Ce qui tombe quand le paiement tombe
Une panne de paiement désigne l'interruption de l'encaissement en un point quelconque de la chaîne qui relie la caisse d'un commerçant au compte du payeur. Le terme nomme l'effet observé sans indiquer la couche défaillante, ce qui explique les désaccords de diagnostic. Le commerçant constate que le paiement ne passe plus, quand son prestataire mesure au même moment des systèmes nominaux. Les deux observations sont exactes. Elles portent sur des segments différents de la même chaîne. Une chaîne d'encaissement empile au moins six couches indépendantes, tenues par des acteurs différents, sous des contrats différents et sous des régimes de surveillance qui ne se recoupent pas. Chacune cède pour ses propres raisons, sous la responsabilité d'un acteur qui ne répond que de sa propre couche. Aucun mécanisme n'avertit une couche de la défaillance d'une autre.
La coupure électrique générale du 28 avril 2025 a privé de courant l'Espagne et le Portugal pendant plusieurs heures. Le Banco de España et le Banco de Portugal en ont mesuré l'effet, instrument de paiement par instrument de paiement. Les infrastructures de compensation et de règlement ont continué de fonctionner. Les points d'acceptation, privés de courant comme de réseau local, se sont éteints. La perte s'est donc concentrée à l'extrémité de la chaîne, là où le paiement s'initie.
La ventilation sectorielle publiée par le Banco de España fait apparaître des écarts que la moyenne nationale masque. La grande distribution n'a perdu que 35 % de ses paiements carte, alors que les petits commerces dépassaient 80 % de baisse aux pires moments, beaucoup ayant choisi de fermer. Le transport ferroviaire a reculé de 73 %, la restauration de 63 %. La reprise a été immédiate, et même surcompensée par le report de la dépense empêchée sur les jours suivants. Le mardi 29 avril, la dépense par carte a dépassé de 14 % celle des mardis comparables d'avril 2024, et le mercredi 30 avril de 37 % (Revista de Estabilidad Financiera n° 49). Un taux de disponibilité de prestataire, mesuré sur l'année et sur les seuls systèmes de ce prestataire, ne restitue aucune de ces variations.
| Couche | Ce qui la fait céder | Ce que voit le commerçant | Repli praticable |
|---|---|---|---|
| Énergie et réseau du point de vente | Coupure électrique, panne du fournisseur d'accès, saturation cellulaire | Terminal muet, caisse figée, aucun code réponse | Onduleur, seconde carte SIM chez un autre opérateur, mode hors ligne du terminal |
| Terminal et logiciel de caisse | Mise à jour défectueuse, certificat expiré, parc non homologué | Refus systématique sur un modèle de terminal, pas sur les autres | Parc hétérogène, terminal de secours non mis à jour en même temps que le parc principal |
| Prestataire de paiement et passerelle | Incident applicatif, saturation, dépendance d'hébergement | Délais d'appel qui s'allongent, puis erreurs techniques en masse | Second prestataire joignable en direct, sans passer par la même couche d'orchestration |
| Acquéreur et commutateur national | Défaillance du switch, attaque par déni de service, migration | Tout le pays s'arrête en même temps, tous commerçants confondus | Autre moyen de paiement ; rarement un autre acquéreur |
| Réseau carte ou rail instantané | Défaillance d'un composant de commutation, bascule ratée vers le site de secours | Une marque refuse, les autres passent | Routage vers une seconde marque sur carte co-badgée, ou vers un rail distinct |
| Émetteur et fournisseur d'identité | Indisponibilité du cœur bancaire, panne de l'authentification nationale | Refus concentrés sur une banque, échecs d'authentification en vente à distance | Traitement en secours par le réseau (stand-in), report de la vente |
Les pannes documentées, et leurs causes réelles
Les incidents de paiement publiquement documentés forment un corpus restreint, composé des épisodes qu'un opérateur, un régulateur ou une commission parlementaire a décrits après coup. Les causes qui y reviennent sont ordinaires. Elles tiennent à un changement planifié, à un composant qui se dégrade sans s'arrêter, à un certificat expiré faute de suivi ou à un fournisseur situé hors du secteur financier. Presque aucun de ces épisodes ne procède d'une attaque spectaculaire, et ceux qui relèvent d'une attaque sont des dénis de service, c'est-à-dire une saturation du canal d'accès et non une intrusion dans les systèmes. Le point commun de ces épisodes se situe dans la réponse plutôt que dans la cause initiale, puisque le dispositif de secours existait dans la quasi-totalité des cas, sans avoir été exercé dans les conditions de l'incident.
Cinq mécanismes reviennent d'un dossier à l'autre. Chacun se prépare avant l'incident, par un paramétrage, un calendrier ou un exercice de bascule, et aucun ne se corrige pendant que la panne se déroule.
- La panne partielle défait le basculement. Les architectures de secours sont conçues pour un composant qui meurt. Un composant qui se dégrade sans s'arrêter continue de répondre, garde la main, et empêche la reprise automatique. Le contrôle utile porte sur la détection de la dégradation, pas sur la redondance elle-même.
- Le changement planifié est la première cause. Migration, rénovation matérielle, mise à jour de sécurité. La fenêtre de maintenance concentre le risque, et un calendrier de gel autour des pics d'activité protège mieux qu'un plan de reprise.
- L'expiration silencieuse. Certificats, clés, licences et versions arrivent à échéance sans alerte métier. Le cas DCash a coûté deux mois d'indisponibilité à une banque centrale.
- Le fournisseur hors périmètre. Opérateur télécoms, hébergeur, éditeur de sécurité, fournisseur d'identité. Aucun n'est supervisé comme un système de paiement, et tous peuvent arrêter l'encaissement d'un pays.
- Le point unique national. Là où un seul commutateur porte l'acceptation carte, la redondance du commerçant ne produit rien. Le repli se joue sur le moyen de paiement, pas sur le prestataire.
DORA : la résilience devient une obligation opposable
L'Union européenne a fait de la résilience opérationnelle une obligation vérifiable par le règlement (UE) 2022/2554, dit DORA, qui s'applique directement depuis le 17 janvier 2025, sans transposition nationale. Son périmètre couvre banques, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, assureurs, gestionnaires d'actifs et infrastructures de marché. Un commerçant non financier n'entre pas dans ce périmètre. Son acquéreur y entre, et il répercute les exigences par contrat, sans que le texte s'adresse directement au commerçant.
La déclaration des incidents constitue la partie la plus visible du texte. L'entité classe d'abord l'incident selon des critères harmonisés, qui portent sur le nombre de clients touchés, la durée, les pertes de données, l'impact économique et la portée géographique. La qualification qui en résulte commande la suite du traitement, un incident majeur ouvrant une cascade de délais que le texte compte d'abord en heures.
La fenêtre de quatre heures s'ouvre en pleine crise, alors que les équipes techniques sont occupées au rétablissement du service. Son respect suppose un canal de déclaration ouvert à l'avance, des critères de classification écrits en interne et une astreinte capable de qualifier l'incident avant sa résolution. Une sous-qualification expose l'entité à un manquement réglementaire. Une sur-qualification alimente l'autorité de déclarations sans objet, et la répétition de ces envois réduit l'attention portée aux incidents réellement majeurs.
- Registre d'information : la cartographie exhaustive des accords conclus avec les prestataires informatiques, remise aux autorités selon un format imposé. Elle rend visible, souvent pour la première fois, la sous-traitance de deuxième et de troisième rang.
- Clauses contractuelles obligatoires : droits d'audit, localisation des données, coopération en cas d'incident, préavis, et stratégie de sortie documentée. Un contrat d'hébergement sans réversibilité éprouvée ne passe plus.
- Tests avancés (TLPT) : test d'intrusion piloté par la menace, mené sur les systèmes de production, calqué sur le cadre TIBER-EU, au moins tous les trois ans pour les entités les plus significatives.
- Supervision directe des prestataires critiques : les autorités européennes de surveillance ont désigné dix-neuf prestataires tiers critiques le 18 novembre 2025. Le régulateur ne s'adresse plus seulement à la banque, il s'adresse aussi à son hébergeur.
Ce qu'exigent les banques centrales et les superviseurs
La surveillance des systèmes de paiement désigne la mission par laquelle une banque centrale apprécie la sécurité et la continuité des dispositifs qui font circuler la monnaie. Elle s'exerce sur le système lui-même, en dehors du contrôle prudentiel appliqué à chaque établissement. DORA ne règle que l'Europe, et seulement les entités financières, tandis que le reste du monde traite le même risque par cette surveillance et par des régimes prudentiels nationaux. Le vocabulaire diffère beaucoup d'une place à l'autre, et les seuils chiffrés d'un régime à l'autre ne se recouvrent pas. Les objets couverts se rejoignent en revanche, puisqu'on retrouve d'un régime à l'autre le délai de reprise, les tests et l'encadrement des prestataires.
Le socle commun porte le nom de PFMI, les principes pour les infrastructures de marchés financiers publiés par le CPMI et l'OICV en 2012. Le principe 17 traite du risque opérationnel. Il fixe deux objectifs que reprennent la plupart des régimes nationaux. Le premier est la reprise des systèmes critiques dans les deux heures suivant une perturbation. Le second est l'achèvement du règlement avant la fin de la journée, y compris dans des circonstances extrêmes. Le site secondaire, les exercices et les plans de défaut découlent de ces deux objectifs.
| Régime | Portée | Ce qu'il impose de concret |
|---|---|---|
| PFMI, principe 17 (CPMI-OICV, 2012) | Infrastructures de marché, dont les systèmes de paiement d'importance systémique | Reprise des systèmes critiques en deux heures, règlement achevé le jour même, site secondaire, tests réguliers |
| Règlement SIPS (BCE/2014/28) | Systèmes de paiement d'importance systémique de la zone euro | Transposition des PFMI en droit européen directement contraignant, sous surveillance de l'Eurosystème |
| Cadre PISA (Eurosystème, 2021) | Schemes et dispositifs de paiement électronique, portefeuilles compris | Étend la surveillance au-delà des systèmes, jusqu'aux schemes de cartes et aux arrangements de paiement |
| DORA, règlement (UE) 2022/2554 | Entités financières de l'Union, depuis le 17 janvier 2025 | Déclaration des incidents majeurs, registre des prestataires, TLPT, supervision des prestataires critiques |
| Operational resilience (Bank of England, PRA et FCA) | Établissements britanniques | Identification des services métier importants, tolérance d'impact chiffrée service par service, obligation de s'y tenir depuis le 31 mars 2025 |
| CPS 230 (APRA) | Banques, assureurs et fonds de pension australiens, depuis le 1er juillet 2025 | Gestion du risque opérationnel, tolérances de perturbation, encadrement des prestataires de services matériels |
| Avis de gestion du risque technologique (Monetary Authority of Singapore) | Banques et grands établissements de paiement singapouriens | Quatre heures au maximum d'indisponibilité non planifiée par système critique sur douze mois, objectif de reprise de quatre heures, notification à l'autorité dans l'heure suivant la découverte |
La tolérance d'impact désigne, dans le régime britannique, le seuil au-delà duquel l'interruption d'un service devient intolérable pour les clients ou pour le marché. La logique habituelle s'en trouve inversée, puisque le superviseur ne demande pas combien de temps un système tient, mais à partir de quand son arrêt devient insupportable au dehors. L'établissement identifie d'abord ses services métier importants, puis fixe ce seuil service par service, sans que le superviseur lui impose une durée. La valeur retenue vaut engagement. Elle doit ensuite être tenue dans des scénarios sévères mais plausibles, et non dans la seule marche normale de l'activité.
Ces régimes produisent des données publiques, diffusées à échéance fixe par les autorités comme par les opérateurs qu'elles surveillent, et le professionnel y a un intérêt direct. Le Banco de Portugal a recensé 51 incidents sévères déclarés en 2025, contre 35 l'année précédente, touchant 1,8 million d'opérations et 1,3 million d'utilisateurs (Relatório dos Sistemas de Pagamentos 2025). La NPCI publie chaque mois, banque par banque, les taux de refus techniques observés sur UPI. Ces séries appliquent la même mesure à tous les acteurs recensés, ce qui autorise la comparaison d'un fournisseur à l'autre. Un engagement contractuel de disponibilité, négocié établissement par établissement, ne le permet pas.
Mode dégradé et paiement hors ligne
Le mode dégradé désigne la capacité d'un point de vente à accepter un paiement sans obtenir l'accord de l'émetteur en temps réel. Cette capacité relève d'un paramétrage technique, posé chez l'acquéreur autant que dans le terminal, longtemps avant l'incident. Un commerçant qui recherche ce paramétrage pendant une panne constate presque toujours qu'il n'en dispose pas. Son activation suppose une intervention de l'acquéreur sur le parc de terminaux, qui ne s'obtient pas dans le temps d'un incident.
Comment une carte paie sans réseau
La carte à puce permet le paiement hors ligne depuis l'origine, et le terminal met en œuvre pour cela quatre leviers, tous paramétrés par l'acquéreur. Le plancher d'autorisation (floor limit) fixe le montant en dessous duquel la transaction part sans interrogation de l'émetteur. L'authentification hors ligne des données (SDA, DDA, CDA) vérifie par cryptographie l'authenticité de la puce, sans recours à un serveur. Le PIN hors ligne fait contrôler le code par la puce elle-même. La gestion de risque du terminal produit la décision finale, en croisant plafonds cumulés, compteurs de transactions consécutives et sélection aléatoire. Les opérations acceptées sont conservées dans une file store-and-forward, puis présentées au retour du réseau.
L'acceptation hors ligne opère un transfert de risque entre les acteurs de la chaîne. Une transaction acceptée hors ligne n'a reçu aucun accord de l'émetteur. Si le compte est vide, ou si la carte a été bloquée avant l'opération, la perte se répartit selon les règles du scheme. Ces règles fixent des plafonds et une attribution de responsabilité qui varient selon le pays et le secteur d'activité. Un commerçant qui active le hors ligne sans lire ces règles achète donc une continuité dont il ne connaît ni le plafond ni le porteur du risque.
| Dispositif | Pays et opérateur | Limite de fonctionnement | Qui porte le risque |
|---|---|---|---|
| BankAxept hors ligne | Norvège, Stø AS (1991) | Six heures par défaut, jusqu'à sept jours sur option pour les commerces de biens essentiels | Risque partagé entre les émetteurs |
| Dankort hors ligne | Danemark, Nets, groupe Nexi (1983) | Jusqu'à 20 000 DKK cumulés | Émetteurs, dans le cadre de l'accord de place |
| Dispositif du Betalingsrådet | Danemark, instance animée par la Danmarks Nationalbank | Au moins sept jours, sur Dankort, Visa, Mastercard, Apple Pay et Google Pay, dans les principales chaînes alimentaires ; extension à toutes les pharmacies annoncée pour septembre 2026 | Défini par l'accord de place, sous surveillance de la banque centrale |
| Paiement hors ligne de faible montant | Inde, cadre de la Reserve Bank of India du 3 janvier 2022, actualisé le 4 décembre 2024 | 500 ₹ par opération et 2 000 ₹ par instrument, rechargement uniquement en ligne | Émetteur de l'instrument, sous plafond réglementaire |
| UPI Lite et UPI Lite X | Inde, NPCI (2022) | 1 000 ₹ par opération et 5 000 ₹ de solde embarqué ; Lite X ajoute le transfert par NFC entre appareils | Porte-monnaie prépositionné : le montant a déjà été débité |
| Qi Card | Irak, International Smart Card (2007) | Capacité hors ligne conçue pour des télécoms dégradés, sur le canal des salaires et des pensions publics | Émetteur |
Les dispositifs les plus étendus se trouvent dans les pays nordiques, parce que le recul des espèces y a été le plus rapide et qu'il y a fait disparaître le repli dont les autres marchés disposent encore. La Danmarks Nationalbank a publié le 6 octobre 2025 des recommandations explicites. Elle invite les commerces à accepter cartes et virements en plus des espèces, à activer le paiement hors ligne et à former le personnel aux procédures d'urgence. Aux ménages, elle recommande au moins deux cartes physiques de marques différentes, code mémorisé, et environ 250 DKK par personne en liquide. La banque centrale relève que 80 % des Danois disposent d'une carte fonctionnant hors ligne. La Riksbank suit la même ligne, recommande de l'ordre de 1 000 SEK par adulte et travaille avec Swish à une version hors ligne du portefeuille.
Les espèces demeurent le seul instrument qui fonctionne sans réseau ni électricité, et plusieurs États les ont réinscrites dans la loi. La Norvège a modifié le § 2-1 de la finansavtaleloven par la loi du 7 juin 2024, entrée en vigueur le 1er octobre 2024. Dans les locaux où un professionnel vend régulièrement à des consommateurs, le paiement en monnaie ayant cours légal doit être possible, le commerçant pouvant refuser au-delà de 20 000 NOK. Depuis le 1er janvier 2025, l'autorité de protection des consommateurs sanctionne les manquements. Le règlement de calcul, entré en vigueur le 1er mai 2025, plafonne l'amende à 4 % du chiffre d'affaires annuel ou 25 millions de NOK.
La dépendance à un opérateur unique
Un point de défaillance unique désigne un composant dont l'indisponibilité interrompt toute la chaîne, quel que soit le nombre d'acteurs qui la composent. Une diversification apparente peut en dissimuler un. Un commerçant équipé de deux acquéreurs, de trois moyens de paiement et d'un plan de secours écrit dépend encore d'un composant commun si tous ces chemins convergent vers lui. Quatre formes de dépendance produisent ce résultat, et chacune appelle une correction différente, à un niveau différent de la chaîne contractuelle.
Une autorité publique peut agir directement sur cette concentration, comme l'a fait l'Ouzbékistan. Après une panne logicielle survenue sur l'unique centre de traitement du pays, la banque centrale a créé en 2018 un second scheme carte, Humo, à côté d'Uzcard, exploité par Common Republican Processing Centre. L'objectif affiché visait autant le point de défaillance unique que le monopole. Peu de marchés ont suivi cette voie. La plupart renforcent l'opérateur existant plutôt que d'en financer un second.
Le coût d'un point de défaillance unique se mesure à la durée de la remise en état plutôt qu'à celle de l'incident initial. Le Mozambique a perdu son commutateur bancaire principal pendant plus de deux ans. La restauration du service, en 2025, a exigé une plateforme de traitement entièrement nouvelle, le remplacement de millions de cartes et de milliers de terminaux et de guichets. Un plan de continuité fondé sur la disponibilité du commutateur national laisse donc sans réponse le scénario d'indisponibilité prolongée que le Mozambique a connu.
- Identifier le commutateur avant d'écrire quoi que ce soit. Sur un marché à switch unique, la question n'est pas de savoir qui encaisse, mais par où passe l'autorisation.
- Prévoir un repli sur un autre moyen de paiement, jamais sur un autre acquéreur : virement instantané national, portefeuille adossé à un autre opérateur, espèces cadrées.
- Documenter les dépendances de deuxième rang de chaque prestataire : hébergeur, opérateur réseau, fournisseur d'identité. Le registre d'information de DORA fournit un format déjà éprouvé.
- Vérifier la co-localisation. Deux prestataires hébergés dans la même région d'un même fournisseur de nuage tombent ensemble, quelles que soient les clauses signées.
Ce qu'un commerçant peut prévoir
Un plan de continuité d'encaissement décrit les moyens par lesquels un commerce continue de recevoir des paiements quand une couche de la chaîne devient indisponible. Il tient en une page et commence par une durée, celle pendant laquelle l'établissement peut rester sans encaisser avant que la perte devienne inacceptable. Cette durée varie selon l'activité, de l'ordre d'une heure pour une station-service d'autoroute et d'une journée pour une boutique de centre-ville. Elle commande les décisions suivantes, puisqu'elle détermine les équipements acquis, les tests conduits et les ventes que l'exploitant accepte de perdre.
- Nommer le service à protéger. Encaisser en magasin et encaisser en ligne ne tombent pas ensemble et ne se replient pas de la même manière.
- Fixer une tolérance chiffrée par service, validée par la direction et non par l'informatique. Les tolérances d'impact britanniques reposent sur cette logique, et elle sert un commerçant sans qu'aucun régulateur l'y oblige.
- Cartographier les dépendances jusqu'au troisième rang : le prestataire, son acquéreur, son hébergeur, son opérateur réseau.
- Ouvrir un second chemin réellement indépendant. Un autre acquéreur ne suffit pas s'il commute sur le même switch national ou s'héberge au même endroit. Poser la question par écrit, conserver la réponse.
- Paramétrer puis tester le mode hors ligne : plafond par opération, plafond cumulé, durée maximale, comportement du logiciel de caisse. Le test se fait en débranchant, pas en lisant la documentation.
- Écrire la procédure de caisse en une page, l'afficher en réserve, et la faire jouer une fois par an par du personnel qui n'a jamais vécu de panne.
- Prévoir l'encaissement en espèces, fonds de caisse, sécurité et dépôt compris. Sur plusieurs marchés, cette acceptation est désormais une obligation légale.
- Conserver un journal exploitable : horodatage, identifiant de terminal, montant, code réponse brut. Sans ces quatre champs, aucune réclamation n'aboutit.
| Scénario | Ce qui reste possible | Ce qui ne sert à rien |
|---|---|---|
| Coupure électrique générale | Espèces, terminal sur batterie en mode hors ligne, caisse sur onduleur | Changer d'acquéreur, appeler le prestataire |
| Perte de la connectivité du magasin | Carte SIM de secours chez un autre opérateur, mode hors ligne, espèces | Redémarrer le terminal en boucle |
| Incident du prestataire de paiement | Second prestataire appelé en direct, terminal raccordé à un autre acquéreur | Attendre la fin de l'incident sans basculer |
| Indisponibilité du commutateur national | Espèces, virement instantané si le rail est distinct, portefeuille adossé à un autre opérateur | Second acquéreur, second terminal, cascade de tentatives |
| Panne d'un seul émetteur | Autre carte du client, autre moyen de paiement, traitement en secours par le réseau | Rejouer la transaction en boucle, ce qui expose à des pénalités de scheme |
| Panne du fournisseur d'identité | Report de la vente, encaissement en magasin, prélèvement sur un mandat existant | Relancer l'authentification, qui échouera de la même manière |
Après la panne : réconciliation et responsabilités
Le coût d'un incident de paiement se décompose en deux parties, séparées dans le temps. La première est la perte de chiffre d'affaires, constatée le jour même et immédiatement visible. La seconde apparaît plus tard, dans les travaux de réconciliation, dans les impayés des opérations acceptées hors ligne et dans les contestations. Son montant dépend de la qualité du journal tenu pendant l'incident, puisque les opérations enregistrées sans horodatage ni code réponse ne se reconstituent plus une fois les écritures passées.
Le mécanisme le plus fréquent porte le nom d'autorisation fantôme. Le terminal envoie une demande, ne reçoit pas de réponse dans le délai imparti, et se trouve donc dans l'ignorance de la décision de l'émetteur. La règle applicable exclut de présumer le refus. Le système doit émettre une annulation (reversal advice) et la répéter jusqu'à acquittement, faute de quoi la provision reste réservée chez le porteur pendant qu'une seconde tentative aboutit. Le client voit alors deux montants immobilisés pour un seul achat, dont un seul sera effectivement débité. Après une panne de plusieurs heures, ces réservations orphelines se comptent par milliers, et leur apurement se poursuit bien après le rétablissement du service.
- Rapprocher trois sources : les opérations enregistrées en caisse, celles présentées en compensation, et les virements reçus de l'acquéreur. Un incident creuse des écarts dans les trois sens.
- Traquer les annulations non acquittées. Toute demande restée sans réponse doit avoir produit une annulation confirmée, et la file d'attente du terminal doit se vider pour de bon.
- Isoler les opérations acceptées hors ligne et suivre leur taux de rejet. Elles n'ont pas été autorisées, et une partie ne sera pas payée.
- Anticiper la vague de contestations : double débit apparent, montant inattendu, ticket manquant. Un incident bien journalisé se défend, un incident non journalisé se perd.
- Déclarer quand l'obligation existe. Une entité financière européenne applique la cascade DORA. Un prestataire de services de paiement doit aussi informer ses utilisateurs lorsque l'incident affecte leurs intérêts financiers, au titre de la directive (UE) 2015/2366.
- Réclamer sur la base du contrat, pas sur l'estimation de la perte : seule la clause signée produit un effet.
Le traitement d'après-incident relève ensuite de la gouvernance. Une panne de paiement s'instruit comme un incident d'exploitation, avec un compte rendu écrit, une cause identifiée et une action corrective datée. La tenue de ce registre sur plusieurs années fait apparaître une récurrence que le compte rendu d'un incident isolé ne montre pas. Les mêmes causes y reviennent, à savoir un changement non gelé, un certificat oublié, un basculement jamais exercé et une dépendance de deuxième rang que personne n'avait cartographiée. Chacune se corrige par une mesure simple, et chacune réapparaît lorsque le décompte s'interrompt.