Résumé
- L’authentification forte du client est une exigence réglementaire européenne imposant l’authentification multifacteur (MFA) pour les paiements en ligne.
- La SCA exige au moins deux facteurs d’authentification : quelque chose que le client connaît, possède ou est (par exemple, mot de passe, smartphone, biométrie).
- Les banques doivent refuser les transactions non conformes à la SCA, mais certaines exemptions existent pour les transactions à faible risque, de faible montant ou récurrentes.
- Bien que principalement appliquées en Europe, des mesures d’authentification similaires sont envisagées ou mises en place dans d’autres pays afin de renforcer la sécurité des paiements en ligne.
Qu’est-ce que l’authentification forte du client ?
L’authentification forte du client (SCA) est une exigence mise en place en Europe afin de réduire la fraude en rendant les paiements en ligne plus sécurisés.
Sécuriser les paiements en ligne avec la SCA
Plus de la moitié de l’ensemble des transactions frauduleuses par carte dans la zone unique de paiement en euros (SEPA), qui regroupe 35 pays européens, concerne des transactions en ligne. En 2019, les exigences relatives à l’authentification forte du client (SCA) ont été mises en place afin de protéger les clients et les établissements financiers opérant au sein de l’Espace économique européen (EEE) contre la fraude et la criminalité financière.
Conformément à l’exigence de la Directive révisée de l’Union européenne sur les services de paiement (PSD2), la SCA impose que les paiements électroniques effectués via des fournisseurs de services de paiement dans l’EEE mettent en place l’ MFA afin d’ajouter un niveau de sécurité supplémentaire.
Les fondamentaux de l’authentification forte du client
Pour renforcer la sécurité des paiements sans contact et réduire la fraude, dans le cadre de la révision de la directive sur les services de paiement (DSP2), l’authentification forte du client (SCA) a été mise en place le 14 septembre 2019 pour les entreprises qui traitent des paiements en Europe. Exigence réglementaire européenne, la SCA impose l’utilisation de la MFA afin de renforcer la sécurité des paiements en ajoutant une authentification supplémentaire au flux de paiement.
Pour respecter les exigences de la SCA, les commerçants doivent demander au moins deux des éléments suivants lors du paiement d’une transaction en ligne :
- Quelque chose qu’un client connaît : il s’agit souvent d’un mot de passe ou d’un code PIN.
- Un élément détenu par un client : il peut s’agir d’un smartphone, d’un logiciel ou d’un token matériel.
- Un élément propre à la personne utilisatrice : il s’agit généralement d’une forme de biométrie, comme une empreinte digitale, une analyse de la rétine ou la reconnaissance faciale.
Les banques sont tenues de refuser les transactions qui ne répondent pas aux exigences de la SCA. L’utilisation de points de données dynamiques supplémentaires permet de vérifier l’identité d’un client avec plus de précision.
Avant les exigences SCA, les banques pouvaient uniquement demander un mot de passe statique. La SCA utilise la MFA pour renforcer la sécurité des transactions en ligne.
Gouvernance et conformité SCA : qui en a la responsabilité ?
L’ Autorité bancaire européenne (ABE) au sein de l’Union européenne (UE). Au Royaume-Uni, la Financial Conduct Authority (FCA) en est l’autorité de régulation.
Les banques et les établissements financiers, et non les commerçants, doivent se conformer à la SCA et maintenir cette conformité conformément à la réglementation PSD2. S’ils n’opposent pas de refus aux transactions non conformes, ils risquent d’enfreindre la législation de leur pays.
La mise en œuvre des réglementations SCA lors de ces transactions peut dépendre du type de transaction. Les transactions en ligne par carte de débit et de crédit reposent souvent sur 3D Secure 1 (3DS1) ou sur la version plus sécurisée 3D Secure 2 (3DS2). Les moyens de paiement locaux et les portefeuilles électroniques utilisent fréquemment leurs propres méthodes d’authentification conformes à la SCA.
Avec 3DS2, pris en charge par la plupart des émetteurs de cartes de crédit et de débit en Europe, une étape d’authentification supplémentaire est ajoutée après le paiement par leur banque. Cela inclut généralement un code à usage unique envoyé sur le smartphone du client ou une authentification par empreinte digitale dans son application bancaire mobile. Les portefeuilles numériques et les e-wallets internationaux comme Apple Pay et Google Pay peuvent également répondre aux exigences de la SCA.
Quand l’authentification forte des clients est-elle nécessaire ?
Les entreprises doivent mettre en place une authentification forte du client pour les transactions « initiées par le client », y compris les virements bancaires et les achats en ligne. Cependant, elles ne sont pas tenues d’appliquer la SCA aux transactions « initiées par le commerçant », comme les prélèvements récurrents.
exigences SCA
La SCA s’applique aux paiements en ligne européens lorsque la banque du ou de la titulaire de la carte et l’entreprise sont situées en Europe. Cela oblige les acheteurs en ligne à effectuer une étape d’authentification supplémentaire lors du paiement.
Régions imposant la conformité SCA pour les paiements en ligne :
- Espace économique européen (EEE)
- Royaume-Uni (R.-U.)
- Maroc
L’Union européenne a mis en place la SCA en 2019, mais de nombreux secteurs ont reporté l’application jusqu’à ce que les entreprises puissent s’y conformer. Par exemple, le Royaume-Uni a reporté la mise en œuvre de la SCA jusqu’au 14 mars 2022. Les autorités de régulation ont reporté l’application des mesures afin de limiter les perturbations pour les commerçants et de réduire les obstacles pour les consommateurs.
Exceptions à la SCA
Dans certains cas, une exemption SCA peut être utilisée. Le commerçant demande une exemption auprès de la banque ou de la société de carte de crédit lors du traitement de la transaction.
Le commerçant peut évaluer le niveau de risque et déterminer si la transaction sort du champ d’application de la SCA. Si c’est le cas, il peut être exempté de la couche supplémentaire d’authentification. Cela peut être souhaitable dans certains cas, car les réglementations relatives à l’authentification SCA peuvent entraîner davantage de friction pour la clientèle et un taux de perte de clients potentiels plus élevé pour l’entreprise.
Les principales exemptions aux réglementations SCA incluent les éléments suivants :
- Transactions à faible risque : si le seuil de fraude du prestataire ou de la banque est inférieur au seuil suivant :
- 0,13 % pour les transactions inférieures à 100 €
- 0,06 % pour les transactions inférieures à 250 €
- 0,01 % pour les transactions inférieures à 500 €
- Transactions de faible valeur : les transactions inférieures à 30 € ou 100 € cumulés sur la même carte sont exemptées. Cependant, la banque émettrice doit suivre le nombre d’exemptions.
- Transactions récurrentes : si la transaction porte sur un montant fixe et se répète après que la première transaction a satisfait aux exigences de la SCA, les transactions suivantes sont exemptées. Comme ces paiements sont fixes et récurrents, ils peuvent être considérés comme des transactions « initiées par le commerçant » et, par conséquent, ne relèvent plus du champ d’application de la SCA.
- Bénéficiaires de confiance : le client ou la cliente peut inscrire certains commerçants sur une liste blanche détenue par sa banque, ce qui les dispense de se conformer à la réglementation SCA.
- Transactions B2B : les transactions entre deux entreprises peuvent être exemptées de l’authentification forte lorsque l’instrument de paiement utilisé est dédié aux transactions B2B.
Comme indiqué ci-dessus, les transactions « initiées par le commerçant » qui n’impliquent pas directement la participation du client ne relèvent pas du champ d’application de la réglementation SCA. Les autorités de régulation excluent les transactions par téléphone et par correspondance du champ d’application, car elles ne sont pas considérées comme électroniques.
La SCA ne s’applique pas aux émetteurs de cartes ou aux titulaires de cartes dont le siège ou la résidence se trouve en dehors de l’EEE, de Monaco ou du Royaume-Uni.
Regards internationaux sur l’authentification forte des clients
D’autres autorités de régulation financière dans des pays en dehors de l’Union européenne, du Maroc et du Royaume-Uni cherchent également à mettre en place une authentification forte des clients.
Par exemple, la Reserve Bank of India impose un « facteur supplémentaire d’authentification » pour les transactions sans présentation de carte, généralement en ligne.
En Australie, la Australian Competition & Consumer Commission (ACCC) a bloqué les tentatives visant à rendre 3D Secure obligatoire, en raison de plaintes selon lesquelles cela perturberait l’expérience utilisateur et pourrait entraîner une perte de ventes pour les commerçants.
À mesure que la technologie progresse et que la fraude financière augmente, d’autres pays devraient adopter des niveaux d’authentification plus élevés pour les achats en ligne, notamment des protocoles tels que la SCA.
L’évolution de la SCA
Les autorités de régulation européennes ont initialement imposé une authentification forte des clients pour les paiements numériques dans le secteur des services financiers. Depuis, d’autres marchés l’ont adoptée volontairement pour des transactions financières et non financières.
Les secteurs qui utilisent la SCA incluent :
- Services financiers
- Santé
- Industrie
- Commerce de détail
- Transport et logistique
Consentement de l’utilisateur : un élément essentiel de l’authentification forte
Une approbation éclairée est requise pour autoriser les paiements et d’autres types de transactions sensibles. La SCA impose qu’avant toute autorisation, l’utilisateur visualise le bénéficiaire et le montant du paiement.
Comprendre avant d’autoriser
En matière de transactions financières, la SCA impose que les utilisateurs et utilisatrices puissent visualiser clairement les informations essentielles avant de donner leur accord. Par exemple :
- L’identité du destinataire
- Le montant exact transféré
En présentant ces informations dès le départ, l’authentification forte permet aux utilisateurs et utilisatrices de prendre des décisions éclairées et réfléchies concernant leurs transactions.
Au-delà des transactions financières
Le principe de consentement éclairé s’étend au-delà du secteur financier. Toute transaction sensible impliquant des données à caractère personnel ou des paramètres de sécurité peut tirer parti de cette approche. Par exemple :
- Modification des paramètres de sécurité du compte
- Mise à jour des informations du profil utilisateur (par exemple, adresse de résidence)
- Octroyer l’accès aux données à caractère personnel
Liaison dynamique dans la SCA
La liaison dynamique, une fonctionnalité de sécurité prévue par la DSP2, renforce la sécurité des transactions en veillant à ce que les informations validées correspondent à la transaction finale.
Comment faire ?
- Lie les détails de la transaction à la demande d’approbation
- Permet aux utilisateurs de vérifier l’exactitude des transactions avant approbation
- Aide à prévenir la falsification des transactions
Processus :
- La personne effectuant le paiement initie un paiement.
- La transaction est liée au montant et au bénéficiaire indiqués par le payeur
- La liaison dynamique génère un « code d’authentification » unique pour la transaction
Importance du code d’authentification :
- Spécifique au bénéficiaire et au montant de la transaction
- Transferts via les processus de paiement et d’autorisation
- Toute modification des données de paiement (montant ou bénéficiaire) invalide le code et la transaction
Ressources SCA supplémentaires
Pour plus d’informations détaillées sur la SCA et les réglementations associées, consultez :
- Normes réglementaires de l’UE pour les paiements électroniques
- Les standards techniques à l’origine de la DSP2 et de la SCA
- Sites web de Mastercard et de Visa pour en savoir plus sur leurs approches de conformité à la SCA
Foire aux questions (FAQ)
Qu’est-ce que l’authentification forte ?
L’authentification forte est une méthode de gestion sécurisée des données client qui confirme l’identité d’un utilisateur au-delà des mots de passe. Elle combine deux facteurs indépendants pour confirmer l’identité et l’accès d’une personne.
Quelle est la forme d’authentification la moins sécurisée ?
Les mots de passe sont généralement considérés comme la forme d’authentification la plus vulnérable en raison de problèmes tels que la lassitude liée aux mots de passe, la réutilisation sur différents comptes et la vulnérabilité face aux attaques de phishing.
Le 3DS est-il obligatoire aux États-Unis ?
3D Secure n’est pas imposé par la législation fédérale aux États-Unis, mais certaines entreprises peuvent l’adopter de manière volontaire afin de limiter la fraude et les rétrofacturations.
L’authentification forte des clients commence avec Okta
Découvrez comment l’authentification cloud d’Okta offre un niveau d’assurance élevé aux utilisateurs à l’aide de facteurs simples à utiliser comme la biométrie et les notifications push.