimes de surveillance qui ne se recoupent pas. Chacune cède pour ses propres raisons, sous la responsabilité d'un acteur qui ne répond que de sa propre couche. Aucun mécanisme n'avertit une couche de la défaillance d'une autre.

La coupure électrique générale du 28 avril 2025 a privé de courant l'Espagne et le Portugal pendant plusieurs heures. Le Banco de España et le Banco de Portugal en ont mesuré l'effet, instrument de paiement par instrument de paiement. Les infrastructures de compensation et de règlement ont continué de fonctionner. Les points d'acceptation, privés de courant comme de réseau local, se sont éteints. La perte s'est donc concentrée à l'extrémité de la chaîne, là où le paiement s'initie.

−55 %
paiements par carte en commerce physique en Espagne pendant la coupure du 28 avril 2025
Banco de España, Revista de Estabilidad Financiera n° 49, automne 2025
−75 %
opérations Bizum pendant la coupure ; −34 % sur les retraits en distributeur
Banco de España, Revista de Estabilidad Financiera n° 49, automne 2025
−36 %
achats par carte au Portugal, en quantité comme en valeur, sur une coupure d'environ dix heures
Banco de Portugal, Relatório dos Sistemas de Pagamentos 2025
51
incidents sévères déclarés au Portugal en 2025, soit 16 de plus qu'en 2024, touchant 1,8 M d'opérations et 1,3 M d'utilisateurs
Banco de Portugal, Relatório dos Sistemas de Pagamentos 2025

La ventilation sectorielle publiée par le Banco de España fait apparaître des écarts que la moyenne nationale masque. La grande distribution n'a perdu que 35 % de ses paiements carte, alors que les petits commerces dépassaient 80 % de baisse aux pires moments, beaucoup ayant choisi de fermer. Le transport ferroviaire a reculé de 73 %, la restauration de 63 %. La reprise a été immédiate, et même surcompensée par le report de la dépense empêchée sur les jours suivants. Le mardi 29 avril, la dépense par carte a dépassé de 14 % celle des mardis comparables d'avril 2024, et le mercredi 30 avril de 37 % (Revista de Estabilidad Financiera n° 49). Un taux de disponibilité de prestataire, mesuré sur l'année et sur les seuls systèmes de ce prestataire, ne restitue aucune de ces variations.

CoucheCe qui la fait céderCe que voit le commerçantRepli praticable
Énergie et réseau du point de venteCoupure électrique, panne du fournisseur d'accès, saturation cellulaireTerminal muet, caisse figée, aucun code réponseOnduleur, seconde carte SIM chez un autre opérateur, mode hors ligne du terminal
Terminal et logiciel de caisseMise à jour défectueuse, certificat expiré, parc non homologuéRefus systématique sur un modèle de terminal, pas sur les autresParc hétérogène, terminal de secours non mis à jour en même temps que le parc principal
Prestataire de paiement et passerelleIncident applicatif, saturation, dépendance d'hébergementDélais d'appel qui s'allongent, puis erreurs techniques en masseSecond prestataire joignable en direct, sans passer par la même couche d'orchestration
Acquéreur et commutateur nationalDéfaillance du switch, attaque par déni de service, migrationTout le pays s'arrête en même temps, tous commerçants confondusAutre moyen de paiement ; rarement un autre acquéreur
Réseau carte ou rail instantanéDéfaillance d'un composant de commutation, bascule ratée vers le site de secoursUne marque refuse, les autres passentRoutage vers une seconde marque sur carte co-badgée, ou vers un rail distinct
Émetteur et fournisseur d'identitéIndisponibilité du cœur bancaire, panne de l'authentification nationaleRefus concentrés sur une banque, échecs d'authentification en vente à distanceTraitement en secours par le réseau (stand-in), report de la vente
Les six couches d'un encaissement, et ce qui les fait céder
🔑
La bonne question à poser à son acquéreur
Un taux de disponibilité annuel agrège des heures d'indisponibilité sans les situer, et celui des prestataires espagnols restait excellent le 28 avril 2025. L'information utile porte sur le comportement du point de vente lorsque plusieurs couches cèdent ensemble, cas que les engagements de service décrivent rarement. Le point à faire préciser par l'acquéreur est ce que fait le terminal quand la caisse, le réseau local et l'électricité tombent en même temps. La réponse tient dans un paramétrage, défini chez l'acquéreur autant que dans le terminal. Ce paramétrage se vérifie en magasin, en débranchant les équipements, et il ne figure dans aucun contrat standard.

Les pannes documentées, et leurs causes réelles

Les incidents de paiement publiquement documentés forment un corpus restreint, composé des épisodes qu'un opérateur, un régulateur ou une commission parlementaire a décrits après coup. Les causes qui y reviennent sont ordinaires. Elles tiennent à un changement planifié, à un composant qui se dégrade sans s'arrêter, à un certificat expiré faute de suivi ou à un fournisseur situé hors du secteur financier. Presque aucun de ces épisodes ne procède d'une attaque spectaculaire, et ceux qui relèvent d'une attaque sont des dénis de service, c'est-à-dire une saturation du canal d'accès et non une intrusion dans les systèmes. Le point commun de ces épisodes se situe dans la réponse plutôt que dans la cause initiale, puisque le dispositif de secours existait dans la quasi-totalité des cas, sans avoir été exercé dans les conditions de l'incident.

1er juin 2018
Visa Europe, Royaume-Uni et Europe
Une défaillance partielle d'un commutateur, dans l'un des deux centres de données britanniques, dégrade l'autorisation pendant une grande partie de la journée. Le composant n'est pas mort. Il continuait de répondre, ce qui a empêché le site de secours de prendre la main. Visa Europe a chiffré à environ 5,2 millions les transactions n'ayant pas abouti, dans sa lettre du 8 juin 2018 à la commission du Trésor de la Chambre des communes.
8 juillet 2022
Rogers Communications, Canada
La panne du réseau d'un opérateur télécoms prive le pays du débit Interac et d'Interac e-Transfer pendant la majeure partie d'une journée. Le rail de paiement fonctionnait. Sa connectivité, non.
2022
DCash, Union monétaire des Caraïbes orientales
La première monnaie numérique de détail émise par une union monétaire reste deux mois hors service, à cause d'un certificat expiré et d'une version obsolète de la plateforme. La DCash sera fermée le 12 janvier 2024, après 34 mois d'exploitation.
10 octobre 2023
Zengin System, Japon
Les ordinateurs relais qui raccordent les banques au cœur du système cèdent après une rénovation matérielle. Dix établissements perdent le virement pendant deux jours ouvrés, sur un rail qui traite environ 6,5 millions d'opérations par jour pour quelque 12 000 Md JPY (Zengin-Net).
19 juillet 2024
CrowdStrike, mondial
Une mise à jour de contenu défectueuse d'un logiciel de sécurité arrête en boucle des machines Windows dans le monde entier. Microsoft a estimé à 8,5 millions le nombre d'appareils touchés. Aucun acteur du paiement n'est en cause, et pourtant caisses, sièges et centres d'appels s'immobilisent.
29 octobre 2024
Shva, Israël
Les entités raccordées au commutateur national par internet depuis l'étranger perdent l'autorisation carte entre environ 7 h et 9 h 50. L'épisode est présenté comme une attaque par déni de service (Calcalist / CTech, 2024).
13 février 2025
Shva, Israël, seconde fois
Une nouvelle attaque par déni de service bloque les paiements carte à partir de la mi-journée. Des commerces n'acceptent plus que des espèces. Il n'existe pas de second commutateur vers lequel basculer.
28 avril 2025
Péninsule ibérique
Une coupure électrique générale fait chuter les paiements carte en magasin de 55 % en Espagne et de 36 % au Portugal. Les systèmes centraux, eux, n'ont pas été interrompus.
printemps 2025
BankID et Swish, Suède
Plusieurs interruptions par déni de service distribué frappent l'identité électronique et le portefeuille les plus utilisés du pays, avant renforcement des protections (Sveriges Riksbank).
jusqu'en 2025
SIMO, Mozambique
Le pays reste privé de son commutateur bancaire principal pendant plus de deux ans. Le retour au service, en 2025, a exigé une nouvelle plateforme de traitement, le remplacement de millions de cartes et de milliers de terminaux et de guichets.

Cinq mécanismes reviennent d'un dossier à l'autre. Chacun se prépare avant l'incident, par un paramétrage, un calendrier ou un exercice de bascule, et aucun ne se corrige pendant que la panne se déroule.

  • La panne partielle défait le basculement. Les architectures de secours sont conçues pour un composant qui meurt. Un composant qui se dégrade sans s'arrêter continue de répondre, garde la main, et empêche la reprise automatique. Le contrôle utile porte sur la détection de la dégradation, pas sur la redondance elle-même.
  • Le changement planifié est la première cause. Migration, rénovation matérielle, mise à jour de sécurité. La fenêtre de maintenance concentre le risque, et un calendrier de gel autour des pics d'activité protège mieux qu'un plan de reprise.
  • L'expiration silencieuse. Certificats, clés, licences et versions arrivent à échéance sans alerte métier. Le cas DCash a coûté deux mois d'indisponibilité à une banque centrale.
  • Le fournisseur hors périmètre. Opérateur télécoms, hébergeur, éditeur de sécurité, fournisseur d'identité. Aucun n'est supervisé comme un système de paiement, et tous peuvent arrêter l'encaissement d'un pays.
  • Le point unique national. Là où un seul commutateur porte l'acceptation carte, la redondance du commerçant ne produit rien. Le repli se joue sur le moyen de paiement, pas sur le prestataire.
⚠️
Un basculement jamais exercé n'est pas un basculement
La quasi-totalité des organisations touchées disposait d'un site de secours, d'un second prestataire ou d'un mode dégradé, tous décrits dans un document de continuité. L'élément absent était l'exercice de bascule, mené en production et sur du trafic réel. Un document décrit une capacité attendue, alors qu'un exercice établit que la bascule s'exécute dans les conditions de l'exploitation courante. La date du dernier basculement effectif renseigne donc sur l'état du dispositif, quand l'existence du document ne renseigne que sur son intention.

DORA : la résilience devient une obligation opposable

L'Union européenne a fait de la résilience opérationnelle une obligation vérifiable par le règlement (UE) 2022/2554, dit DORA, qui s'applique directement depuis le 17 janvier 2025, sans transposition nationale. Son périmètre couvre banques, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, assureurs, gestionnaires d'actifs et infrastructures de marché. Un commerçant non financier n'entre pas dans ce périmètre. Son acquéreur y entre, et il répercute les exigences par contrat, sans que le texte s'adresse directement au commerçant.

La déclaration des incidents constitue la partie la plus visible du texte. L'entité classe d'abord l'incident selon des critères harmonisés, qui portent sur le nombre de clients touchés, la durée, les pertes de données, l'impact économique et la portée géographique. La qualification qui en résulte commande la suite du traitement, un incident majeur ouvrant une cascade de délais que le texte compte d'abord en heures.

Cascade de déclaration d'un incident TIC majeur
Entité financière
Détecte, puis classe
Critères de gravité harmonisés ; la qualification commande tout ce qui suit
Entité financière
Notification initiale
Au plus tard 4 h après la classification en incident majeur, et 24 h après la détection
Entité financière
Rapport intermédiaire
Dans les 72 h suivant la notification initiale, actualisé à chaque changement d'état
Entité financière
Rapport final
Dans le mois suivant le rapport intermédiaire : causes racines, coût, mesures correctives
Autorité compétente
Relaie et agrège
Transmission aux autorités européennes de surveillance et, selon le cas, à la banque centrale concernée

La fenêtre de quatre heures s'ouvre en pleine crise, alors que les équipes techniques sont occupées au rétablissement du service. Son respect suppose un canal de déclaration ouvert à l'avance, des critères de classification écrits en interne et une astreinte capable de qualifier l'incident avant sa résolution. Une sous-qualification expose l'entité à un manquement réglementaire. Une sur-qualification alimente l'autorité de déclarations sans objet, et la répétition de ces envois réduit l'attention portée aux incidents réellement majeurs.

  • Registre d'information : la cartographie exhaustive des accords conclus avec les prestataires informatiques, remise aux autorités selon un format imposé. Elle rend visible, souvent pour la première fois, la sous-traitance de deuxième et de troisième rang.
  • Clauses contractuelles obligatoires : droits d'audit, localisation des données, coopération en cas d'incident, préavis, et stratégie de sortie documentée. Un contrat d'hébergement sans réversibilité éprouvée ne passe plus.
  • Tests avancés (TLPT) : test d'intrusion piloté par la menace, mené sur les systèmes de production, calqué sur le cadre TIBER-EU, au moins tous les trois ans pour les entités les plus significatives.
  • Supervision directe des prestataires critiques : les autorités européennes de surveillance ont désigné dix-neuf prestataires tiers critiques le 18 novembre 2025. Le régulateur ne s'adresse plus seulement à la banque, il s'adresse aussi à son hébergeur.
⚠️
Le risque de concentration devient un objet de supervision
Le pilier consacré aux prestataires tiers constitue l'apport de fond du règlement. Avant son entrée en application, un régulateur ne disposait de pouvoirs que sur l'entité financière, et non sur le fournisseur dont dépendaient trois cents entités à la fois. La désignation des prestataires critiques ouvre une supervision directe, assortie d'un pouvoir de recommandation et d'inspection sur le prestataire lui-même. L'effet pratique se lit dans les questions adressées à un établissement par son superviseur, qui portent désormais sur la substituabilité de son hébergeur, et plus seulement sur la qualité de ses sauvegardes.

Ce qu'exigent les banques centrales et les superviseurs

La surveillance des systèmes de paiement désigne la mission par laquelle une banque centrale apprécie la sécurité et la continuité des dispositifs qui font circuler la monnaie. Elle s'exerce sur le système lui-même, en dehors du contrôle prudentiel appliqué à chaque établissement. DORA ne règle que l'Europe, et seulement les entités financières, tandis que le reste du monde traite le même risque par cette surveillance et par des régimes prudentiels nationaux. Le vocabulaire diffère beaucoup d'une place à l'autre, et les seuils chiffrés d'un régime à l'autre ne se recouvrent pas. Les objets couverts se rejoignent en revanche, puisqu'on retrouve d'un régime à l'autre le délai de reprise, les tests et l'encadrement des prestataires.

Le socle commun porte le nom de PFMI, les principes pour les infrastructures de marchés financiers publiés par le CPMI et l'OICV en 2012. Le principe 17 traite du risque opérationnel. Il fixe deux objectifs que reprennent la plupart des régimes nationaux. Le premier est la reprise des systèmes critiques dans les deux heures suivant une perturbation. Le second est l'achèvement du règlement avant la fin de la journée, y compris dans des circonstances extrêmes. Le site secondaire, les exercices et les plans de défaut découlent de ces deux objectifs.

RégimePortéeCe qu'il impose de concret
PFMI, principe 17 (CPMI-OICV, 2012)Infrastructures de marché, dont les systèmes de paiement d'importance systémiqueReprise des systèmes critiques en deux heures, règlement achevé le jour même, site secondaire, tests réguliers
Règlement SIPS (BCE/2014/28)Systèmes de paiement d'importance systémique de la zone euroTransposition des PFMI en droit européen directement contraignant, sous surveillance de l'Eurosystème
Cadre PISA (Eurosystème, 2021)Schemes et dispositifs de paiement électronique, portefeuilles comprisÉtend la surveillance au-delà des systèmes, jusqu'aux schemes de cartes et aux arrangements de paiement
DORA, règlement (UE) 2022/2554Entités financières de l'Union, depuis le 17 janvier 2025Déclaration des incidents majeurs, registre des prestataires, TLPT, supervision des prestataires critiques
Operational resilience (Bank of England, PRA et FCA)Établissements britanniquesIdentification des services métier importants, tolérance d'impact chiffrée service par service, obligation de s'y tenir depuis le 31 mars 2025
CPS 230 (APRA)Banques, assureurs et fonds de pension australiens, depuis le 1er juillet 2025Gestion du risque opérationnel, tolérances de perturbation, encadrement des prestataires de services matériels
Avis de gestion du risque technologique (Monetary Authority of Singapore)Banques et grands établissements de paiement singapouriensQuatre heures au maximum d'indisponibilité non planifiée par système critique sur douze mois, objectif de reprise de quatre heures, notification à l'autorité dans l'heure suivant la découverte
Régimes de résilience opérationnelle applicables au paiement (état 2026)

La tolérance d'impact désigne, dans le régime britannique, le seuil au-delà duquel l'interruption d'un service devient intolérable pour les clients ou pour le marché. La logique habituelle s'en trouve inversée, puisque le superviseur ne demande pas combien de temps un système tient, mais à partir de quand son arrêt devient insupportable au dehors. L'établissement identifie d'abord ses services métier importants, puis fixe ce seuil service par service, sans que le superviseur lui impose une durée. La valeur retenue vaut engagement. Elle doit ensuite être tenue dans des scénarios sévères mais plausibles, et non dans la seule marche normale de l'activité.

Ces régimes produisent des données publiques, diffusées à échéance fixe par les autorités comme par les opérateurs qu'elles surveillent, et le professionnel y a un intérêt direct. Le Banco de Portugal a recensé 51 incidents sévères déclarés en 2025, contre 35 l'année précédente, touchant 1,8 million d'opérations et 1,3 million d'utilisateurs (Relatório dos Sistemas de Pagamentos 2025). La NPCI publie chaque mois, banque par banque, les taux de refus techniques observés sur UPI. Ces séries appliquent la même mesure à tous les acteurs recensés, ce qui autorise la comparaison d'un fournisseur à l'autre. Un engagement contractuel de disponibilité, négocié établissement par établissement, ne le permet pas.

ℹ️
Une disponibilité annuelle ne mesure pas le risque
Le commutateur israélien Shva affichait une disponibilité de 99,996 %. Deux attaques par déni de service l'ont pourtant mis en défaut en quelques mois : en octobre 2024 pour les acteurs raccordés depuis l'étranger, puis en février 2025, quand tout le commerce du pays s'est arrêté. Un indicateur annuel rapporte un cumul d'heures d'indisponibilité à la durée de l'année, opération qui efface la corrélation des pannes et leur concentration sur les heures d'affluence. Les indicateurs qui restituent ces deux dimensions sont la durée de la plus longue interruption, l'heure à laquelle elle est survenue et le nombre de commerçants touchés au même moment.

Mode dégradé et paiement hors ligne

Le mode dégradé désigne la capacité d'un point de vente à accepter un paiement sans obtenir l'accord de l'émetteur en temps réel. Cette capacité relève d'un paramétrage technique, posé chez l'acquéreur autant que dans le terminal, longtemps avant l'incident. Un commerçant qui recherche ce paramétrage pendant une panne constate presque toujours qu'il n'en dispose pas. Son activation suppose une intervention de l'acquéreur sur le parc de terminaux, qui ne s'obtient pas dans le temps d'un incident.

Comment une carte paie sans réseau

La carte à puce permet le paiement hors ligne depuis l'origine, et le terminal met en œuvre pour cela quatre leviers, tous paramétrés par l'acquéreur. Le plancher d'autorisation (floor limit) fixe le montant en dessous duquel la transaction part sans interrogation de l'émetteur. L'authentification hors ligne des données (SDA, DDA, CDA) vérifie par cryptographie l'authenticité de la puce, sans recours à un serveur. Le PIN hors ligne fait contrôler le code par la puce elle-même. La gestion de risque du terminal produit la décision finale, en croisant plafonds cumulés, compteurs de transactions consécutives et sélection aléatoire. Les opérations acceptées sont conservées dans une file store-and-forward, puis présentées au retour du réseau.

L'acceptation hors ligne opère un transfert de risque entre les acteurs de la chaîne. Une transaction acceptée hors ligne n'a reçu aucun accord de l'émetteur. Si le compte est vide, ou si la carte a été bloquée avant l'opération, la perte se répartit selon les règles du scheme. Ces règles fixent des plafonds et une attribution de responsabilité qui varient selon le pays et le secteur d'activité. Un commerçant qui active le hors ligne sans lire ces règles achète donc une continuité dont il ne connaît ni le plafond ni le porteur du risque.

DispositifPays et opérateurLimite de fonctionnementQui porte le risque
BankAxept hors ligneNorvège, Stø AS (1991)Six heures par défaut, jusqu'à sept jours sur option pour les commerces de biens essentielsRisque partagé entre les émetteurs
Dankort hors ligneDanemark, Nets, groupe Nexi (1983)Jusqu'à 20 000 DKK cumulésÉmetteurs, dans le cadre de l'accord de place
Dispositif du BetalingsrådetDanemark, instance animée par la Danmarks NationalbankAu moins sept jours, sur Dankort, Visa, Mastercard, Apple Pay et Google Pay, dans les principales chaînes alimentaires ; extension à toutes les pharmacies annoncée pour septembre 2026Défini par l'accord de place, sous surveillance de la banque centrale
Paiement hors ligne de faible montantInde, cadre de la Reserve Bank of India du 3 janvier 2022, actualisé le 4 décembre 2024500 ₹ par opération et 2 000 ₹ par instrument, rechargement uniquement en ligneÉmetteur de l'instrument, sous plafond réglementaire
UPI Lite et UPI Lite XInde, NPCI (2022)1 000 ₹ par opération et 5 000 ₹ de solde embarqué ; Lite X ajoute le transfert par NFC entre appareilsPorte-monnaie prépositionné : le montant a déjà été débité
Qi CardIrak, International Smart Card (2007)Capacité hors ligne conçue pour des télécoms dégradés, sur le canal des salaires et des pensions publicsÉmetteur
Dispositifs de paiement hors ligne réellement déployés, et leurs limites

Les dispositifs les plus étendus se trouvent dans les pays nordiques, parce que le recul des espèces y a été le plus rapide et qu'il y a fait disparaître le repli dont les autres marchés disposent encore. La Danmarks Nationalbank a publié le 6 octobre 2025 des recommandations explicites. Elle invite les commerces à accepter cartes et virements en plus des espèces, à activer le paiement hors ligne et à former le personnel aux procédures d'urgence. Aux ménages, elle recommande au moins deux cartes physiques de marques différentes, code mémorisé, et environ 250 DKK par personne en liquide. La banque centrale relève que 80 % des Danois disposent d'une carte fonctionnant hors ligne. La Riksbank suit la même ligne, recommande de l'ordre de 1 000 SEK par adulte et travaille avec Swish à une version hors ligne du portefeuille.

Les espèces demeurent le seul instrument qui fonctionne sans réseau ni électricité, et plusieurs États les ont réinscrites dans la loi. La Norvège a modifié le § 2-1 de la finansavtaleloven par la loi du 7 juin 2024, entrée en vigueur le 1er octobre 2024. Dans les locaux où un professionnel vend régulièrement à des consommateurs, le paiement en monnaie ayant cours légal doit être possible, le commerçant pouvant refuser au-delà de 20 000 NOK. Depuis le 1er janvier 2025, l'autorité de protection des consommateurs sanctionne les manquements. Le règlement de calcul, entré en vigueur le 1er mai 2025, plafonne l'amende à 4 % du chiffre d'affaires annuel ou 25 millions de NOK.

⚠️
Le hors ligne des schemes internationaux est moins abouti
Les banques centrales nordiques relèvent que les dispositifs hors ligne des schemes domestiques dépassent ceux des marques internationales. Un réseau de magasins qui n'accepte que Visa et Mastercard dispose donc d'une fenêtre dégradée plus courte, parfois nulle selon le paramétrage de son acquéreur. L'acceptation d'un scheme domestique, là où il subsiste, produit ainsi un effet sur la continuité de l'encaissement, en plus de son effet sur le coût d'acceptation.

La dépendance à un opérateur unique

Un point de défaillance unique désigne un composant dont l'indisponibilité interrompt toute la chaîne, quel que soit le nombre d'acteurs qui la composent. Une diversification apparente peut en dissimuler un. Un commerçant équipé de deux acquéreurs, de trois moyens de paiement et d'un plan de secours écrit dépend encore d'un composant commun si tous ces chemins convergent vers lui. Quatre formes de dépendance produisent ce résultat, et chacune appelle une correction différente, à un niveau différent de la chaîne contractuelle.

🔀
Le commutateur national unique
Sur plusieurs marchés, une seule entité commute l'acceptation carte du pays entier. Shva en Israël, SIMO au Mozambique, KNET au Koweït (1992), Redsys en Espagne, Multicaixa / EMIS en Angola. Son indisponibilité est l'indisponibilité du paiement carte national, et aucun second acquéreur ne la contourne.
📡
Le fournisseur hors secteur
Opérateur télécoms, hébergeur, éditeur de sécurité. Ils ne sont ni supervisés comme des systèmes de paiement, ni tenus par les mêmes délais de rétablissement. La panne de Rogers en 2022 a coupé Interac au Canada sans qu'aucun rail de paiement ne soit défaillant.
🪪
Le fournisseur d'identité
Quand l'authentification en ligne d'un pays repose sur un dispositif unique, son indisponibilité arrête l'encaissement à distance. Le payeur n'a pas d'autre facteur, le marchand n'a pas de contournement. BankID en Suède a subi plusieurs interruptions par déni de service au printemps 2025.
🏗️
La concentration de rôles
Un même groupe peut être acquéreur, processeur d'émetteur et opérateur de compensation pour une communauté bancaire entière. Worldline cumule les trois. Séparer les contrats ne suffit plus, il faut vérifier la séparation des plateformes.

Une autorité publique peut agir directement sur cette concentration, comme l'a fait l'Ouzbékistan. Après une panne logicielle survenue sur l'unique centre de traitement du pays, la banque centrale a créé en 2018 un second scheme carte, Humo, à côté d'Uzcard, exploité par Common Republican Processing Centre. L'objectif affiché visait autant le point de défaillance unique que le monopole. Peu de marchés ont suivi cette voie. La plupart renforcent l'opérateur existant plutôt que d'en financer un second.

Le coût d'un point de défaillance unique se mesure à la durée de la remise en état plutôt qu'à celle de l'incident initial. Le Mozambique a perdu son commutateur bancaire principal pendant plus de deux ans. La restauration du service, en 2025, a exigé une plateforme de traitement entièrement nouvelle, le remplacement de millions de cartes et de milliers de terminaux et de guichets. Un plan de continuité fondé sur la disponibilité du commutateur national laisse donc sans réponse le scénario d'indisponibilité prolongée que le Mozambique a connu.

  • Identifier le commutateur avant d'écrire quoi que ce soit. Sur un marché à switch unique, la question n'est pas de savoir qui encaisse, mais par où passe l'autorisation.
  • Prévoir un repli sur un autre moyen de paiement, jamais sur un autre acquéreur : virement instantané national, portefeuille adossé à un autre opérateur, espèces cadrées.
  • Documenter les dépendances de deuxième rang de chaque prestataire : hébergeur, opérateur réseau, fournisseur d'identité. Le registre d'information de DORA fournit un format déjà éprouvé.
  • Vérifier la co-localisation. Deux prestataires hébergés dans la même région d'un même fournisseur de nuage tombent ensemble, quelles que soient les clauses signées.
⚠️
La couche d'orchestration reconstitue le point unique qu'elle devait supprimer
Le recours à deux prestataires ne réduit le risque que si chacun reste joignable par un chemin distinct, sans serveur ni hébergeur partagé. Une couche d'orchestration placée au-dessus des deux, et dotée de sa propre infrastructure, constitue elle-même un point de défaillance unique, puisque son indisponibilité coupe l'accès aux deux prestataires à la fois. Une clause contractuelle ne corrige pas cette configuration, qui est un fait d'architecture. La parade est opérationnelle. Elle consiste à maintenir, dans le code de la boutique, une route de contournement qui appelle un prestataire en direct, et à l'exercer en production à intervalle fixe.

Ce qu'un commerçant peut prévoir

Un plan de continuité d'encaissement décrit les moyens par lesquels un commerce continue de recevoir des paiements quand une couche de la chaîne devient indisponible. Il tient en une page et commence par une durée, celle pendant laquelle l'établissement peut rester sans encaisser avant que la perte devienne inacceptable. Cette durée varie selon l'activité, de l'ordre d'une heure pour une station-service d'autoroute et d'une journée pour une boutique de centre-ville. Elle commande les décisions suivantes, puisqu'elle détermine les équipements acquis, les tests conduits et les ventes que l'exploitant accepte de perdre.

Les soixante premières minutes d'une panne d'encaissement
Caisse
Qualifier en trois questions
L'étendue de la panne se qualifie en trois questions, un seul terminal ou tous, une seule marque ou toutes, un seul magasin ou le réseau. La réponse désigne le terminal, l'acquéreur ou le commutateur national
Responsable magasin
Basculer sur le chemin de secours
Second terminal raccordé à un autre acquéreur, carte SIM de secours, ou activation du mode hors ligne selon le paramétrage
Siège
Ouvrir l'incident chez le prestataire
Numéro d'astreinte contractuel, identifiant marchand, horodatage précis, échantillon de codes réponse bruts
Caisse
Passer en procédure écrite
Moyens de paiement encore opérationnels, plafond du hors ligne, information affichée au client, journal des opérations dégradées
Siège
Décider du seuil d'arrêt
Au-delà de la tolérance fixée, suspendre la vente coûte moins cher que d'encaisser des opérations non garanties
Comptabilité
Préparer la réconciliation
Isoler les opérations passées en dégradé : elles ne se régleront pas au rythme habituel
  • Nommer le service à protéger. Encaisser en magasin et encaisser en ligne ne tombent pas ensemble et ne se replient pas de la même manière.
  • Fixer une tolérance chiffrée par service, validée par la direction et non par l'informatique. Les tolérances d'impact britanniques reposent sur cette logique, et elle sert un commerçant sans qu'aucun régulateur l'y oblige.
  • Cartographier les dépendances jusqu'au troisième rang : le prestataire, son acquéreur, son hébergeur, son opérateur réseau.
  • Ouvrir un second chemin réellement indépendant. Un autre acquéreur ne suffit pas s'il commute sur le même switch national ou s'héberge au même endroit. Poser la question par écrit, conserver la réponse.
  • Paramétrer puis tester le mode hors ligne : plafond par opération, plafond cumulé, durée maximale, comportement du logiciel de caisse. Le test se fait en débranchant, pas en lisant la documentation.
  • Écrire la procédure de caisse en une page, l'afficher en réserve, et la faire jouer une fois par an par du personnel qui n'a jamais vécu de panne.
  • Prévoir l'encaissement en espèces, fonds de caisse, sécurité et dépôt compris. Sur plusieurs marchés, cette acceptation est désormais une obligation légale.
  • Conserver un journal exploitable : horodatage, identifiant de terminal, montant, code réponse brut. Sans ces quatre champs, aucune réclamation n'aboutit.
ScénarioCe qui reste possibleCe qui ne sert à rien
Coupure électrique généraleEspèces, terminal sur batterie en mode hors ligne, caisse sur onduleurChanger d'acquéreur, appeler le prestataire
Perte de la connectivité du magasinCarte SIM de secours chez un autre opérateur, mode hors ligne, espècesRedémarrer le terminal en boucle
Incident du prestataire de paiementSecond prestataire appelé en direct, terminal raccordé à un autre acquéreurAttendre la fin de l'incident sans basculer
Indisponibilité du commutateur nationalEspèces, virement instantané si le rail est distinct, portefeuille adossé à un autre opérateurSecond acquéreur, second terminal, cascade de tentatives
Panne d'un seul émetteurAutre carte du client, autre moyen de paiement, traitement en secours par le réseauRejouer la transaction en boucle, ce qui expose à des pénalités de scheme
Panne du fournisseur d'identitéReport de la vente, encaissement en magasin, prélèvement sur un mandat existantRelancer l'authentification, qui échouera de la même manière
Quel repli pour quel scénario, du point de vue du point de vente
🔑
La date du dernier basculement réel
L'indicateur qui résume la solidité d'un dispositif de continuité est la date à laquelle le chemin de secours a servi en production, sur du trafic réel. Un basculement conduit sur maquette n'établit pas la même chose, parce qu'une maquette ne porte ni le volume, ni les certificats, ni les tables de routage de la production. Une fréquence trimestrielle sur les canaux à fort volume, et annuelle sur les autres, suffit à garder cette date récente.

Après la panne : réconciliation et responsabilités

Le coût d'un incident de paiement se décompose en deux parties, séparées dans le temps. La première est la perte de chiffre d'affaires, constatée le jour même et immédiatement visible. La seconde apparaît plus tard, dans les travaux de réconciliation, dans les impayés des opérations acceptées hors ligne et dans les contestations. Son montant dépend de la qualité du journal tenu pendant l'incident, puisque les opérations enregistrées sans horodatage ni code réponse ne se reconstituent plus une fois les écritures passées.

Le mécanisme le plus fréquent porte le nom d'autorisation fantôme. Le terminal envoie une demande, ne reçoit pas de réponse dans le délai imparti, et se trouve donc dans l'ignorance de la décision de l'émetteur. La règle applicable exclut de présumer le refus. Le système doit émettre une annulation (reversal advice) et la répéter jusqu'à acquittement, faute de quoi la provision reste réservée chez le porteur pendant qu'une seconde tentative aboutit. Le client voit alors deux montants immobilisés pour un seul achat, dont un seul sera effectivement débité. Après une panne de plusieurs heures, ces réservations orphelines se comptent par milliers, et leur apurement se poursuit bien après le rétablissement du service.

  • Rapprocher trois sources : les opérations enregistrées en caisse, celles présentées en compensation, et les virements reçus de l'acquéreur. Un incident creuse des écarts dans les trois sens.
  • Traquer les annulations non acquittées. Toute demande restée sans réponse doit avoir produit une annulation confirmée, et la file d'attente du terminal doit se vider pour de bon.
  • Isoler les opérations acceptées hors ligne et suivre leur taux de rejet. Elles n'ont pas été autorisées, et une partie ne sera pas payée.
  • Anticiper la vague de contestations : double débit apparent, montant inattendu, ticket manquant. Un incident bien journalisé se défend, un incident non journalisé se perd.
  • Déclarer quand l'obligation existe. Une entité financière européenne applique la cascade DORA. Un prestataire de services de paiement doit aussi informer ses utilisateurs lorsque l'incident affecte leurs intérêts financiers, au titre de la directive (UE) 2015/2366.
  • Réclamer sur la base du contrat, pas sur l'estimation de la perte : seule la clause signée produit un effet.
⚠️
Un engagement de service n'indemnise pas la perte
Les contrats d'acquisition et de passerelle prévoient presque toujours un engagement de disponibilité, et presque toujours une pénalité exprimée en avoir sur les frais du mois. L'avoir porte sur les frais facturés, et non sur le chiffre d'affaires manqué, de sorte qu'un commerce privé d'une journée d'exploitation perçoit quelques dizaines d'euros. Les stipulations qui produisent un effet pendant l'incident sont d'une autre nature. Elles portent sur le délai de prise en charge contractuel, sur le canal d'escalade nominatif et sur l'obligation de communiquer une analyse des causes racines dans un temps fixé. S'y ajoute le droit de basculer sans préavis vers un autre prestataire pendant l'incident.

Le traitement d'après-incident relève ensuite de la gouvernance. Une panne de paiement s'instruit comme un incident d'exploitation, avec un compte rendu écrit, une cause identifiée et une action corrective datée. La tenue de ce registre sur plusieurs années fait apparaître une récurrence que le compte rendu d'un incident isolé ne montre pas. Les mêmes causes y reviennent, à savoir un changement non gelé, un certificat oublié, un basculement jamais exercé et une dépendance de deuxième rang que personne n'avait cartographiée. Chacune se corrige par une mesure simple, et chacune réapparaît lorsque le décompte s'interrompt.