Gérer la fraude à l'international. 6 chapitres et un QCM final.
Le manuel du responsable risque qui opère sur plusieurs marchés. Bâtir une matrice de règles par rail et par régime de responsabilité, calibrer un seuil sur le coût du faux positif et du faux négatif, tenir un guichet de réclamation APP britannique dans ses cinq jours ouvrés. Régler ensuite les contrôles qui mordent sur un virement instantané, décider quand activer le 3-D Secure sur un marché sans authentification forte obligatoire, puis lire un taux de refus sans erreur de dénominateur.
Segmenter un portefeuille multi-pays par rail dominant et par régime de responsabilité, puis produire une matrice de règles versionnée par marché
Calibrer un seuil de décision sur le coût mesuré d'un refus à tort et d'une fraude non détectée, dans les bornes des programmes de surveillance
Instruire une réclamation d'APP fraud britannique dans les délais, les motifs de refus et le partage de coût du régime obligatoire
Régler les contrôles d'un rail de virement instantané : vérification du bénéficiaire, temporisation, plafonds d'amorçage, fenêtre de récupération
Chapitre 1. Cartographier avant de régler : la matrice par marché.
Un dispositif antifraude se règle par combinaison, plutôt que par pays. Le rail qui porte le paiement, le régime qui répartit la perte et le seuil qui sanctionne l'opérateur forment trois axes distincts. Ils ne coïncident pas. Le Royaume-Uni et la zone euro exploitent tous deux un rail de virement instantané, sous deux régimes de remboursement opposés. Les États-Unis et l'Australie ignorent l'un comme l'autre l'authentification forte obligatoire, sans relever du même programme de surveillance. La maille utile est cette combinaison. Pas la frontière.
Les quatre questions qui ouvrent un marché
Le paiement dominant est-il tiré ou poussé ? Un instrument tiré laisse une voie de contestation après coup ; un instrument poussé referme la fenêtre au règlement
Existe-t-il un régime de remboursement, et qui le finance ? Trois réponses possibles : personne, le prestataire, ou une récupération de fonds organisée par le régulateur
Quel seuil peut me sanctionner, et sur quel calcul ? Programme de réseau côté carte, données publiées par le régulateur côté virement
Quelle donnée locale alimente mes règles ? Pays d'émission des cartes, ancienneté d'un identifiant proxy, résultat d'une vérification de bénéficiaire
Qui répond au client, et sous quel délai opposable ? Le guichet de réclamation appartient au dispositif antifraude, pas au service après-vente
Marché
Rail à couvrir en priorité
Authentification imposée
Régime de remboursement
Ce que la règle doit viser d'abord
Espace économique européen
Carte à distance, puis SCT Inst
Oui, authentification forte par défaut (DSP2)
Aucun régime dédié à la manipulation du payeur
La segmentation par pays d'émission : hors EEE, le taux de fraude vaut dix-sept fois le domestique (ABE / BCE, données 2024)
Royaume-Uni
Faster Payments Service et CHAPS
Non imposée par la loi sur le virement
Obligatoire depuis le 7 octobre 2024, partagé 50/50, plafonné à 85 000 £
La qualité du guichet : cinq jours ouvrés pour décider et motiver (PSR, PS25/5)
États-Unis
Carte, puis Zelle, RTP network et FedNow Service
Aucune obligation d'authentification forte
Regulation E sur le non autorisé seulement (12 CFR 1005)
La politique de challenge 3-D Secure, arbitrée transaction par transaction
Brésil
Pix
Non imposée par le régulateur sur le rail
Récupération des fonds par le Mecanismo Especial de Devolução
La vitesse de signalement : la restitution s'exécute en six heures (Guia MED, Banco Central do Brasil)
Inde
Unified Payments Interface (UPI) et AePS
Code UPI saisi par le payeur, pas d'équivalent SCA
Aucun régime de remboursement général
Les plafonds d'amorçage et la diligence sur les points de service AePS (RBI/2025-26/63)
Matrice d'ouverture : ce qu'il faut savoir avant d'écrire la première règle
Un jeu de règles par marché, versionné et revu en comité risque
# regles/gb.yaml
marche: gb
rail_prioritaire: faster-payments # pousse
regime_remboursement: psr-obligatoire # 50/50, plafond 85000 GBP
horloge_decision_jours_ouvres: 5
controles:
verification_beneficiaire: obligatoire # Confirmation of Payee
temporisation_nouveau_beneficiaire_h: 4
plafond_premier_virement_gbp: 500
indicateur_surveille: taux_de_remboursement_publie
---
# regles/us.yaml
marche: us
rail_prioritaire: carte # tire
regime_remboursement: aucun # Regulation E : non autorise seulement
authentification_forte: facultative
controles:
challenge_3ds_si: "montant > 300 USD ou appareil inconnu"
avs_et_cvv: exiges
indicateur_surveille: ratio_vamp # seuil marchand 1,5 % au 01/04/2026
🔑
Une règle globale est une règle calibrée sur le plus gros marché
Un seuil unique appliqué à dix pays n'est pas neutre, parce qu'il reproduit le comportement du marché qui pèse le plus dans l'historique d'apprentissage, avec ses paniers, ses parcours et ses modes de fraude propres. Les autres héritent d'un réglage qu'ils n'ont pas produit, et le constat arrive par la conversion, pas par la fraude. Versionnez donc un fichier de règles par marché, avec sa date de revue et son propriétaire. Un paramètre sans propriétaire nommé ne se corrige jamais.
🎯 Question éclair
Vous ouvrez le Brésil, où Pix concentre la majorité des paiements de détail. Quel objectif la règle antifraude doit-elle viser en premier ?
Chapitre 2. Calibrer un seuil sur le coût des deux erreurs.
Un seuil de décision produit deux erreurs, et elles ne coûtent pas le même prix. Le refus à tort détruit une marge et parfois un client, tandis que la fraude non détectée détruit un panier, des frais de litige et un ratio de surveillance. Calibrer revient à trouver le score où le coût marginal des deux s'égalise. Ce point se déplace d'un marché à l'autre, parce que la marge unitaire, le coût administratif d'un litige et la propension du client à réessayer se déplacent avec lui. Un seuil hérité d'un autre pays arrive donc calibré sur trois grandeurs qu'il ne mesure plus. Il est faux dès le premier jour.
Le seuil se calcule, il ne se décrète pas
# calibrer_seuil.py : un seuil par marche, recalcule chaque mois
# sur l'historique RESOLU du marche, jamais sur l'historique agrege
def cout_total(seuil, historique):
refus_a_tort = [t for t in historique if t.score >= seuil and not t.fraude]
fraudes_passees = [t for t in historique if t.score < seuil and t.fraude]
perte_conversion = sum(t.marge * t.p_non_retour for t in refus_a_tort)
perte_fraude = sum(t.montant + t.cout_du_bien + FRAIS_LITIGE
for t in fraudes_passees)
return perte_conversion + perte_fraude
seuil_retenu = min(SCORES_CANDIDATS, key=lambda s: cout_total(s, historique_gb))
# Contrainte : le ratio de surveillance reseau borne le resultat.
# Si le seuil optimal fait franchir le seuil du programme, il n'est pas retenu.
Les six paramètres à collecter, marché par marché
Marge unitaire après coût du bien, dans la devise locale : un refus à tort sur un panier à faible marge coûte peu
Probabilité de non-retour après un refus, mesurée sur cohorte et non estimée : elle diffère fortement selon la disponibilité d'un moyen de paiement alternatif
Coût administratif d'un litige chez l'acquéreur local, frais de réseau compris
Taux de récupération des fonds : élevé là où un mécanisme de restitution existe, nul sur un rail sans recours
Distance au seuil de surveillance en vigueur sur le marché, qui plafonne la fraude tolérable
Délai de résolution des dossiers : un historique non résolu surestime la performance de toute règle
Programme ou cadre
Périmètre
Déclenchement
Effet sur la calibration
Visa VAMP
Commerçants acceptant Visa
Ratio (fraudes TC40 + litiges TC15) / transactions réglées TC05 porté à 1,5 % au 1er avril 2026 en Europe, aux États-Unis, au Canada et en Asie-Pacifique ; 2,2 % maintenu en CEMEA
Le seuil du programme devient le plafond dur du seuil de score, quel que soit l'optimum économique
Mastercard ECM
Commerçants acceptant Mastercard
Au moins 100 chargebacks dans le mois et ratio d'au moins 1,5 %
Le double critère protège les petits volumes : sous 100 dossiers, le ratio ne déclenche rien
Mastercard HECM
Même périmètre
Au moins 300 chargebacks et ratio d'au moins 3 %
Palier d'amendes alourdies : à ce stade, la calibration ne se discute plus, elle se subit
Australian Payments Network
Commerçants australiens
Plus de 50 000 dollars australiens de pertes et 0,2 % de taux de fraude sur deux trimestres consécutifs
Deux critères cumulatifs et une fenêtre longue : la borne se surveille en tendance trimestrielle
Payment Systems Regulator
Prestataires britanniques
Publication des performances de fraude APP par prestataire
La borne déclenche une comparaison publique entre pairs, et non une amende
Les bornes opposables qui plafonnent une calibration
33,4 Md$
pertes mondiales de fraude sur cartes de paiement en 2024, en repli de 1,2 %
Nilson Report, janvier 2026
0,091 %
taux de fraude carte en vente à distance dans l'EEE, contre 0,007 % en proximité
ABE / BCE, 2025 Report on Payment Fraud, données 2024
1,5 %
seuil marchand « Excessive » du programme Visa VAMP depuis le 1er avril 2026, hors CEMEA
Visa, programme VAMP, barème applicable au 1er avril 2026
⚠️
Le seuil de réseau est un plafond, pas un objectif
Un ratio de litiges à 1,4 % signale une marge de dix points de base avant remédiation, frais et pression de l'acquéreur, plutôt qu'une conformité confortable. Les programmes se mesurent sur un mois glissant, avec un décalage de déclaration des fraudes qui peut dépasser trente jours. Pilotez donc sur la projection du ratio, pas sur sa valeur constatée. Une campagne promotionnelle lancée le 20 du mois se lit dans le ratio du mois suivant, quand la correction coûte déjà cher.
🎯 Question éclair
Sur un marché, le seuil de score qui minimise le coût total ferait passer le ratio de litiges de 1,2 % à 1,7 %. Que décide-t-on ?
Chapitre 3. Royaume-Uni : tenir le guichet de réclamation APP.
Le régime britannique de remboursement transforme la fraude au virement autorisé en processus industriel. Un client signale, un prestataire décide, un autre paie la moitié, et tout se joue sur une horloge courte et sur des motifs de refus limitativement définis. Le dispositif couvre les paiements exécutés depuis le 7 octobre 2024 sur Faster Payments Service et CHAPS. Une équipe qui aborde ce marché construit d'abord un guichet capable de qualifier, d'instruire et de motiver dans la fenêtre, et seulement ensuite des modèles de détection. L'ordre inverse produit des décisions hors délai.
J0
Le client signale
La réclamation est recevable jusqu'à treize mois après le dernier paiement du dossier, et le guichet horodate, qualifie le rail et vérifie l'appartenance au périmètre.
J0 + 2 heures
Notification des prestataires receveurs
Règle 4.1 des règles de remboursement Faster Payments. Ce délai court en heures, pas en jours ouvrés, ce qui impose une chaîne automatisée et non un traitement par lot nocturne.
J1 à J5 ouvrés
Instruction et décision motivée
L'émetteur instruit seul, recueille les éléments du receveur, puis rembourse ou refuse par écrit, sachant que le compteur peut s'arrêter le temps d'obtenir une information manquante.
J35 ouvrés au plus tard
Butoir absolu
Au-delà, aucune prolongation. Un dossier non décidé à cette date est un dossier perdu, quelle que soit sa qualité de fond.
Après décision
Contribution du prestataire receveur
Cinquante pour cent du montant remboursé, dans le délai fixé par les règles du schéma, si bien que recevoir des fonds engage un budget et pas seulement un compte.
Élément
Pourquoi il décide de l'issue
Où il se capte
Horodatage du signalement
Il ouvre les cinq jours ouvrés et fixe la prescription de treize mois
Guichet client, canal par canal, y compris l'appel téléphonique
Résultat de la vérification du bénéficiaire
Une correspondance absente, ignorée par le payeur, nourrit l'analyse de négligence grave
Journal du service Confirmation of Payee, conservé avec la réponse affichée
Avertissements affichés et parcours suivi
Le prestataire doit démontrer ce que le client a vu, pas ce que le produit prévoyait
Journal applicatif horodaté, avec la version d'écran servie
Évaluation de vulnérabilité
La négligence grave est inopposable aux clients vulnérables
Dossier client, avec la date et l'auteur de l'évaluation
Éléments du prestataire receveur
Ils fondent la contribution de 50 % et l'action sur le compte destinataire
Canal interbancaire de notification, ouvert dans les deux heures
Motivation écrite de la décision
Un refus non motivé se transforme en dossier de médiation
Modèle de lettre versionné, revu par la conformité
Ce que le dossier doit contenir pour tenir devant un contrôle
576,4 M£
pertes de fraude APP au Royaume-Uni en 2025, en hausse de 19 %
UK Finance, Annual Fraud Report 2026
97 %
taux de remboursement des réclamations entrant dans le champ du régime, la première année
Frontier Economics pour le Payment Systems Regulator, 1er juillet 2026
54 % → 65 %
taux de remboursement de l'ensemble des réclamations, avant et après l'entrée en vigueur
Frontier Economics pour le Payment Systems Regulator, 1er juillet 2026
≈ 73 M£
réduction annuelle estimée des pertes APP attribuée à la politique de remboursement
Frontier Economics pour le Payment Systems Regulator, 1er juillet 2026
L'écart entre ces deux taux de remboursement est le poste à instruire. Les réclamations dans le champ sont remboursées à 97 %. Toutes réclamations confondues, le taux atteint 65 %. La différence ne vient pas d'une résistance des établissements, puisqu'elle mesure les dossiers hors périmètre. Cartes, paiements internationaux, litiges commerciaux avec un vendeur bien réel. Un guichet efficace qualifie donc le périmètre avant d'instruire le fond, et communique ce tri au client dès le premier contact.
🔑
Encaisser au Royaume-Uni engage le côté receveur
Le partage 50/50 fait du prestataire qui reçoit les fonds un co-payeur du remboursement. La conséquence est budgétaire. Elle se modélise par une provision par compte ouvert, indexée sur la qualité de l'entrée en relation et sur l'historique des réclamations enregistrées. Suivez le nombre de notifications reçues par compte destinataire, pas seulement le volume encaissé, parce qu'un compte qui accumule des notifications en deux heures est un compte relais avant d'être un client.
🎯 Question éclair
Un client britannique réclame le remboursement d'un virement Faster Payments vers un vendeur qui a bien existé mais n'a jamais livré. Comment le guichet qualifie-t-il le dossier ?
Chapitre 4. Rail poussé : les contrôles qui mordent vraiment.
Sur un rail poussé, la victime authentifie elle-même l'opération. Biométrie, code, notification validée dans l'application, tout fonctionne exactement comme le produit l'a prévu. Renforcer l'authentification ne réduit donc pas cette fraude d'une unité monétaire, tandis que le budget qu'on y consacre se lit dans le compte de résultat, sans jamais apparaître dans les pertes évitées. Les contrôles qui mordent agissent ailleurs, sur trois moments distincts. Avant l'ordre, en vérifiant à qui il part. Pendant l'ordre, en ralentissant ce qui vient d'être créé. Après l'ordre, en courant après les fonds pendant qu'ils sont encore quelque part.
Chaîne de contrôle d'un virement sortant
Ajout du bénéficiaire
Vérification du nom avant enregistrement
Confirmation of Payee au Royaume-Uni ; vérification du bénéficiaire obligatoire sur tous les virements en zone euro depuis le 9 octobre 2025 (règlement UE 2024/886)
➜
Fenêtre d'amorçage
Plafond bas sur les premières heures
Modèle indien : ₹5 000 pendant les vingt-quatre premières heures d'un identifiant UPI ou d'un compte fraîchement lié (NPCI)
➜
Saisie du montant
Temporisation du premier virement vers un bénéficiaire nouveau
Le délai n'empêche pas la fraude : il casse le scénario de l'appel en cours, qui interdit à la victime de raccrocher
➜
Écran de confirmation
Avertissement contextualisé, pas générique
Le libellé nomme le motif détecté ; il est journalisé avec sa version, car il servira de preuve en cas de réclamation
Vérification du bénéficiaire avant envoi, prévention sans restitution organisée
Le contrôle joue avant l'ordre ; aucune horloge de récupération harmonisée après
Tout ce qui est exécuté malgré un avertissement de non-correspondance
États-Unis
Aucun mécanisme fédéral dédié à la fraude par manipulation
Surveillance de la fraude par crédits poussés imposée par Nacha au 20 mars puis au 19 juin 2026
L'opération autorisée par le client : Regulation E ne couvre que le non autorisé
Quatre marchés, quatre horloges de récupération sur un virement frauduleux
Temporiser plutôt que bloquer : un blocage produit un appel au support et une nouvelle tentative, un délai casse le scénario du fraudeur qui tient la victime au téléphone
Plafonner l'amorçage : les premières heures d'un bénéficiaire, d'un appareil ou d'un identifiant proxy concentrent le risque, et le plafond y coûte peu en conversion
Journaliser ce que le client a vu, avec la version de l'écran : c'est la seule preuve utilisable dans une instruction de réclamation
Surveiller le côté receveur : notifications entrantes par compte, vitesse de vidage, chaînage vers un deuxième compte en quelques secondes
Chiffrer le coût de la friction avant de l'ajouter : une temporisation générale sur tous les virements se paie en abandons et ne cible rien
⚠️
Ne promettez jamais une réversibilité que le rail n'offre pas
Un parcours d'achat payé par virement instantané ne comporte aucun chargeback, si bien qu'annoncer une « garantie de remboursement » dans le tunnel crée une attente juridiquement fausse, puis une réclamation impossible à satisfaire. La formulation exacte de l'écran engage l'opérateur, et elle est relue par le régulateur lors d'un contrôle. Faites valider ces libellés par la conformité locale, marché par marché. Un texte traduit depuis un marché à chargeback importe des promesses que le rail local n'honore pas.
🎯 Question éclair
Votre application ajoute une temporisation de quatre heures sur le premier virement vers un bénéficiaire nouveau. Contre quel mécanisme de fraude ce contrôle agit-il ?
Chapitre 5. États-Unis : décider soi-même quand authentifier.
Aucune obligation d'authentification forte ne s'applique aux États-Unis. Pas d'exemption à documenter, pas de taux de fraude à tenir pour conserver le droit de ne pas authentifier. Le 3-D Secure y devient un instrument commercial, activé transaction par transaction, alors qu'une équipe venue de l'Espace économique européen arrive avec le réflexe inverse du bon. Elle cherche à éviter le challenge. La question locale porte sur le moment où il rapporte plus qu'il ne coûte. La réponse se calcule segment par segment, à partir du transfert de responsabilité obtenu et de la conversion abandonnée en échange.
Segment de transaction
Gain attendu du challenge
Coût attendu
Décision par défaut
Panier élevé, appareil inconnu, adresse de livraison nouvelle
Transfert de responsabilité sur une transaction où la perte serait lourde
Faible : la fraude y est rare et le score le sait déjà
Friction directe sur la population la plus rentable
Ne pas challenger
Carte émise hors États-Unis
Réel : le taux de fraude du transfrontalier dépasse largement le domestique
Le parcours d'authentification peut échouer côté émetteur étranger
Challenger au-dessus d'un montant, en surveillant le taux de succès par pays d'émission
Bien numérique livrable immédiatement, faible montant
Modeste en valeur, mais la perte est immédiate et non récupérable
Forte sensibilité à la friction sur ce type d'achat
Ne pas challenger, contrôler par vélocité et réputation de l'identifiant
Recharge de compte, transfert vers un portefeuille
Élevé : c'est la porte d'entrée classique du blanchiment de carte volée
Population souvent tolérante à une étape supplémentaire
Challenger
Activer ou non le 3-D Secure sur un marché sans obligation : la grille de décision
Les signaux disponibles ici, et qui n'existent pas partout
AVS (Address Verification Service) : contrôle du numéro de rue et du code postal, exploitable sur les adresses américaines, canadiennes et britanniques. Inutile ailleurs, et une équipe européenne l'ignore souvent
Contrôle du cryptogramme visuel : refus sur non-correspondance, à décider explicitement plutôt qu'à hériter du réglage par défaut du PSP
Jetons de réseau : renouvellement automatique des identifiants et meilleur taux d'autorisation, sans rapport avec l'authentification du porteur
Regulation Z et Regulation E : elles répartissent la perte entre le porteur et sa banque, jamais avec le commerçant. Aucune protection ne descend jusqu'à lui
Règles de réseau : elles restent le seul terrain où le commerçant se défend, avec les preuves de livraison et d'authentification qu'il a su conserver
20,877 Md$
pertes déclarées à l'IC3 du FBI en 2025, sur 1 008 597 plaintes
FBI, 2025 Internet Crime Report
3,047 Md$
pertes de compromission de messagerie d'entreprise (BEC) en 2025, sur 24 768 plaintes
FBI, 2025 Internet Crime Report
50 $ / 500 $
responsabilité du porteur sur une opération non autorisée : sous deux jours ouvrés, puis au-delà
Regulation E, 12 CFR 1005
⚠️
Sur les crédits poussés américains, la charge se déplace vers celui qui reçoit
Faute de texte fédéral sur la manipulation du payeur, la règle de schéma avance seule. Nacha impose une surveillance de la fraude par crédits poussés en deux vagues. Le 20 mars 2026 pour les institutions d'origine et les gros émetteurs, le 19 juin 2026 pour toutes les institutions réceptrices, quel que soit leur volume. Un opérateur qui encaisse par ACH sur ce marché devient donc comptable de ce qu'il reçoit, alors que le Royaume-Uni a retenu le même mécanisme, par un autre chemin juridique.
🎯 Question éclair
Un marchand américain envisage d'activer le 3-D Secure sur l'ensemble de son trafic domestique. Quelle objection est la plus solide ?
Chapitre 6. Taux de refus comparés et arbitrage fraude / conversion.
L'interprétation d'un taux de refus dépend du point où le paiement a été rejeté. Quatre points de rejet se succèdent, et quatre acteurs différents les contrôlent, d'abord le filtre du marchand, ensuite l'authentification, puis l'autorisation de l'émetteur, enfin la relance après refus. Un même taux global de 12 % recouvre des situations opposées, ici un filtre trop serré, là des challenges abandonnés, ailleurs un émetteur étranger méfiant. Le dénominateur ajoute sa propre ambiguïté, selon qu'il compte les tentatives présentées au réseau ou l'ensemble des paniers arrivés en page de paiement. Comparer deux marchés sans cette décomposition produit une conclusion fausse, et une décision coûteuse.
Point de rejet
Qui décide
Ce qu'on mesure
Levier
Filtre antifraude du marchand
Le marchand
Part des tentatives arrêtées avant envoi au réseau, et taux de fraude constaté sur les acceptées
Le seuil de score, calibré par marché sur le coût des deux erreurs
Authentification
L'émetteur, saisi via 3-D Secure
Taux de challenge, taux d'abandon en challenge, taux de succès par pays d'émission
Politique d'exemption et qualité des données envoyées avec la demande
Autorisation
L'émetteur
Répartition des codes réponse, en séparant refus définitifs et refus conditionnels
Jetons de réseau, données d'adresse, réémission ciblée
Relance après refus
Le marchand
Taux de récupération par code réponse, dans les limites de tentatives fixées par les réseaux
Rejouer un refus conditionnel, jamais un refus définitif
Les quatre points de rejet, et le levier qui agit sur chacun
Le soft decline n'est pas un refus
Un émetteur qui réclame une authentification sur une transaction qui n'en porte pas répond 65 chez Mastercard, 1A chez Visa et CB. Ces codes ne refusent rien. Ils commandent de rejouer l'opération avec 3-D Secure, si bien qu'un système qui ne gère pas ce rebond enregistre des refus qui étaient des ventes. À l'inverse, rejouer un refus définitif expose à des pénalités, puisque Visa plafonne à quinze tentatives par carte sur trente jours, avec des frais au-delà. La règle de relance se pilote donc par code réponse, jamais en masse.
Segmentez par pays d'émission, pas par pays du marchand : dans l'EEE, un paiement dont l'autre extrémité se situe hors zone affiche dix-sept fois le taux de fraude domestique (ABE / BCE, données 2024)
Séparez volume et valeur : le rapport entre les deux varie fortement d'un instrument à l'autre, et un taux calculé en valeur ne se compare pas à un taux calculé en nombre
Datez la mesure : les déclarations de fraude arrivent avec plusieurs semaines de retard, et un ratio récent sous-estime toujours le résultat final
Distinguez la tentative bloquée de la perte nette : trois chiffres circulent pour un même événement, et ils ne se additionnent pas
Rapportez la fraude au canal, pas au chiffre d'affaires total : dans l'EEE, la vente à distance porte 83 % de la fraude carte pour 28 % de la valeur (ABE / BCE, données 2024)
40 %
part des paiements carte électroniques de l'EEE couverts par l'authentification forte, en nombre d'opérations
ABE / BCE, 2025 Report on Payment Fraud, données 2024
29 % et 22 %
part de l'analyse de risque et des opérations initiées par le commerçant parmi les paiements à distance sans authentification forte
ABE / BCE, données 2024
100 / 250 / 500 €
plafonds de l'exemption par analyse de risque, selon que le taux de fraude du prestataire demandeur est ≤ 0,13 %, ≤ 0,06 % ou ≤ 0,01 %
RTS de la DSP2, règlement délégué (UE) 2018/389
🔑
L'indicateur de pilotage est la marge nette par tentative
Un taux de fraude seul se minimise en refusant tout, alors qu'un taux d'acceptation seul se maximise en n'arrêtant rien. Le seul indicateur qui arbitre les deux rapporte la marge conservée, nette des pertes de fraude et des frais de litige, au nombre de tentatives de paiement. Il se calcule par marché, par canal et par pays d'émission. Un comité risque qui suit ce chiffre cesse de négocier entre deux fonctions, puisque la fraude et la conversion deviennent deux termes d'une même soustraction.
🎯 Question éclair
Votre taux d'acceptation de bout en bout chute de trois points sur un marché après le renforcement d'un seuil de score. Que faut-il regarder en premier ?