Chapitre 1. Pourquoi réguler les paiements ?
Le paiement est une infrastructure critique. Chaque euro de salaire, de loyer ou de chiffre d'affaires transite par des systèmes privés (banques, réseaux de cartes, PSP) dont la défaillance ou l'abus aurait des effets systémiques. Le marché obéit aussi à de puissants effets de réseau, puisqu'un moyen de paiement est d'autant plus utilisé qu'il est largement accepté. La pente naturelle est l'oligopole. Le paiement offre enfin un terrain de fraude industrialisée. La régulation européenne poursuit trois objectifs constants depuis 2007.
- Protéger : sécuriser les fonds des clients (cantonnement), rembourser les victimes d'opérations non autorisées, imposer l'authentification forte.
- Ouvrir : casser le monopole bancaire (statuts EP/EME), plafonner les commissions d'interchange, forcer l'accès aux comptes (open banking) et aux systèmes de paiement.
- Sécuriser l'ensemble du système : résilience opérationnelle (DORA), surveillance des systèmes par l'Eurosystème, encadrement des crypto-actifs de paiement (MiCA).
Qui fait quoi dans la régulation européenne
Directive ou règlement : une différence qui change tout
Une directive (DSP1, DSP2, future DSP3) fixe des objectifs que chaque État membre transpose dans son droit national, en France le Code monétaire et financier. Les délais varient, et parfois les interprétations. Un règlement (IFR, IPR, MiCA, DORA, futur RSP) est directement applicable dans toute l'Union, sans transposition. Mêmes règles, même calendrier partout. Le paquet DSP3/RSP acte précisément ce basculement. L'essentiel des règles de conduite migre de la directive vers un règlement, pour en finir avec les écarts nationaux.
Chapitre 2. De la DSP1 à la DSP2 : statuts EP/EME et agréments.
Avant 2007, encaisser des fonds pour le compte de tiers exigeait d'être une banque. La DSP1 (directive 2007/64/CE, transposée en France en 2009) crée le statut d'établissement de paiement (EP). L'agrément est allégé, proportionné à une activité de paiement sans dépôts ni crédit. La directive DME2 (2009/110/CE) fait de même pour la monnaie électronique, avec le statut d'établissement de monnaie électronique (EME). Sur ce socle ont éclos les PSP, wallets et néobanques européens ; la DSP2 (directive 2015/2366, applicable depuis le 13 janvier 2018) l'a ensuite étendu et durci.
| Statut | Capital initial minimal | Ce qu'il permet | Ce qu'il interdit |
|---|---|---|---|
| Établissement de paiement (EP) | 20 000 € (transmission de fonds), 50 000 € (initiation), 125 000 € (autres services) | Fournir les services de paiement de l'annexe I : acquisition, exécution, émission d'instruments, initiation, agrégation | Recevoir des dépôts, émettre de la monnaie électronique, octroyer du crédit hors crédit accessoire court |
| Établissement de monnaie électronique (EME) | 350 000 € | Émettre de la monnaie électronique (wallets, cartes prépayées) + tous les services de paiement | Recevoir des dépôts rémunérés, octroyer du crédit hors accessoire |
| Établissement de crédit (banque) | 5 000 000 € | Dépôts, crédit, et l'ensemble des services de paiement et de monnaie électronique | – |
Les huit services de paiement de l'annexe I de la DSP2
- Versement d'espèces sur un compte de paiement
- Retrait d'espèces d'un compte de paiement
- Exécution d'opérations de paiement (virements, prélèvements, paiements par carte) sur un compte
- Exécution d'opérations liées à une ligne de crédit
- Émission d'instruments de paiement et/ou acquisition d'opérations de paiement
- Transmission de fonds (money remittance)
- Initiation de paiement (PIS), nouveau dans la DSP2
- Information sur les comptes (AIS), nouveau dans la DSP2
Exemptions, agents et passeport
- Réseau limité : les cartes utilisables uniquement dans un réseau restreint (carte cadeau d'une enseigne, carte carburant) échappent à l'agrément, sous déclaration au-delà d'1 M€ de volume annuel.
- Agent commercial : l'intermédiaire qui négocie pour une seule des deux parties peut être exempté, une brèche historiquement utilisée par les marketplaces et fermée depuis la DSP2 (d'où la vague de cantonnement des fonds marketplace chez des EP/EME tiers).
- Agents et distributeurs : un EP peut opérer via des agents enregistrés ; un EME via des distributeurs, sous la responsabilité pleine de l'établissement mandant.
- Passeport européen : l'agrément obtenu dans un État membre permet d'opérer dans toute l'UE/EEE en libre prestation de services ou libre établissement, d'où le succès des hubs luxembourgeois, lituanien et irlandais.
La DSP2 a aussi renforcé les exigences continues : gouvernance, dispositif LCB-FT, sécurité des systèmes (notification des incidents majeurs), reporting fraude à l'ACPR et à l'ABE. L'agrément ouvre un régime de supervision permanente, et non une formalité obtenue une fois pour toutes.
Chapitre 3. Open banking et authentification forte : le cœur de la DSP2.
L'apport le plus radical de la DSP2 est l'accès aux comptes (XS2A). Les banques teneuses de compte (ASPSP) doivent ouvrir, sans contrat préalable et sans facturation, l'accès aux comptes de paiement. Deux nouveaux acteurs régulés en bénéficient : les prestataires d'initiation de paiement (PISP, art. 66) et les agrégateurs d'information sur les comptes (AISP, art. 67). Les RTS imposent des interfaces d'accès (API) sécurisées. En pratique, leur qualité inégale reste le talon d'Achille de l'open banking européen, que le paquet DSP3/RSP entend corriger.
La SCA : deux facteurs, liaison dynamique
L'authentification forte du client (SCA) exige au moins deux facteurs de catégories différentes parmi la connaissance (mot de passe, code), la possession (téléphone enrôlé, carte) et l'inhérence (biométrie). Pour les paiements à distance s'ajoute la liaison dynamique : le code d'authentification est cryptographiquement lié au montant et au bénéficiaire. Toute modification l'invalide. Applicable depuis le 14 septembre 2019 (RTS 2018/389), la SCA a été pleinement imposée au e-commerce début 2021.
| Exemption | Plafond | Condition clé |
|---|---|---|
| Paiement à distance de faible montant | 30 € | Cumul de 100 € ou 5 opérations consécutives sans SCA |
| Sans contact en magasin | 50 € | Cumul de 150 € ou 5 opérations consécutives sans SCA |
| Analyse de risque transactionnelle (TRA) | 100 € / 250 € / 500 € | Taux de fraude du PSP demandeur ≤ 0,13 % / 0,06 % / 0,01 % respectivement |
| Bénéficiaires de confiance | Aucun | Liste blanche gérée par le client auprès de sa banque |
| Opérations récurrentes de montant fixe | Aucun | SCA à la première opération, exemption ensuite |
| Paiements entreprise (protocoles dédiés) | Aucun | Protocoles sécurisés réservés aux payeurs professionnels (cartes logées, virements de trésorerie) |
| Automates de transport et parking | Aucun | Terminaux non surveillés dédiés à ces usages |
À ne pas confondre avec les cas hors champ de la SCA : les paiements MOTO (commande par courrier ou téléphone), les transactions one-leg-out (émetteur ou acquéreur hors EEE), les cartes anonymes et surtout les MIT (merchant initiated transactions). Ces dernières sont initiées par le commerçant sur la base d'un mandat, comme un abonnement à montant variable ; la SCA est exigée lors de la mise en place du mandat, pas à chaque échéance.
Chapitre 4. Le règlement Interchange (IFR) : plafonds et choix de marque.
L'interchange est la commission versée par l'acquéreur à la banque émettrice à chaque paiement carte. Elle est répercutée au commerçant dans son MSC. Jugée anticoncurrentielle après quinze ans de contentieux, elle a été plafonnée par le règlement (UE) 2015/751 (IFR) pour les cartes de particuliers. Les plafonds s'appliquent depuis le 9 décembre 2015, les règles commerciales (choix de marque, facturation détaillée) depuis le 9 juin 2016.
Restent hors plafonds : les cartes commerciales (business, corporate), les schémas tripartites comme American Express lorsqu'ils n'utilisent pas d'émetteurs tiers, et les cartes émises hors EEE. Sur les cartes commerciales, l'interchange est souvent 3 à 5 fois plus élevé. Les transactions interrégionales sont plafonnées séparément, par engagements Visa/Mastercard, à 1,15-1,5 % en ligne.
Article 8 : co-badgeage et choix de la marque
La quasi-totalité des cartes bancaires françaises est co-badgée CB + Visa ou CB + Mastercard. L'IFR interdit aux schémas d'imposer une marque. Le commerçant paramètre donc la marque prioritaire sur son terminal ou sa page de paiement, souvent CB, dont les commissions sont historiquement compétitives. Mais le consommateur conserve le droit d'imposer l'autre marque pour sa transaction. Ce « routage » est un levier de coût réel pour les commerçants français. L'équivalent se joue désormais en ligne dans les wallets, où Apple Pay a ouvert le choix CB/Visa/Mastercard.
Article 9 : la fin du forfait opaque (unblending)
L'acquéreur doit proposer par défaut des frais détaillés par catégorie et par marque de carte : interchange, frais de schéma, marge. Le commerçant peut demander expressément un tarif « blended » unique. Combiné aux plafonds, l'unblending a conduit les grands commerçants vers des tarifications Interchange++, qui leur font capter la baisse de l'interchange. La règle honour-all-cards est également limitée. Accepter les cartes de débit d'une marque n'oblige plus à accepter ses cartes de crédit ou commerciales.
Chapitre 5. Le règlement IPR 2024 : virement instantané pour tous et VoP.
Le virement instantané SEPA est un schéma EPC lancé en 2017. Les fonds sont crédités en moins de 10 secondes, 24 h/24, de façon irrévocable. Le SCT Inst est pourtant resté longtemps un produit de niche, souvent surfacturé. Encore 10 % seulement des virements émis en France en 2024. Le règlement (UE) 2024/886 dit « Instant Payments Regulation » (IPR), entré en vigueur le 8 avril 2024, le rend obligatoire et en aligne le prix sur le virement classique.
Verification of Payee : le nom vérifié avant chaque virement
Depuis le 9 octobre 2025, avant d'exécuter un virement (instantané ou classique), la banque du payeur interroge celle du bénéficiaire. Elle vérifie la concordance entre le nom saisi et l'IBAN. Trois réponses possibles : concordance (match), concordance approximative (close match, le nom réel est affiché) ou absence de concordance (no match). Le payeur reste libre de poursuivre, mais averti. Le service est gratuit, et les entreprises émettant des remises de virements en lot peuvent choisir de s'en désengager (opt-out). Le dispositif vise la fraude au faux RIB et au faux fournisseur, cœur des 382 M€ de fraude par manipulation mesurés en France en 2024.
L'IPR corrige aussi une asymétrie historique. Il révise la directive « finalité des règlements » pour ouvrir aux EP et EME l'accès direct aux systèmes de paiement désignés. L'Eurosystème a ouvert TARGET aux PSP non bancaires en 2025. Les fintechs peuvent régler leurs flux sans dépendre entièrement d'une banque de sponsor.
Chapitre 6. MiCA et DORA en bref : stablecoins et résilience numérique.
MiCA : les crypto-actifs entrent dans le périmètre régulé
Le règlement MiCA (Markets in Crypto-Assets, (UE) 2023/1114) crée le premier cadre complet au monde pour les crypto-actifs. Pour le paiement, l'essentiel tient aux stablecoins. Les jetons adossés à une seule devise officielle sont des jetons de monnaie électronique (EMT) et ne peuvent être émis que par un établissement de crédit ou un EME agréé. Un stablecoin euro régulé est juridiquement de la monnaie électronique tokenisée, remboursable au pair à tout moment. Les jetons adossés à un panier d'actifs (ART) suivent un régime dédié, avec plafonds d'usage en paiement pour les jetons non libellés en euro.
DORA : la résilience opérationnelle numérique
Le règlement DORA ((UE) 2022/2554), applicable depuis le 17 janvier 2025, impose un socle commun de résilience face aux risques informatiques. Il vise la quasi-totalité des entités financières : banques, EP, EME, assureurs, CASP. Les chaînes de paiement sont directement concernées, puisqu'une panne de PSP ou d'un cloud critique est désormais un événement réglementé.
- Gestion du risque TIC : gouvernance, cartographie des actifs et fonctions critiques, sous la responsabilité directe de l'organe de direction.
- Incidents : classification et notification des incidents TIC majeurs au superviseur selon des délais harmonisés.
- Tests de résilience : programme de tests, jusqu'aux tests de pénétration fondés sur la menace (TLPT) pour les acteurs significatifs.
- Risque des tiers TIC : registre d'information de tous les contrats de prestataires informatiques, clauses contractuelles obligatoires, stratégies de sortie.
- Surveillance des prestataires critiques : les grands fournisseurs (cloud notamment) désignés « prestataires tiers critiques » passent sous la surveillance directe des autorités européennes, avec de premières désignations en 2025.
Chapitre 7. Le paquet DSP3/RSP : ce qui change, calendrier et impacts.
Proposé par la Commission le 28 juin 2023, le paquet de révision de la DSP2 repose sur deux textes. La directive DSP3 est recentrée sur l'agrément et la supervision des établissements de paiement. Le règlement RSP (Payment Services Regulation), directement applicable, reprend toutes les règles de conduite : SCA, open banking, transparence, fraude. Un troisième texte, FIDA, l'accès aux données financières ou « open finance », suit son propre chemin législatif. Après l'accord politique provisoire du 27 novembre 2025, l'adoption formelle est attendue courant 2026.
Le spoofing, symbole du déplacement de la fraude
La SCA a fait chuter la fraude « technique ». Les fraudeurs attaquent désormais l'humain. En France, la fraude par manipulation représente 32 % des montants fraudés en 2024 (OSMP). Or une victime qui valide elle-même l'opération sous manipulation « autorise » juridiquement le paiement, si bien que le remboursement L. 133-18 ne s'applique pas. Le RSP introduit une brèche ciblée. Lorsque le fraudeur s'est fait passer pour la banque elle-même (spoofing téléphonique, SMS usurpé), le PSP devra rembourser. Le rééquilibrage a été calibré pendant le trilogue, le texte final publié fixant les conditions exactes.
Impacts pratiques pour un commerçant
- Virement et A2A : instantané au prix du classique + VoP = rails d'encaissement alternatifs aux cartes (Wero, initiation open banking) à intégrer dans la stratégie de checkout.
- Parcours fournisseurs : le VoP s'impose dans les processus de paiement sortant (changement de RIB fournisseur = vérification systématique).
- Contrats PSP : la vague de ré-agréments 2026-2028 est une fenêtre naturelle de renégociation (tarifs, clauses DORA, réversibilité).
- Espèces : le cashback sans achat devient un service de proximité possible en magasin.
Impacts pratiques pour une fintech
- Ré-agrément : dossier complet à re-déposer (gouvernance, cantonnement diversifié, plan de liquidation ordonnée, conformité DORA), à anticiper dès la publication du texte.
- Monnaie électronique : plus besoin d'un double statut EP + EME ; simplification pour les wallets et émetteurs.
- Accès à l'infrastructure : accès direct aux systèmes de paiement et droit au compte bancaire motivé = moins de dépendance aux banques de sponsor.
- Obligations nouvelles : VoP, partage de données de fraude, tableaux de bord de permissions open banking, autant de chantiers produit à budgéter pour 2027-2028.