Référence🧭 Panoramas mondiauxAvancé⏱ 22 min de lecture

🔐 La tokenisation et l'authentification carte dans le monde

Visa Token Service et MDES, la tokenisation imposée par la Reserve Bank of India, EMV 3-D Secure 2 et son adoption inégale, les exemptions à l'authentification forte européenne, l'absence d'obligation aux États-Unis, et ce que les jetons réseau font au taux d'acceptation

Ce qu'est un jeton de paiement, et ce qu'il n'est pas

Un jeton de paiement est un substitut du numéro de carte, ou PAN, qui circule à la place de ce numéro pendant que celui-ci reste conservé dans un coffre. La spécification qui gouverne l'objet, EMV Payment Tokenisation Specification – Technical Framework, est publiée par EMVCo ; sa version 2.4 date du 9 juillet 2026. Elle nomme trois fonctions. Le Token Service Provider fabrique le jeton et le conserve. Le token requestor le demande, et le jeton porte son identité, celle d'un portefeuille, d'un commerçant ou d'un acquéreur. Le token vault détient la correspondance entre le jeton et le PAN. Aucun autre acteur ne la détient.

Le jeton se distingue du simple chiffrement du numéro de carte par les restrictions d'emploi qui lui sont attachées. Un jeton EMV est bridé à un commerçant, à un appareil ou à un canal donné. Dérobé chez un marchand, il devient inutilisable ailleurs. Chaque paiement transporte également un cryptogramme calculé pour l'opération en cours, de sorte que la réutilisation d'un jeton capturé ne permet pas de former une opération valide. Une base de données volée chez un marchand ne fournit donc plus de données de carte réutilisables.

Jeton réseau (network token)Jeton de PSP (vault propriétaire)PAN chiffré
Émis parLe Token Service Provider du réseau carteLa passerelle ou le PSPPersonne : c'est le PAN, protégé
Reconnu par l'émetteurOui, il circule dans l'autorisationNon : détokenisé en PAN avant envoiSans objet
Survit au renouvellement de la carteOui, mise à jour par le réseauNon, sauf service de mise à jour tiersNon
Portable vers un autre prestataireSelon le titulaire du token requestor IDNon, sauf migration négociéeSans objet
Effet sur le périmètre PCI DSSLe commerçant ne stocke plus de PANRéduit, si le vault est hors périmètre marchandPérimètre complet
Effet mesuré sur l'acceptationRevendiqué par les réseaux, voir section 8NeutreNeutre
Trois objets que le langage courant appelle « token », et qui ne se valent pas
  • Jeton d'appareil (DPAN). Provisionné dans un portefeuille lors de l'enrôlement de la carte : Apple Pay, Google Wallet, Samsung Wallet. Le token requestor est le portefeuille.
  • Jeton commerçant (card-on-file). Un jeton par couple carte/commerçant, pour l'abonnement et l'achat en un clic. Mastercard le commercialise sous le nom Secure Card on File.
  • Jeton de commerce à distance. Porté par Click to Pay, l'implémentation par les réseaux de la spécification EMVCo Secure Remote Commerce, en production depuis 2019.
  • Jeton d'acquéreur. Demandé par l'acquéreur pour son propre compte, souvent invisible du marchand, et non transférable avec lui.
🔑
Le PAR, l'identifiant qui recolle les morceaux
Le Payment Account Reference est un identifiant stable, défini par EMVCo, rattaché au compte de paiement sous-jacent et commun à tous les jetons émis sur ce compte. Il répond à un effet de la tokenisation. Une même carte produit un jeton par portefeuille et un jeton par commerçant, ce qui disperse un porteur unique entre plusieurs identifiants. Le PAR ne reconstitue pas le PAN. Son usage porte sur la réconciliation des opérations, sur le dédoublonnage des clients et sur la tenue d'un programme de fidélité. En l'absence de PAR transmis par le PSP, aucun autre élément commun ne relie entre eux les jetons d'un même porteur.

VTS, MDES et les autres : qui exploite les coffres

Un service de jetons de réseau désigne l'infrastructure par laquelle un réseau carte fabrique les jetons rattachés à ses cartes, les conserve et en gère le cycle de vie. Visa Token Service et le Mastercard Digital Enablement Service, plus connu sous le sigle MDES, ont été lancés en 2014, année du lancement d'Apple Pay. Ils répondaient alors à un usage circonscrit, le provisionnement d'une carte dans un téléphone. Leur périmètre s'est élargi depuis, les mêmes coffres servant aujourd'hui l'abonnement, le paiement en un clic, la carte virtuelle et le commerce agentique. EMVCo tient les registres associés, avec deux programmes d'enregistrement distincts pour les Token Service Providers et pour les BIN Controllers.

10 Md+
jetons émis par Visa Token Service depuis son lancement en 2014
Visa, 4 juin 2024
29 %
part des transactions Visa passant par un jeton à cette date
Visa, 4 juin 2024
≈ 4,9 Md
credentials Visa en circulation, à comparer au nombre de jetons émis
Visa, rapport annuel de l'exercice clos le 30 septembre 2025
3 sur 5
transactions e-commerce Mastercard tokenisées en Europe
Mastercard, juin 2026
45 et 32
pays européens couverts par Secure Card on File ; marchés européens ouverts à Click to Pay
Mastercard, juin 2026

En juin 2024, Mastercard a fixé une échéance publique, 100 % de l'e-commerce européen tokenisé en 2030, la saisie manuelle du numéro de carte devant disparaître d'ici là. Deux ans plus tard, le réseau annonce trois transactions sur cinq, progression réelle mais encore éloignée de la cible. Les enrôlements Click to Pay ont plus que doublé sur un an en Europe, et plus de 70 % des transactions du service viennent d'acheteurs déjà enrôlés. Cette dernière proportion décrit le fonctionnement attendu du dispositif, dont la valeur apparaît aux achats postérieurs à l'enrôlement plutôt qu'au premier.

RéseauService de jetonsLancementCe qu'un accepteur doit en savoir
VisaVisa Token Service (VTS)2014Le plus volumineux ; couvre portefeuilles, card-on-file, cartes virtuelles
MastercardMastercard Digital Enablement Service (MDES)2014Secure Card on File est la déclinaison commerçant ; objectif européen affiché pour 2030
American ExpressService de jetons du réseau, modèle tripartite–Émetteur et acquéreur à la fois : l'interlocuteur unique simplifie, mais ferme les arbitrages de routage
Discover NetworkService de jetons du réseau–Alliance réciproque avec JCB ; le rachat par Capital One déplace des volumes hors Visa et Mastercard
JCBService de jetons du réseau–Émission concentrée en Asie ; porte aussi le portefeuille sans contact QUICPay
UnionPayService de jetons de UnionPay International–Adossé à QuickPass ; premier réseau mondial par nombre de cartes émises
Click to PaySpécification EMVCo Secure Remote Commerce2019Norme d'interface partagée, pas un système unique : chaque réseau exploite son instance
Les services de tokenisation des réseaux carte et leur portée
ℹ️
Le jeton n'est pas gratuit
Les frais de tokenisation figurent dans les grilles tarifaires des réseaux, côté émetteur comme côté acquéreur. Ils prennent la forme de frais de provisionnement, de frais de cycle de vie et parfois de frais par transaction tokenisée. Ces lignes ne sont plafonnées par aucune réglementation d'interchange, où que ce soit. Une tarification interchange++ permet d'obtenir les frais de tokenisation sur une ligne distincte du relevé, à condition de l'exiger au moment de la négociation. Regroupés dans un taux mélangé, ils cessent d'être identifiables au moment même où leur volume augmente.

Ce que le jeton fait aux schemes domestiques

Une carte co-badgée porte deux marques de paiement, et le routage désigne le choix du réseau qui traitera l'opération. L'enrôlement de cette carte dans un portefeuille mobile provoque sa tokenisation sur un seul de ces deux réseaux. Ce choix est figé à l'enrôlement. Il vaut ensuite pour tous les paiements du portefeuille, quels que soient les réglages du terminal ou de la page de paiement. Un accepteur ayant paramétré son routage domestique voit donc une part de son flux traitée sur la marque internationale, sans qu'aucun de ses propres réglages ait changé. Le basculement ne se signale nulle part. Il se lit seulement dans le mix de marques des reportings acquéreur, mois par mois, en isolant le flux portefeuille.

Les réponses réglementaires à ce déplacement du routage diffèrent d'une juridiction à l'autre. L'Australie a retenu la contrainte réglementaire. Le routage au moindre coût, imposé par le régulateur des paiements, a été étendu aux portefeuilles mobiles puis au Click to Pay en ligne. Le déploiement est engagé à partir du début de 2026. Le choix de l'application de paiement y revient à l'acquéreur et non au porteur. En Europe, l'article 8 du règlement sur les commissions d'interchange attribue ce choix au porteur. Un même objet technique relève ainsi de deux principes opposés selon le territoire.

SystèmeExploitantPaysPosition sur le jeton et le routage
eftposAustralian Payments Plus (AP+)AustralieRoutage au moindre coût étendu aux portefeuilles Google et au Click to Pay ; LCR actif sur 70 % des paiements en magasin et 30 % des portefeuilles mobiles (AP+, 2025)
CBGroupement d'intérêt économique de droit françaisFranceL'intégration dans Apple Pay et le retour du co-badgeage chez un grand groupe bancaire ont fait remonter le routage domestique en 2025
girocardDeutsche KreditwirtschaftAllemagneDébit dominant, 8,3 milliards de transactions en 2025 ; la fin de Maestro l'oblige à traiter séparément l'acceptation en ligne
BancontactBancontact Payconiq CompanyBelgique78 % des transactions en ligne du pays (Bancontact Payconiq Company, 2026) ; co-badgé Debit Mastercard ou Visa Debit
InteracInterac Corp.CanadaInterac et Visa Debit sont deux applications distinctes sur un même support, pas un co-badge : le portefeuille tranche donc entre deux rails, pas entre deux marques
madaSaudi Payments, filiale de la SAMAArabie saouditeLa piste domestique doit être empruntée sur une transaction domestique ; commission commerçant plafonnée à 0,80 % avec un maximum de 40 SAR
RuPayNational Payments Corporation of India (NPCI)IndeDébit à commission commerçant nulle depuis janvier 2020 : le modèle économique du jeton ne peut pas s'y financer par l'interchange
TROYBankalararası Kart Merkezi (BKM)Turquie25,3 % du marché en valeur à fin 2025, contre 18,3 % un an plus tôt (BKM, janvier 2026)
Schemes domestiques face à la tokenisation des portefeuilles
⚠️
Le paramétrage de la page de paiement ne gouverne pas le portefeuille
Le paramétrage de la page de paiement et le routage des jetons de portefeuille constituent deux questions distinctes. Elles sont souvent confondues. La première porte sur l'affichage et la pré-sélection de la marque sur la page de paiement. La seconde porte sur le réseau retenu lors de la tokenisation des cartes dans les téléphones des clients, choix opéré à l'enrôlement et hors de portée du commerçant. Un paramétrage corrigé sur la seule page de paiement laisse donc échapper au routage domestique le flux qui transite par les portefeuilles, c'est-à-dire la part de l'encaissement qui croît le plus vite. La mesure de cette part suppose de séparer, dans le suivi de l'acceptation, le flux issu des cartes physiques et le flux issu des portefeuilles.

Inde : le seul marché où la tokenisation est une obligation

L'Inde est le seul marché où la tokenisation des cartes résulte d'une obligation réglementaire et non d'un choix commercial. La Reserve Bank of India a interdit aux commerçants et aux agrégateurs de paiement de conserver le numéro de carte, le cryptogramme visuel et la date d'expiration. Depuis le 1er octobre 2022, ces trois données ne sont détenues que par l'émetteur et par le réseau. Le commerçant ne manipule que le jeton. Le paiement invité tolère une conservation limitée, jusqu'à quatre jours après l'opération ou jusqu'à la date de règlement si elle est antérieure.

6 avril 2018
Localisation des données de paiement
Les données des systèmes de paiement doivent être stockées uniquement en Inde. Pour une opération transfrontalière, une copie du volet domestique peut rester à l'étranger.
8 janvier 2019
Ouverture du cadre de tokenisation
La banque centrale autorise la tokenisation des transactions carte, d'abord sur les usages mobiles et sans contact.
septembre 2021
Tokenisation card-on-file autorisée
Le jeton par couple carte/commerçant devient possible, préparant l'interdiction de stockage.
1er octobre 2022
Fin du stockage du PAN chez le commerçant
Commerçants et agrégateurs de paiement ne peuvent plus conserver numéro, cryptogramme visuel ni date d'expiration.
25 septembre 2025
Authentication Mechanisms Directions, 2025
Toute opération de paiement numérique exige deux facteurs, dont au moins un dynamique. Le texte ouvre explicitement au-delà du code à usage unique par SMS : clés d'accès liées à l'appareil, biométrie, authentification adaptative au risque. Entrée en vigueur au 1er avril 2026.
1er octobre 2026
Authentification du transfrontalier sans présence de la carte
Les émetteurs indiens devront valider les opérations transfrontalières sans présence de la carte. Un marchand étranger encaissant des cartes indiennes est directement concerné.
≈ 910 M
jetons carte créés à fin décembre 2024, soit plus de 91 crore
Reserve Bank of India, Payment System Report, 27 janvier 2025
≈ 3,2 Md
opérations réalisées au moyen de ces jetons, soit plus de 320 crore
Reserve Bank of India, Payment System Report, 27 janvier 2025
≈ 98 %
des transactions e-commerce traitées sans données carte réelles
Reserve Bank of India, Payment System Report, 27 janvier 2025

Ces chiffres mesurent la bascule d'un marché d'un milliard de cartes en trois ans, obtenue parce qu'un régulateur a fixé une date et s'est abstenu de la reporter indéfiniment. Aucun engagement volontaire pris par un réseau carte n'a produit une conversion aussi rapide. Le dispositif indien a pour contrepartie une architecture technique sans équivalent, non transposable ailleurs, et qui s'ajoute aux exigences de PCI DSS au lieu de s'y substituer.

⚠️
Trois obligations indiennes qu'aucun contrat ne rattrape
Le régime indien superpose trois obligations distinctes. Elles portent sur la tokenisation des cartes, sur l'authentification à deux facteurs dont un dynamique, et sur le stockage exclusif des données sur le territoire indien. La troisième est la moins souvent anticipée par les prestataires étrangers. Elle constitue une obligation de localisation, assortie d'un pouvoir de supervision directe, et elle ne se satisfait donc ni d'une clause de transfert ni d'un mécanisme d'adéquation. Un prestataire dont les serveurs se trouvent à Singapour ou à Francfort ne satisfait pas cette obligation, quel que soit le contenu de son contrat de sous-traitance. La vérification porte sur l'implantation effective des serveurs et non sur le siège du fournisseur.

EMV 3-D Secure 2 : le protocole, ses versions, ses acteurs

EMV 3-D Secure est le protocole d'authentification du porteur en vente à distance, spécifié par EMVCo et décliné sous une marque par chaque réseau. Il traite la question que la tokenisation laisse ouverte : le jeton authentifie l'instrument de paiement, et non la personne qui le présente. Sa deuxième génération en a changé la nature. La première version demandait un mot de passe sur une page redirigée, s'intégrait mal aux parcours mobiles et s'accompagnait d'un fort taux d'abandon. La deuxième transporte un contexte étendu, qui couvre l'appareil, l'historique du compte, l'adresse et le panier. Dans la majorité des cas, l'émetteur statue à partir de ces seules données, sans solliciter le porteur.

Parcours d'une authentification EMV 3-D Secure 2
Commerçant / PSP
Le 3DS Server construit la demande d'authentification
Message AReq : identifiants marchand, montant, devise, données d'appareil et de navigateur, historique du compte client
Directory Server (réseau)
Identifie l'émetteur et route la demande
Le réseau vérifie l'éligibilité du BIN et transmet à l'ACS de l'émetteur ; il applique aussi ses propres règles de version
Access Control Server (émetteur)
Score la demande et tranche
Sortie frictionless : authentification accordée sans interaction. Sortie challenge : le porteur est renvoyé vers l'application bancaire, la biométrie ou un code
Porteur
Répond au challenge, s'il y en a un
Le taux d'abandon se joue ici : parcours dans l'application bancaire contre code par SMS, la différence de conversion est constante
Access Control Server
Renvoie le résultat final
Message RReq/RRes : statut d'authentification, valeur de vérification cryptographique, identifiant de transaction du réseau
Commerçant / PSP
Envoie l'autorisation avec la preuve d'authentification
L'autorisation porte l'indicateur d'authentification ; une opération pleinement authentifiée transfère la responsabilité de la fraude à l'émetteur
ÉlémentÉtatCe qu'il faut en retenir
3-D Secure 1.0.2ArrêtéVisa a cessé son support le 15 octobre 2022, Mastercard le 18 octobre 2022, American Express le 14 octobre 2022 pour SafeKey 1.0, sauf en Inde
EMV 3DS 2.1.0Approbation EMVCo arrivée à échéanceVersion d'amorçage ; ne porte pas les mécanismes ajoutés en 2.2.0 pour servir les exemptions européennes
EMV 3DS 2.2.0 à 2.3.1.1En productionBulletins de spécification 279 et 280 publiés par EMVCo le 11 août 2025
EMV 3DS 2.4.0.0Bulletins préliminaires publiés le 3 juin 2026À suivre : c'est la version qui gouvernera les prochains cycles de certification
Visa SecureMarque du réseauImplémentation Visa du protocole EMVCo
Mastercard Identity CheckMarque du réseauImplémentation Mastercard
American Express SafeKeyMarque du réseauImplémentation American Express
Discover ProtectBuyMarque du réseauImplémentation Discover
JCB J/SecureMarque du réseauImplémentation JCB, structurante sur le marché japonais
Versions du protocole et marques des réseaux

La part des sorties sans friction dépend du nombre et de la qualité des champs transmis dans la demande d'authentification. Un 3DS Server qui n'envoie que le minimum de champs laisse l'émetteur sans contexte, et l'émetteur déclenche alors un challenge plus souvent. L'ajout de l'adresse de livraison, de l'âge du compte client, de l'historique d'achat et des données d'appareil augmente la part des authentifications accordées sans interaction. Les réseaux publient des exigences de qualité de données et facturent les écarts. Lorsqu'un accepteur relève un taux de challenge inhabituel, l'examen porte d'abord sur le contenu des messages qu'il émet, avant de mettre en cause les décisions des émetteurs.

⚠️
Le transfert de responsabilité n'est pas universel
Le transfert de responsabilité désigne le déplacement, du commerçant vers l'émetteur, de la charge de la fraude sur une opération authentifiée. Son étendue dépend des règles de chaque réseau, du type de carte et de la région d'émission. Les cartes commerciales, les opérations initiées par le commerçant et certains motifs de contestation restent hors du dispositif. Le transfert ne couvre jamais la contestation pour service non rendu ou produit non conforme, qui reste le premier motif de litige en vente à distance. L'authentification réduit ainsi l'exposition du commerçant à la fraude, sans modifier son exposition aux contestations portant sur l'exécution de la commande.

L'authentification forte européenne se pilote par ses exemptions

L'authentification forte du payeur est l'obligation de vérifier l'identité du payeur au moyen d'au moins deux éléments d'authentification indépendants. Dans l'Espace économique européen, elle s'applique aux opérations électroniques sous un régime qui tient dans un seul texte, le règlement délégué (UE) 2018/389, applicable depuis le 14 septembre 2019. Le texte énonce l'obligation en une phrase. Il ouvre ensuite huit exemptions qui en dispensent, énumérées à ses articles 11 à 18. La conception d'un parcours de paiement européen porte donc sur l'usage de ces exemptions, sur les conditions dans lesquelles une opération peut être exécutée sans authentification du payeur.

ArticleExemptionConditions chiffréesQui la demande
11Sans contact au point de vente≤ 50 € par opération ; cumul ≤ 150 € ou 5 opérations consécutives depuis la dernière authentificationÉmetteur, via les compteurs de la carte
12Automates de transport et de stationnementAucun seuil de montantAcquéreur, par le code d'activité
13Bénéficiaires de confianceLe bénéficiaire figure sur une liste créée par le payeur ; l'ajout à la liste exige une authentification forteÉmetteur
14Opérations récurrentesMême montant et même bénéficiaire ; la première opération et toute modification exigent une authentification forteÉmetteur
15Paiement à soi-mêmePayeur et bénéficiaire identiques, comptes tenus par le même prestataireÉmetteur
16Faible valeur à distance≤ 30 € par opération ; cumul ≤ 100 € ou 5 opérations consécutivesAcquéreur ou émetteur
17Processus et protocoles de paiement sécurisés d'entrepriseInstruments réservés aux payeurs non consommateursÉmetteur
18Analyse des risques de l'opération (TRA)Plafond selon le taux de fraude du prestataire : 100 € à ≤ 0,13 %, 250 € à ≤ 0,06 %, 500 € à ≤ 0,01 % sur les paiements carte à distanceAcquéreur ou émetteur
Les exemptions du règlement délégué (UE) 2018/389

L'exemption au titre de l'analyse des risques se distingue des sept autres par un plafond qui varie selon le prestataire. Ce plafond dépend du taux de fraude du prestataire qui l'invoque, calculé sur son propre portefeuille et surveillé en continu. Un acquéreur dont le taux de fraude se dégrade descend d'un palier et ne peut plus exempter que des montants inférieurs. L'exemption cesse alors de couvrir les paniers moyens. Le taux de fraude d'un PSP détermine ainsi le montant maximal qu'il peut exempter, et il constitue à ce titre un élément de comparaison entre prestataires avant la signature d'un contrat.

40 %
des paiements carte initiés électroniquement dans l'EEE ont été authentifiés par SCA en 2024, en nombre d'opérations
ABE et BCE, 2025 Report on Payment Fraud, 15 décembre 2025
79 %
du volume des paiements carte sans authentification forte relève de l'exemption sans contact
ABE et BCE, données 2024
29 % et 22 %
part de l'analyse de risque et des opérations initiées par le commerçant dans les paiements carte à distance sans authentification forte
ABE et BCE, données 2024
0,033 %
taux de fraude des paiements carte dans l'EEE, en valeur
ABE et BCE, données 2024
× 17
taux de fraude carte lorsque la contrepartie se situe hors EEE, rapporté aux opérations domestiques
ABE et BCE, données 2024

L'authentification forte couvre 40 % des paiements carte initiés électroniquement dans l'EEE, mesurés en nombre d'opérations. La majorité des opérations s'exécute donc sans elle. L'exemption sans contact au point de vente représente 79 % du volume non authentifié, le paiement sans contact étant devenu le mode d'initiation ordinaire en magasin. Sur les opérations à distance sans authentification, l'analyse de risque pèse 29 % et les opérations initiées par le commerçant 22 %. Un quart des opérations à distance sont déclarées hors du champ de la directive, une proportion que les régulateurs jugent trop élevée au regard de leurs propres clarifications.

🔑
L'authentification déplace la fraude, elle ne la supprime pas
Dans l'EEE, le taux de fraude des paiements carte sans authentification forte vaut le double de celui des opérations authentifiées, en valeur comme en nombre. Hors EEE, l'écart passe à trois fois en valeur et quatre fois en nombre. Ces écarts mesurent l'effet de l'authentification sur les opérations qu'elle couvre, et ils décrivent la concentration de la fraude sur celles qu'elle ne couvre pas. Les fraudeurs visent désormais les opérations susceptibles de tomber sous une exemption courante, et les taux de fraude des paiements à distance exemptés dépassent la moyenne du secteur. Un parcours conçu pour exempter le plus possible augmente donc la part du flux exposée à ces attaques.

Hors d'Europe : obligation, incitation, ou rien du tout

Hors de l'Espace économique européen, les régimes d'authentification vont de l'obligation réglementaire à l'absence de toute règle. Les États-Unis n'imposent aucune authentification forte du payeur. Il n'existe ni équivalent de la directive européenne, ni exemption à documenter, ni taux de fraude de référence à tenir. Le 3-D Secure y relève d'un arbitrage commercial, transaction par transaction, entre le risque de fraude et le risque d'abandon au moment du challenge. La question qui se pose localement porte sur les cas dans lesquels l'activation est justifiée. La contrainte réglementaire américaine se situe ailleurs. Elle porte sur le routage du débit, où la Regulation II impose deux réseaux non affiliés. Cette obligation a été explicitement étendue aux opérations sans présence de la carte en juillet 2023.

MarchéRégimeTexte ou autoritéConséquence pour l'encaissement
Espace économique européenAuthentification forte obligatoire, exemptions encadréesRèglement délégué (UE) 2018/389, applicable depuis le 14 septembre 2019Le parcours se construit sur les exemptions ; le taux de fraude du PSP conditionne les plafonds
IndeDeux facteurs, dont au moins un dynamiqueReserve Bank of India, Authentication Mechanisms Directions, 2025, en vigueur le 1er avril 2026Aucun paiement silencieux ; la tokenisation s'ajoute par ailleurs à l'obligation
JaponEMV 3-D Secure exigé de tous les sites marchandsLignes directrices de sécurité carte du ministère de l'Économie, du Commerce et de l'Industrie ; échéance de fin mars 2025 portée par la Japan Credit AssociationLe déploiement est exigé par l'acquéreur ; la fraude carte a atteint 55,5 Md JPY en 2024 (Japan Credit Association)
États-UnisAucune obligation d'authentification–3-D Secure activé au cas par cas ; le débit obéit à la Regulation II sur le routage
AustralieAucune obligation d'authentification ; routage au moindre coût imposéStandards de la banque centrale australienneL'acquéreur choisit le réseau, y compris sur les portefeuilles et le Click to Pay
MalaisieLe code à usage unique par SMS ne suffit plus comme second facteur autonomeBank Negara Malaysia, politique Risk Management in Technology du 28 novembre 2025Migration vers une authentification résistante à l'interception et liée à l'appareil
Viêt NamBiométrie obligatoire au-delà d'un seuilDécision 2345/QĐ-NHNN du 18 décembre 2023, applicable depuis le 1er juillet 2024Au-delà de 10 millions de VND par virement, ou 20 millions cumulés dans la journée
Arabie saouditeTraitement domestique imposé sur le rail nationalExigences de la SAMALes boutiques en ligne établies dans le Royaume traitent par mada ; commission plafonnée à 0,80 %, maximum 40 SAR
Régimes d'authentification comparés, par marché

Le Japon applique une obligation d'authentification qui procède des règles de la profession plutôt que du droit financier. Les lignes directrices de sécurité carte publiées par le ministère de l'Économie, du Commerce et de l'Industrie ont fixé un cap, relayé par l'association professionnelle des émetteurs. Tout site marchand devait déployer EMV 3-D Secure d'ici la fin mars 2025. La décision s'appuie sur l'évolution de la fraude carte japonaise, qui a atteint 55,5 milliards de yens en 2024, un record, plus du double du niveau de 2020. L'obligation prend effet par le contrat d'acceptation conclu entre le commerçant et son acquéreur.

Plusieurs régulateurs d'Asie et du Golfe retirent au code à usage unique par SMS son statut de second facteur autonome. Ce code s'intercepte, se détourne par échange de carte SIM et s'obtient du porteur par ingénierie sociale. Le régulateur malaisien l'a écarté à ce titre fin 2025, et le régulateur indien ouvre explicitement la voie aux clés d'accès liées à l'appareil et à la biométrie. Mastercard déploie de son côté ses clés d'accès de paiement en Europe. Ces décisions convergent vers un même modèle, dans lequel l'authentification se lie au matériel du porteur et le secret cesse de transiter par un canal ouvert.

ℹ️
Ce qu'un accepteur multi-pays doit modéliser
Trois variables suffisent à cadrer un marché. La première est l'existence d'une obligation d'authentifier et l'identité de celui qui la porte, le régulateur ou l'acquéreur. La deuxième est le statut de la tokenisation, facultative, encouragée ou imposée. La troisième est le titulaire du choix de routage, porteur ou acquéreur, ce choix pouvant aussi être figé à l'enrôlement dans le portefeuille. Ces trois variables commandent le taux d'acceptation, le coût unitaire et la charge de conformité. Leur valeur se vérifie auprès du régulateur et de l'acquéreur local, jamais par extrapolation depuis un marché voisin.

Jetons réseau et taux d'acceptation : ce qui se gagne, ce qui casse

Les réseaux carte fondent la promotion de la tokenisation sur deux effets, une baisse de la fraude et une hausse du taux d'acceptation. Les chiffres qu'ils publient à l'appui sont des mesures internes, non auditées par un tiers, portant sur des portefeuilles qu'ils choisissent. Ils vont tous dans le même sens. Le mécanisme sous-jacent se vérifie indépendamment de ces publications. Un émetteur qui reçoit une autorisation portant un jeton obtient aussi le contexte de provisionnement de ce jeton. Disposant de plus d'éléments pour apprécier le risque, il refuse une proportion plus faible d'opérations.

jusqu'à − 60 %
réduction du taux de fraude attribuée à la tokenisation par le réseau
Visa, 4 juin 2024
650 M$
de fraude évitée sur douze mois selon le réseau
Visa, 4 juin 2024
+ 40 Md$
de commerce en ligne incrémental attribué aux jetons dans le monde
Visa, 4 juin 2024
1,5 M+
commerçants utilisant quotidiennement des jetons sur douze mois
Visa, 4 juin 2024

Un second effet, plus directement vérifiable par l'accepteur que les chiffres publiés par les réseaux, tient à la survie du moyen de paiement au renouvellement de la carte. Un jeton commerçant reste valide quand la carte physique est réémise, parce que le réseau met à jour la correspondance dans le coffre, sans action du porteur ni du marchand. Pour un abonnement, ce mécanisme supprime une part entière des échecs de renouvellement. Le motif « carte expirée » disparaît du fichier de relance. Le revenu récurrent est conservé, et le gain se mesure dès le premier cycle de facturation.

  • Vérifier qui détient le token requestor ID. S'il appartient au PSP, les jetons ne suivent pas le commerçant lors d'un changement de prestataire, et le portefeuille de cartes enregistrées doit être reconstitué client par client.
  • Exiger le Payment Account Reference dans les flux et les rapports : sans lui, deux jetons du même porteur restent deux clients distincts dans les données.
  • Séparer les indicateurs jeton et PAN dans le suivi de l'acceptation : mélanger les deux populations masque exactement l'effet qu'on cherche à mesurer.
  • Contrôler le chaînage des opérations récurrentes : la première opération initiée par le client et les suivantes initiées par le commerçant portent des indicateurs différents, et une erreur de chaînage produit des refus que le jeton n'explique pas.
  • Auditer les frais de tokenisation ligne à ligne dans le relevé acquéreur, provisionnement et cycle de vie compris.
  • Tester le remboursement sur jeton : la chaîne de retour doit retrouver l'opération d'origine à partir du jeton, y compris après réémission de la carte sous-jacente.

Les difficultés apportées par la tokenisation portent sur la réconciliation des données et sur la portabilité des jetons. Un même porteur apparaît sous plusieurs identifiants selon le canal, et les rapprochements construits sur les quatre derniers chiffres du PAN deviennent faux. Les outils antifraude entraînés sur des numéros de carte perdent leur variable la plus discriminante. La lutte contre les abus de promotion, en particulier, doit être reconstruite sur le Payment Account Reference. Ces chantiers sont engagés après la mise en production, lorsque les données ne se recoupent plus.

🔑
La tokenisation n'est pas un projet de sécurité
La tokenisation est le plus souvent présentée comme une mesure de sécurité, et elle réduit effectivement la valeur d'une base de données volée. Ses effets économiques portent sur trois autres objets, le taux d'acceptation, la survie des abonnements au renouvellement des cartes, et le réseau qui encaisse la transaction. Un projet conduit comme un chantier de conformité et confié à la seule équipe sécurité peut aboutir techniquement sans qu'aucun de ces trois effets soit mesuré. La conduite d'un tel projet, et la mesure de ses effets, relèvent des fonctions qui pilotent le taux d'acceptation.