🎓 FormationAcceptation & monétiqueAvancé⏱ 60 min

3DS2, SCA et taux d'acceptation. 7 chapitres et un QCM final.

Maîtriser l'authentification forte de bout en bout : cadre DSP2, mécanique 3DS2 frictionless/challenge, liability shift, toutes les exemptions RTS, gestion des soft declines 65/1A et pilotage du taux d'acceptation.

Chapitre 1. DSP2 et l'authentification forte : le cadre.

La DSP2 (directive UE 2015/2366) a fait de l'authentification forte du client, la SCA (Strong Customer Authentication), une obligation légale qui couvre tout paiement électronique initié par le payeur dans l'Espace économique européen. Les modalités techniques sont fixées par les RTS (règlement délégué UE 2018/389). Ce texte, et non la directive elle-même, définit les facteurs, le dynamic linking et surtout les exemptions qui font l'objet de ce cours. Pour un e-commerçant, la SCA n'est pas qu'une contrainte de conformité. Mal gérée, elle coûte plusieurs points de conversion. Bien gérée, elle devient un avantage concurrentiel mesurable.

Nov. 2015
Adoption de la DSP2
Directive (UE) 2015/2366 remplaçant la DSP1 de 2007.
13 janv. 2018
Entrée en application de la DSP2
Transposition dans les droits nationaux ; les RTS SCA ne sont pas encore applicables.
14 sept. 2019
RTS SCA juridiquement applicables
Règlement délégué (UE) 2018/389. L'EBA autorise une migration progressive pour l'e-commerce.
2020 – mai 2021
Plan de migration français (OSMP)
Montée en charge pilotée par la Banque de France : généralisation du 3DS2 et des soft declines par paliers de montant.
Oct. 2022
Extinction de 3DS1
Visa et Mastercard retirent le support du protocole 3DS 1.0.2. EMV 3DS (3DS2) devient le seul en vigueur.
Juin 2023
Proposition DSP3 / règlement PSR
La Commission propose de basculer l'essentiel des règles SCA dans un règlement directement applicable ; accord politique le 27 novembre 2025, adoption formelle attendue fin 2026.

Les trois facteurs d'authentification

  • Connaissance, quelque chose que seul le client sait : mot de passe, code secret. Le numéro de carte, la date d'expiration et le CVV n'en font pas partie (données imprimées sur la carte).
  • Possession, quelque chose que seul le client détient : téléphone enrôlé (app bancaire, SIM), carte elle-même via cryptogramme dynamique, token matériel.
  • Inhérence, quelque chose que le client est : empreinte digitale, reconnaissance faciale, biométrie comportementale (admise sous conditions par l'EBA).
  • La SCA exige au moins deux facteurs de catégories différentes, indépendants : la compromission de l'un ne doit pas compromettre l'autre (art. 4(30) DSP2 et art. 9 RTS). Le SMS OTP seul (possession) + rien d'autre n'est pas une SCA ; SMS OTP + mot de passe en est une, mais l'EBA la juge fragile (SIM swap).
🔑
Dynamic linking (art. 5 RTS)
Pour les paiements à distance, le code d'authentification doit être dynamiquement lié au montant et au bénéficiaire affichés au payeur. Toute modification de l'un ou l'autre invalide le code, ce qui rend l'authentification 3DS2 non rejouable sur une autre transaction. Impossible, donc, d'authentifier un montant puis d'en autoriser un autre plus élevé, hors tolérances métiers type autorisation incrémentale correctement flaguée.
SituationStatutCommentaire
Paiement e-commerce, émetteur et acquéreur dans l'EEESoumis à SCASauf exemption RTS acceptée par l'émetteur
Paiement de proximité contact (PIN)Soumis, déjà conformeCarte + PIN = possession + connaissance
Sans contact en proximitéExemption art. 11≤ 50 €, compteurs 150 € cumulés ou 5 opérations
MIT (transaction initiée par le commerçant)Hors champPas d'action du payeur ; la transaction initiale de mandat, elle, exige la SCA
MOTO (commande par courrier/téléphone)Hors champConsidéré comme non électronique au sens des RTS
One-leg-out (émetteur ou acquéreur hors EEE)Hors champSCA en « best effort » seulement
Carte prépayée anonymeHors champPas de client identifiable à authentifier
Champ d'application de la SCA pour les paiements carte
0,16 %
taux de fraude sur les paiements carte à distance en France (2023)
OSMP, rapport 2024
0,01 %
en France, taux de fraude en paiement de proximité, 16 fois moins
OSMP, rapport 2024
≈ 2/3
en France, part de la vente à distance dans le montant de la fraude carte, pour environ un quart des flux
OSMP