🎓 FormationFondamentauxIntermédiaire⏱ 60 min

Une transaction CB de bout en bout. 6 chapitres et un QCM final.

Suivez une transaction carte pas à pas : du checkout à l'autorisation (ISO 8583, codes réponse), capture et remise, compensation et règlement. Puis la décomposition des commissions, l'arbitrage CB vs Visa/Mastercard sur carte co-badgée, le relevé monétique, la réconciliation et la gestion des incidents.

Chapitre 1. Du checkout à la demande d'autorisation.

Tout commence au checkout. En proximité, le porteur présente sa carte au TPE ; en ligne, il saisit ses données sur une page de paiement. Dans les deux cas, la mécanique aboutit au même objet, un message d'autorisation normalisé. Celui-ci traverse PSP, acquéreur et scheme pour atteindre la banque émettrice, aller-retour compris, en moins de deux secondes.

Du panier à l'émetteur (e-commerce)
Porteur
valide le panier et saisit sa carte
Champs hébergés par le PSP (iframe) : les données carte ne touchent jamais le serveur du marchand, d'où un périmètre PCI DSS réduit
PSP / gateway
tokenise le PAN et déclenche 3-D Secure si nécessaire
EMV 3DS : parcours frictionless (données de risque) ou challenge (validation dans l'app bancaire)
PSP
construit la demande d'autorisation
Message de type 0100 au format ISO 8583, enrichi du résultat d'authentification
Acquéreur
contrôle le contrat commerçant et transmet au réseau
Pour une carte CB en France : réseau d'autorisation CB (e-rsb)
Scheme
route la demande vers l'émetteur
Routage d'après le BIN (les 6 à 8 premiers chiffres du PAN)
Émetteur
répond : accord (00) ou refus
La réponse redescend dans le champ DE39 du message 0110

La norme ISO 8583 structure ces échanges depuis les années 1980, chaque message portant un MTI (Message Type Indicator, 4 chiffres) qui indique sa nature. Suit une série de data elements (DE) : numéro de carte, montant, devise, identifiants du terminal et du commerçant, données cryptographiques EMV, entre autres. En France, le dialogue entre le point d'acceptation et l'acquéreur suit le protocole CB2A, dérivé d'ISO 8583. À l'international, cette norme reste la lingua franca des autorisations, même si ISO 20022 gagne les échanges interbancaires.

Message d'autorisation ISO 8583, champs principaux annotés
MTI   0100                        Demande d'autorisation (du point d'acceptation vers l'emetteur)
DE2   497010XXXXXX3742            PAN tronque -- carte CB co-badgee (BIN 497010)
DE3   000000                      Code traitement : achat de biens ou services
DE4   000000004250                Montant : 42,50 EUR (12 chiffres, sans separateur)
DE7   0709143205                  Date/heure de transmission (MMJJhhmmss)
DE11  002417                      STAN : numero de trace unique du message
DE22  051                         Mode de saisie : puce EMV, PIN verifiable
DE41  TPE00042                    Identifiant du terminal
DE42  0451278900017               Identifiant du commercant (contrat acquereur)
DE49  978                         Devise ISO 4217 : 978 = euro
DE55  9F2608A1B2C3D4E5F6A7...     Donnees EMV : cryptogramme ARQC, TVR, AIP

Reponse 0110 associee (l'emetteur renvoie notamment) :
DE38  A1B2C3                      Code d'autorisation delivre par l'emetteur
DE39  00                          Code reponse : 00 = transaction approuvee
MTI 0100bitmap : quels DE sont présentsData Elements présentsAcquéreurÉmetteur0100 : demande d’autorisationréservation de provision, aucun mouvement de fonds0110 : réponse (DE39 + DE38)00 accord · 05 refus · 51 provision insuffisante0420 : reversal adviceneutralise l’autorisation fantôme0430 : réponse au reversalsans acquittement : répéter en 0421 (store-and-forward)0200 / 0210 : demande financièreautorisation + capture en un seul message (retrait DAB)0100 restée sans réponsetimeout : 30 à 60 s côté terminalne JAMAIS supposer le refus0400/0410 · annulation en ligne0800/0810 · sign-on, echo testLa plupart des « doubles débits » sont une autorisation fantôme non reversée, suivie d’une tentative aboutie.Un champ n’existe que si son bit est levé dans le bitmap ; une relance porte un nouveau STAN.
MTINature du messageUsage typique
0100Demande d'autorisationRéservation des fonds, sans mouvement financier
0110Réponse d'autorisationAccord (00) ou refus, code d'autorisation en DE38
0200Demande financièreAutorisation et débit portés par un même message (retraits DAB notamment)
0400Annulation / reversalAnnule une autorisation : timeout, abandon du porteur, erreur
0420Avis d'annulationReversal notifié en mode « advice », rejoué jusqu'à acquittement
0800Message réseauEcho test, sign-on/sign-off, gestion de clés
Les MTI à connaître
ℹ️
Pourquoi la tokenisation change la donne PCI
Le PSP remplace le PAN par un token dès la collecte. Le système d'information du marchand sort alors du périmètre de certification PCI DSS le plus lourd, avec un questionnaire SAQ A au lieu de SAQ D. La même brique autorise les paiements en un clic et les abonnements, sans jamais stocker de numéro de carte en clair.