Ce nest pas un hasard si la carte bancaire est le moyen de paiement préféré des Français : elle incarne un compromis idéal entre facilité dusage et sécurité À une nuance près, toutefois. Lorsquil sagit dacheter sur internet, la carte bancaire, avec son numéro à rallonge, nest pas très pratique. Elle est aussi nettement moins sûre : en 2019, le niveau de fraude était ainsi 17 fois plus élevés pour les paiements en ligne que pour les paiements en magasins physiques !
Lire aussi : Quels sont les moyens de paiement les plus fraudés ?
Réduire cet écart en sécurisant mieux les achats sur internet, cest une des ambitions de la directive révisée sur les services de paiement (DSP2), une réglementation européenne entrée en vigueur en janvier 2018. Pour y parvenir, le texte impose lusage de nouvelles règles de sécurité pour les paiements en ligne. Des règles qui vont sappliquer de plus en plus fréquemment, à mesure que la date limite pour les mettre en uvre approche. Cela nest pas sans conséquence pour vous, les usagers, qui allez devoir prendre de nouvelles habitudes, si ce nest déjà fait.
Quand les nouvelles règles de sécurité vont-elles sappliquer ?
Nous sommes entrés dans la dernière ligne droite. Depuis lentrée en vigueur de la DSP2, il y a 3 ans, les institutions européennes ont laissé du temps et de la marge aux pays membres pour opérer la transition vers les nouvelles règles. La date butoir était normalement fixée au 31 décembre 2020. La Banque de France a ajouté une phase de bilan de trois mois, jusquau 31 mars 2021. Puis la Covid-19 a encore changé la donne : pour compenser le retard pris à cause de la pandémie, la banque centrale a ajouté une marge de flexibilité supplémentaire de 3 mois. Les acteurs du commerce en ligne ont donc jusquau 30 juin 2021 dernier délai pour se mettre en conformité : au-delà de cette date, les transactions non conformes aux nouvelles normes seront systématiquement rejetées, avec les conséquences que cela pourrait avoir sur leur chiffre daffaires.
En quoi consiste les nouvelles règles ?
Jusquici, lorsque vous effectuiez un paiement par carte sur internet, deux dispositifs permettaient au commerçant de sassurer que la carte bancaire utilisée était bien la vôtre : le cryptogramme à 3 chiffres, situé au dos de votre carte, et parfois une étape supplémentaire dauthentification, où vous deviez répondre à une question secrète ou saisir un code à usage unique reçu par SMS. Ces deux dispositifs nont pas été jugés assez sûrs par la DSP2, qui impose un recours à une authentification forte, plus robuste.
Votre banque vous a probablement déjà informé sur cette authentification forte, et sur les dispositifs quelle a mis en place pour répondre aux exigences : ils se nomment Sécuripass au Crédit Agricole, Certicode Plus à La Banque Postale, Sécurpass à la Caisse dEpargne, Confirmation Mobile au Crédit Mutuel Tous fonctionnent, à peu de choses près, sur le même principe. En lieu et place du code SMS, votre banque envoie une notification sur votre mobile, que vous avez préalablement désigné comme « appareil de confiance ». Elle vous permet de vous connecter à son application et, après authentification grâce à un code secret ou au capteur biométrique intégré à votre smartphone, de confirmer que vous êtes bien à lorigine du paiement.
Attention ! Le recours à lauthentification forte va sintensifier dans les semaines à venir, à lapproche de la date limite. Assurez-vous de bien maîtriser son usage et si ce nest pas le cas, nhésitez pas à vous rendre sur le site web de votre banque - toutes ont publiées des informations sur le sujet - ou à contacter un conseiller.
Lauthentification forte déjà en place pour laccès à la banque en ligne
Depuis septembre 2019, le recours à lauthentification forte, une fois au moins tous les 90 jours, est déjà obligatoire pour accéder à votre espace bancaire en ligne. Vous en avez sans doute déjà fait lexpérience, notamment si vous privilégiez lordinateur au mobile pour gérer vos comptes : de temps en temps, votre banque vous demande de saisir un code, en plus de votre identifiant et de votre mot de passe habituel. Cest le cas également, cette fois de manière systématique, pour certaines opérations jugées sensibles, comme lajout dun bénéficiaire de virement.
Lire aussi : Compte bancaire, paiements : ce qui change pour votre sécurité
Que se passe-t-il si je ne veux (ou ne peux) pas utiliser lapplication mobile de ma banque ?
Vous laurez compris : lauthentification forte sappuie beaucoup sur le mobile, qui a lavantage, pour les plus récents au moins, dintégrer des dispositifs de sécurité - analyse de lempreinte digitale, de la forme du visage, de liris - compatibles avec la DSP2. Que se passe-t-il, en revanche, si vous navez pas de smartphone ? Ou tout simplement si vous ne souhaitez pas installer et utiliser lapplication mobile de votre banque ? Certaines enseignes ont prévu des alternatives. Le Crédit Mutuel propose par exemple à ses clients dacheter pour 29 euros un lecteur baptisé Digipass. Il permet, au moment du paiement en ligne, de scanner un QR Code à lécran et dobtenir ainsi un code unique à 8 chiffres, à saisir pour authentifier lopération.
Autre alternative : les banques peuvent continuer à envoyer à leurs clients un code à usage unique par SMS ou par serveur vocal. Ce dernier, toutefois, devra être associé à un code personnel statique fourni par la banque, qui peut être par exemple le code daccès à son espace bancaire en ligne.
Tous les paiements en ligne sont-ils concernés ?
On le voit : le passage à lauthentification forte, si elle est de nature à faire baisser la fraude sur les paiements en ligne, complique aussi potentiellement les parcours dachat. Une des inquiétudes des e-commerçants, qui explique en partie leur lenteur dans la transition, est ainsi de voir exploser les abandons de panier dachat. Cest pourquoi la réglementation les autorise, dans certains cas précis jugés peu risqués, à autoriser des paiements sans authentification forte.
Voici la liste de ces exemptions. Elle inclut :
- les paiements de moins de 30 euros ;
- les paiements vers un « bénéficiaire de confiance », cest-à-dire vers un e-commerçant que vous avez expressément désigné comme digne de confiance ;
- les paiements récurrents, par exemple pour régler un abonnement ;
- les transactions présentant un niveau de risque faible, au regard de lhistorique du commerçant.
Bon à savoir : où et comment obtenir une carte bancaire gratuite pour payer en ligne ?





















