Ce qu'est un jeton de paiement, et ce qu'il n'est pas
Un jeton de paiement est un substitut du numéro de carte, ou PAN, qui circule à la place de ce numéro pendant que celui-ci reste conservé dans un coffre. La spécification qui gouverne l'objet, EMV Payment Tokenisation Specification – Technical Framework, est publiée par EMVCo ; sa version 2.4 date du 9 juillet 2026. Elle nomme trois fonctions. Le Token Service Provider fabrique le jeton et le conserve. Le token requestor le demande, et le jeton porte son identité, celle d'un portefeuille, d'un commerçant ou d'un acquéreur. Le token vault détient la correspondance entre le jeton et le PAN. Aucun autre acteur ne la détient.
Le jeton se distingue du simple chiffrement du numéro de carte par les restrictions d'emploi qui lui sont attachées. Un jeton EMV est bridé à un commerçant, à un appareil ou à un canal donné. Dérobé chez un marchand, il devient inutilisable ailleurs. Chaque paiement transporte également un cryptogramme calculé pour l'opération en cours, de sorte que la réutilisation d'un jeton capturé ne permet pas de former une opération valide. Une base de données volée chez un marchand ne fournit donc plus de données de carte réutilisables.
| Jeton réseau (network token) | Jeton de PSP (vault propriétaire) | PAN chiffré | |
|---|---|---|---|
| Émis par | Le Token Service Provider du réseau carte | La passerelle ou le PSP | Personne : c'est le PAN, protégé |
| Reconnu par l'émetteur | Oui, il circule dans l'autorisation | Non : détokenisé en PAN avant envoi | Sans objet |
| Survit au renouvellement de la carte | Oui, mise à jour par le réseau | Non, sauf service de mise à jour tiers | Non |
| Portable vers un autre prestataire | Selon le titulaire du token requestor ID | Non, sauf migration négociée | Sans objet |
| Effet sur le périmètre PCI DSS | Le commerçant ne stocke plus de PAN | Réduit, si le vault est hors périmètre marchand | Périmètre complet |
| Effet mesuré sur l'acceptation | Revendiqué par les réseaux, voir section 8 | Neutre | Neutre |
- Jeton d'appareil (DPAN). Provisionné dans un portefeuille lors de l'enrôlement de la carte : Apple Pay, Google Wallet, Samsung Wallet. Le token requestor est le portefeuille.
- Jeton commerçant (card-on-file). Un jeton par couple carte/commerçant, pour l'abonnement et l'achat en un clic. Mastercard le commercialise sous le nom Secure Card on File.
- Jeton de commerce à distance. Porté par Click to Pay, l'implémentation par les réseaux de la spécification EMVCo Secure Remote Commerce, en production depuis 2019.
- Jeton d'acquéreur. Demandé par l'acquéreur pour son propre compte, souvent invisible du marchand, et non transférable avec lui.
VTS, MDES et les autres : qui exploite les coffres
Un service de jetons de réseau désigne l'infrastructure par laquelle un réseau carte fabrique les jetons rattachés à ses cartes, les conserve et en gère le cycle de vie. Visa Token Service et le Mastercard Digital Enablement Service, plus connu sous le sigle MDES, ont été lancés en 2014, année du lancement d'Apple Pay. Ils répondaient alors à un usage circonscrit, le provisionnement d'une carte dans un téléphone. Leur périmètre s'est élargi depuis, les mêmes coffres servant aujourd'hui l'abonnement, le paiement en un clic, la carte virtuelle et le commerce agentique. EMVCo tient les registres associés, avec deux programmes d'enregistrement distincts pour les Token Service Providers et pour les BIN Controllers.
En juin 2024, Mastercard a fixé une échéance publique, 100 % de l'e-commerce européen tokenisé en 2030, la saisie manuelle du numéro de carte devant disparaître d'ici là. Deux ans plus tard, le réseau annonce trois transactions sur cinq, progression réelle mais encore éloignée de la cible. Les enrôlements Click to Pay ont plus que doublé sur un an en Europe, et plus de 70 % des transactions du service viennent d'acheteurs déjà enrôlés. Cette dernière proportion décrit le fonctionnement attendu du dispositif, dont la valeur apparaît aux achats postérieurs à l'enrôlement plutôt qu'au premier.
| Réseau | Service de jetons | Lancement | Ce qu'un accepteur doit en savoir |
|---|---|---|---|
| Visa | Visa Token Service (VTS) | 2014 | Le plus volumineux ; couvre portefeuilles, card-on-file, cartes virtuelles |
| Mastercard | Mastercard Digital Enablement Service (MDES) | 2014 | Secure Card on File est la déclinaison commerçant ; objectif européen affiché pour 2030 |
| American Express | Service de jetons du réseau, modèle tripartite | – | Émetteur et acquéreur à la fois : l'interlocuteur unique simplifie, mais ferme les arbitrages de routage |
| Discover Network | Service de jetons du réseau | – | Alliance réciproque avec JCB ; le rachat par Capital One déplace des volumes hors Visa et Mastercard |
| JCB | Service de jetons du réseau | – | Émission concentrée en Asie ; porte aussi le portefeuille sans contact QUICPay |
| UnionPay | Service de jetons de UnionPay International | – | Adossé à QuickPass ; premier réseau mondial par nombre de cartes émises |
| Click to Pay | Spécification EMVCo Secure Remote Commerce | 2019 | Norme d'interface partagée, pas un système unique : chaque réseau exploite son instance |
Ce que le jeton fait aux schemes domestiques
Une carte co-badgée porte deux marques de paiement, et le routage désigne le choix du réseau qui traitera l'opération. L'enrôlement de cette carte dans un portefeuille mobile provoque sa tokenisation sur un seul de ces deux réseaux. Ce choix est figé à l'enrôlement. Il vaut ensuite pour tous les paiements du portefeuille, quels que soient les réglages du terminal ou de la page de paiement. Un accepteur ayant paramétré son routage domestique voit donc une part de son flux traitée sur la marque internationale, sans qu'aucun de ses propres réglages ait changé. Le basculement ne se signale nulle part. Il se lit seulement dans le mix de marques des reportings acquéreur, mois par mois, en isolant le flux portefeuille.
Les réponses réglementaires à ce déplacement du routage diffèrent d'une juridiction à l'autre. L'Australie a retenu la contrainte réglementaire. Le routage au moindre coût, imposé par le régulateur des paiements, a été étendu aux portefeuilles mobiles puis au Click to Pay en ligne. Le déploiement est engagé à partir du début de 2026. Le choix de l'application de paiement y revient à l'acquéreur et non au porteur. En Europe, l'article 8 du règlement sur les commissions d'interchange attribue ce choix au porteur. Un même objet technique relève ainsi de deux principes opposés selon le territoire.
| Système | Exploitant | Pays | Position sur le jeton et le routage |
|---|---|---|---|
| eftpos | Australian Payments Plus (AP+) | Australie | Routage au moindre coût étendu aux portefeuilles Google et au Click to Pay ; LCR actif sur 70 % des paiements en magasin et 30 % des portefeuilles mobiles (AP+, 2025) |
| CB | Groupement d'intérêt économique de droit français | France | L'intégration dans Apple Pay et le retour du co-badgeage chez un grand groupe bancaire ont fait remonter le routage domestique en 2025 |
| girocard | Deutsche Kreditwirtschaft | Allemagne | Débit dominant, 8,3 milliards de transactions en 2025 ; la fin de Maestro l'oblige à traiter séparément l'acceptation en ligne |
| Bancontact | Bancontact Payconiq Company | Belgique | 78 % des transactions en ligne du pays (Bancontact Payconiq Company, 2026) ; co-badgé Debit Mastercard ou Visa Debit |
| Interac | Interac Corp. | Canada | Interac et Visa Debit sont deux applications distinctes sur un même support, pas un co-badge : le portefeuille tranche donc entre deux rails, pas entre deux marques |
| mada | Saudi Payments, filiale de la SAMA | Arabie saoudite | La piste domestique doit être empruntée sur une transaction domestique ; commission commerçant plafonnée à 0,80 % avec un maximum de 40 SAR |
| RuPay | National Payments Corporation of India (NPCI) | Inde | Débit à commission commerçant nulle depuis janvier 2020 : le modèle économique du jeton ne peut pas s'y financer par l'interchange |
| TROY | Bankalararası Kart Merkezi (BKM) | Turquie | 25,3 % du marché en valeur à fin 2025, contre 18,3 % un an plus tôt (BKM, janvier 2026) |
Inde : le seul marché où la tokenisation est une obligation
L'Inde est le seul marché où la tokenisation des cartes résulte d'une obligation réglementaire et non d'un choix commercial. La Reserve Bank of India a interdit aux commerçants et aux agrégateurs de paiement de conserver le numéro de carte, le cryptogramme visuel et la date d'expiration. Depuis le 1er octobre 2022, ces trois données ne sont détenues que par l'émetteur et par le réseau. Le commerçant ne manipule que le jeton. Le paiement invité tolère une conservation limitée, jusqu'à quatre jours après l'opération ou jusqu'à la date de règlement si elle est antérieure.
Ces chiffres mesurent la bascule d'un marché d'un milliard de cartes en trois ans, obtenue parce qu'un régulateur a fixé une date et s'est abstenu de la reporter indéfiniment. Aucun engagement volontaire pris par un réseau carte n'a produit une conversion aussi rapide. Le dispositif indien a pour contrepartie une architecture technique sans équivalent, non transposable ailleurs, et qui s'ajoute aux exigences de PCI DSS au lieu de s'y substituer.
EMV 3-D Secure 2 : le protocole, ses versions, ses acteurs
EMV 3-D Secure est le protocole d'authentification du porteur en vente à distance, spécifié par EMVCo et décliné sous une marque par chaque réseau. Il traite la question que la tokenisation laisse ouverte : le jeton authentifie l'instrument de paiement, et non la personne qui le présente. Sa deuxième génération en a changé la nature. La première version demandait un mot de passe sur une page redirigée, s'intégrait mal aux parcours mobiles et s'accompagnait d'un fort taux d'abandon. La deuxième transporte un contexte étendu, qui couvre l'appareil, l'historique du compte, l'adresse et le panier. Dans la majorité des cas, l'émetteur statue à partir de ces seules données, sans solliciter le porteur.
| Élément | État | Ce qu'il faut en retenir |
|---|---|---|
| 3-D Secure 1.0.2 | Arrêté | Visa a cessé son support le 15 octobre 2022, Mastercard le 18 octobre 2022, American Express le 14 octobre 2022 pour SafeKey 1.0, sauf en Inde |
| EMV 3DS 2.1.0 | Approbation EMVCo arrivée à échéance | Version d'amorçage ; ne porte pas les mécanismes ajoutés en 2.2.0 pour servir les exemptions européennes |
| EMV 3DS 2.2.0 à 2.3.1.1 | En production | Bulletins de spécification 279 et 280 publiés par EMVCo le 11 août 2025 |
| EMV 3DS 2.4.0.0 | Bulletins préliminaires publiés le 3 juin 2026 | À suivre : c'est la version qui gouvernera les prochains cycles de certification |
| Visa Secure | Marque du réseau | Implémentation Visa du protocole EMVCo |
| Mastercard Identity Check | Marque du réseau | Implémentation Mastercard |
| American Express SafeKey | Marque du réseau | Implémentation American Express |
| Discover ProtectBuy | Marque du réseau | Implémentation Discover |
| JCB J/Secure | Marque du réseau | Implémentation JCB, structurante sur le marché japonais |
La part des sorties sans friction dépend du nombre et de la qualité des champs transmis dans la demande d'authentification. Un 3DS Server qui n'envoie que le minimum de champs laisse l'émetteur sans contexte, et l'émetteur déclenche alors un challenge plus souvent. L'ajout de l'adresse de livraison, de l'âge du compte client, de l'historique d'achat et des données d'appareil augmente la part des authentifications accordées sans interaction. Les réseaux publient des exigences de qualité de données et facturent les écarts. Lorsqu'un accepteur relève un taux de challenge inhabituel, l'examen porte d'abord sur le contenu des messages qu'il émet, avant de mettre en cause les décisions des émetteurs.
L'authentification forte européenne se pilote par ses exemptions
L'authentification forte du payeur est l'obligation de vérifier l'identité du payeur au moyen d'au moins deux éléments d'authentification indépendants. Dans l'Espace économique européen, elle s'applique aux opérations électroniques sous un régime qui tient dans un seul texte, le règlement délégué (UE) 2018/389, applicable depuis le 14 septembre 2019. Le texte énonce l'obligation en une phrase. Il ouvre ensuite huit exemptions qui en dispensent, énumérées à ses articles 11 à 18. La conception d'un parcours de paiement européen porte donc sur l'usage de ces exemptions, sur les conditions dans lesquelles une opération peut être exécutée sans authentification du payeur.
| Article | Exemption | Conditions chiffrées | Qui la demande |
|---|---|---|---|
| 11 | Sans contact au point de vente | ≤ 50 € par opération ; cumul ≤ 150 € ou 5 opérations consécutives depuis la dernière authentification | Émetteur, via les compteurs de la carte |
| 12 | Automates de transport et de stationnement | Aucun seuil de montant | Acquéreur, par le code d'activité |
| 13 | Bénéficiaires de confiance | Le bénéficiaire figure sur une liste créée par le payeur ; l'ajout à la liste exige une authentification forte | Émetteur |
| 14 | Opérations récurrentes | Même montant et même bénéficiaire ; la première opération et toute modification exigent une authentification forte | Émetteur |
| 15 | Paiement à soi-même | Payeur et bénéficiaire identiques, comptes tenus par le même prestataire | Émetteur |
| 16 | Faible valeur à distance | ≤ 30 € par opération ; cumul ≤ 100 € ou 5 opérations consécutives | Acquéreur ou émetteur |
| 17 | Processus et protocoles de paiement sécurisés d'entreprise | Instruments réservés aux payeurs non consommateurs | Émetteur |
| 18 | Analyse des risques de l'opération (TRA) | Plafond selon le taux de fraude du prestataire : 100 € à ≤ 0,13 %, 250 € à ≤ 0,06 %, 500 € à ≤ 0,01 % sur les paiements carte à distance | Acquéreur ou émetteur |
L'exemption au titre de l'analyse des risques se distingue des sept autres par un plafond qui varie selon le prestataire. Ce plafond dépend du taux de fraude du prestataire qui l'invoque, calculé sur son propre portefeuille et surveillé en continu. Un acquéreur dont le taux de fraude se dégrade descend d'un palier et ne peut plus exempter que des montants inférieurs. L'exemption cesse alors de couvrir les paniers moyens. Le taux de fraude d'un PSP détermine ainsi le montant maximal qu'il peut exempter, et il constitue à ce titre un élément de comparaison entre prestataires avant la signature d'un contrat.
L'authentification forte couvre 40 % des paiements carte initiés électroniquement dans l'EEE, mesurés en nombre d'opérations. La majorité des opérations s'exécute donc sans elle. L'exemption sans contact au point de vente représente 79 % du volume non authentifié, le paiement sans contact étant devenu le mode d'initiation ordinaire en magasin. Sur les opérations à distance sans authentification, l'analyse de risque pèse 29 % et les opérations initiées par le commerçant 22 %. Un quart des opérations à distance sont déclarées hors du champ de la directive, une proportion que les régulateurs jugent trop élevée au regard de leurs propres clarifications.
Hors d'Europe : obligation, incitation, ou rien du tout
Hors de l'Espace économique européen, les régimes d'authentification vont de l'obligation réglementaire à l'absence de toute règle. Les États-Unis n'imposent aucune authentification forte du payeur. Il n'existe ni équivalent de la directive européenne, ni exemption à documenter, ni taux de fraude de référence à tenir. Le 3-D Secure y relève d'un arbitrage commercial, transaction par transaction, entre le risque de fraude et le risque d'abandon au moment du challenge. La question qui se pose localement porte sur les cas dans lesquels l'activation est justifiée. La contrainte réglementaire américaine se situe ailleurs. Elle porte sur le routage du débit, où la Regulation II impose deux réseaux non affiliés. Cette obligation a été explicitement étendue aux opérations sans présence de la carte en juillet 2023.
| Marché | Régime | Texte ou autorité | Conséquence pour l'encaissement |
|---|---|---|---|
| Espace économique européen | Authentification forte obligatoire, exemptions encadrées | Règlement délégué (UE) 2018/389, applicable depuis le 14 septembre 2019 | Le parcours se construit sur les exemptions ; le taux de fraude du PSP conditionne les plafonds |
| Inde | Deux facteurs, dont au moins un dynamique | Reserve Bank of India, Authentication Mechanisms Directions, 2025, en vigueur le 1er avril 2026 | Aucun paiement silencieux ; la tokenisation s'ajoute par ailleurs à l'obligation |
| Japon | EMV 3-D Secure exigé de tous les sites marchands | Lignes directrices de sécurité carte du ministère de l'Économie, du Commerce et de l'Industrie ; échéance de fin mars 2025 portée par la Japan Credit Association | Le déploiement est exigé par l'acquéreur ; la fraude carte a atteint 55,5 Md JPY en 2024 (Japan Credit Association) |
| États-Unis | Aucune obligation d'authentification | – | 3-D Secure activé au cas par cas ; le débit obéit à la Regulation II sur le routage |
| Australie | Aucune obligation d'authentification ; routage au moindre coût imposé | Standards de la banque centrale australienne | L'acquéreur choisit le réseau, y compris sur les portefeuilles et le Click to Pay |
| Malaisie | Le code à usage unique par SMS ne suffit plus comme second facteur autonome | Bank Negara Malaysia, politique Risk Management in Technology du 28 novembre 2025 | Migration vers une authentification résistante à l'interception et liée à l'appareil |
| Viêt Nam | Biométrie obligatoire au-delà d'un seuil | Décision 2345/QĐ-NHNN du 18 décembre 2023, applicable depuis le 1er juillet 2024 | Au-delà de 10 millions de VND par virement, ou 20 millions cumulés dans la journée |
| Arabie saoudite | Traitement domestique imposé sur le rail national | Exigences de la SAMA | Les boutiques en ligne établies dans le Royaume traitent par mada ; commission plafonnée à 0,80 %, maximum 40 SAR |
Le Japon applique une obligation d'authentification qui procède des règles de la profession plutôt que du droit financier. Les lignes directrices de sécurité carte publiées par le ministère de l'Économie, du Commerce et de l'Industrie ont fixé un cap, relayé par l'association professionnelle des émetteurs. Tout site marchand devait déployer EMV 3-D Secure d'ici la fin mars 2025. La décision s'appuie sur l'évolution de la fraude carte japonaise, qui a atteint 55,5 milliards de yens en 2024, un record, plus du double du niveau de 2020. L'obligation prend effet par le contrat d'acceptation conclu entre le commerçant et son acquéreur.
Plusieurs régulateurs d'Asie et du Golfe retirent au code à usage unique par SMS son statut de second facteur autonome. Ce code s'intercepte, se détourne par échange de carte SIM et s'obtient du porteur par ingénierie sociale. Le régulateur malaisien l'a écarté à ce titre fin 2025, et le régulateur indien ouvre explicitement la voie aux clés d'accès liées à l'appareil et à la biométrie. Mastercard déploie de son côté ses clés d'accès de paiement en Europe. Ces décisions convergent vers un même modèle, dans lequel l'authentification se lie au matériel du porteur et le secret cesse de transiter par un canal ouvert.
Jetons réseau et taux d'acceptation : ce qui se gagne, ce qui casse
Les réseaux carte fondent la promotion de la tokenisation sur deux effets, une baisse de la fraude et une hausse du taux d'acceptation. Les chiffres qu'ils publient à l'appui sont des mesures internes, non auditées par un tiers, portant sur des portefeuilles qu'ils choisissent. Ils vont tous dans le même sens. Le mécanisme sous-jacent se vérifie indépendamment de ces publications. Un émetteur qui reçoit une autorisation portant un jeton obtient aussi le contexte de provisionnement de ce jeton. Disposant de plus d'éléments pour apprécier le risque, il refuse une proportion plus faible d'opérations.
Un second effet, plus directement vérifiable par l'accepteur que les chiffres publiés par les réseaux, tient à la survie du moyen de paiement au renouvellement de la carte. Un jeton commerçant reste valide quand la carte physique est réémise, parce que le réseau met à jour la correspondance dans le coffre, sans action du porteur ni du marchand. Pour un abonnement, ce mécanisme supprime une part entière des échecs de renouvellement. Le motif « carte expirée » disparaît du fichier de relance. Le revenu récurrent est conservé, et le gain se mesure dès le premier cycle de facturation.
- Vérifier qui détient le token requestor ID. S'il appartient au PSP, les jetons ne suivent pas le commerçant lors d'un changement de prestataire, et le portefeuille de cartes enregistrées doit être reconstitué client par client.
- Exiger le Payment Account Reference dans les flux et les rapports : sans lui, deux jetons du même porteur restent deux clients distincts dans les données.
- Séparer les indicateurs jeton et PAN dans le suivi de l'acceptation : mélanger les deux populations masque exactement l'effet qu'on cherche à mesurer.
- Contrôler le chaînage des opérations récurrentes : la première opération initiée par le client et les suivantes initiées par le commerçant portent des indicateurs différents, et une erreur de chaînage produit des refus que le jeton n'explique pas.
- Auditer les frais de tokenisation ligne à ligne dans le relevé acquéreur, provisionnement et cycle de vie compris.
- Tester le remboursement sur jeton : la chaîne de retour doit retrouver l'opération d'origine à partir du jeton, y compris après réémission de la carte sous-jacente.
Les difficultés apportées par la tokenisation portent sur la réconciliation des données et sur la portabilité des jetons. Un même porteur apparaît sous plusieurs identifiants selon le canal, et les rapprochements construits sur les quatre derniers chiffres du PAN deviennent faux. Les outils antifraude entraînés sur des numéros de carte perdent leur variable la plus discriminante. La lutte contre les abus de promotion, en particulier, doit être reconstruite sur le Payment Account Reference. Ces chantiers sont engagés après la mise en production, lorsque les données ne se recoupent plus.