Réglementation et conformité
11 min de lecture

DSP2 expliquée : ce qu'elle change pour les commerçants

Par FiatFlex Team ·

Si vous vendez à des clients en Europe, la DSP2 expliquée en langage clair est sans doute la lecture la plus utile de votre trimestre. La deuxième directive sur les services de paiement a redessiné la façon dont les paiements en ligne et en présentiel sont autorisés, qui peut accéder aux données de compte, et ce que vos clients vivent au moment de payer. Que vous teniez une boutique en ligne, une activité de service ou une entreprise pilotée depuis un mobile, la DSP2 encadre discrètement une large part de chaque euro qui vous parvient. Ce guide détaille ce qu'exige réellement la DSP2, pourquoi l'authentification forte du client compte, comment le SCA influe sur votre taux de conversion, et quelles mesures concrètes prendre pour garder des paiements fluides et sûrs.

Points clés à retenir

  • • La DSP2 est la deuxième directive européenne sur les services de paiement. Elle a modernisé les règles de paiement, ouvert l'accès aux comptes bancaires à des tiers agréés et imposé une sécurité renforcée au moment du paiement.
  • • L'authentification forte du client (SCA) est l'exigence phare : la plupart des paiements électroniques doivent être vérifiés avec au moins deux facteurs indépendants.
  • • Le SCA s'applique à de nombreux paiements par carte et de compte à compte, mais un ensemble d'exemptions existe pour réduire la friction sur les transactions à faible risque.
  • • L'open banking est né de la DSP2 : services d'information sur les comptes et d'initiation de paiement se connectent aux comptes bancaires via des interfaces régulées.
  • • Les commerçants qui comprennent ces règles réduisent les refus de transaction, limitent la fraude et conçoivent un parcours de paiement plus rapide.
  • • La direction générale compte aussi : les paiements en stablecoins et en chaîne deviennent un complément pratique aux flux carte traditionnels.
  • Qu'est-ce que la DSP2 et pourquoi a-t-elle été créée ?

    La directive sur les services de paiement 2 (DSP2, ou PSD2 en anglais) est une législation de l'Union européenne entrée en application en 2018, en remplacement de la directive initiale de 2007. Ses objectifs étaient simples, même si les détails sont techniques : rendre les paiements électroniques plus sûrs, accroître la concurrence et donner aux consommateurs plus de contrôle sur leurs données financières.

    Avant la DSP2, les banques détenaient un quasi-monopole sur l'accès aux comptes et la circulation des données de paiement. L'innovation était lente, les standards de prévention de la fraude variaient d'un acteur à l'autre, et les nouveaux entrants de la fintech peinaient à se brancher au système bancaire. La DSP2 s'est attaquée aux trois problèmes à la fois.

    Les trois piliers de la DSP2

    L'essentiel de ce qu'un commerçant doit comprendre tient dans trois grands thèmes :

  • Sécurité et authentification. La directive a introduit l'authentification forte du client, en relevant le niveau d'exigence pour vérifier qu'un paiement est bien autorisé par le titulaire du compte.
  • Ouverture de l'accès (open banking). Des tiers agréés peuvent, avec le consentement du client, accéder aux informations de compte ou initier des paiements directement depuis un compte bancaire via des interfaces sécurisées.
  • Protection du consommateur et transparence. Des règles plus claires sur les frais, les remboursements, la responsabilité en cas d'opération non autorisée et les surfacturations donnent davantage de confiance aux clients.
  • À qui s'applique la DSP2

    La DSP2 couvre les prestataires de services de paiement opérant dans l'Espace économique européen, et elle atteint toute entreprise qui encaisse des paiements électroniques auprès de clients de l'EEE. Cela inclut les paiements par carte, les virements bancaires et la catégorie croissante des transactions de compte à compte. Même si votre entreprise est établie hors de la zone, dès lors que vous servez des porteurs de cartes européens, ces règles façonnent l'authentification et le règlement de ces transactions.

    L'authentification forte du client (SCA) : l'exigence centrale

    S'il y a une expression que tout commerçant doit retenir de ce sujet, c'est authentification forte du client. Le SCA est le mécanisme de sécurité au cœur de la DSP2, et c'est la partie que les clients ressentent réellement au moment de payer.

    Ce qu'exige concrètement le SCA

    Sous le régime du SCA, la plupart des paiements électroniques doivent être authentifiés avec au moins deux des trois facteurs indépendants suivants :

  • Quelque chose que le client sait : un mot de passe, un code PIN ou une phrase secrète.
  • Quelque chose que le client possède : un téléphone, une clé matérielle ou un appareil enregistré.
  • Quelque chose que le client est : une donnée biométrique comme une empreinte digitale ou une reconnaissance faciale.
  • Les deux facteurs doivent être indépendants, c'est-à-dire que la compromission de l'un ne compromet pas l'autre. Un mot de passe saisi sur le même téléphone que celui qui reçoit le code à usage unique illustre bien pourquoi les mises en œuvre sont examinées de près sur ce point.

    Pourquoi deux facteurs changent tout

    L'authentification à un seul facteur, comme un mot de passe seul, est notoirement faible. Les identifiants sont hameçonnés, réutilisés et divulgués. En exigeant un second facteur indépendant, le SCA augmente considérablement le coût et la difficulté de la fraude. Pour un commerçant, cela se traduit par moins de rétrofacturations frauduleuses et une position plus solide en matière de responsabilité en cas de litige.

    La place de 3D Secure 2

    Pour les paiements par carte, le SCA est le plus souvent mis en oeuvre via 3D Secure 2 (3DS2), la version modernisée du protocole d'authentification des réseaux de cartes. Contrairement au 3D Secure de première génération, lourd et cassant, 3DS2 transmet à la banque émettrice beaucoup plus de données contextuelles (informations sur l'appareil, historique de transactions, détails de livraison) pour qu'elle prenne une décision de risque plus fine. Quand le risque est faible et les données riches, de nombreux émetteurs approuvent le paiement sans imposer d'étape supplémentaire au client. Ce parcours silencieux, en arrière-plan, est exactement ce que vous voulez.

    Comment la DSP2 et le SCA modifient le parcours de paiement

    La préoccupation la plus concrète des commerçants, c'est la friction. Chaque tap supplémentaire, chaque redirection, chaque code à usage unique crée une occasion d'abandon du panier. Comprendre comment la DSP2 façonne le parcours de paiement permet de minimiser cette perte.

    L'arbitrage entre sécurité et conversion

    La tension est réelle. Une authentification forte réduit la fraude, mais une authentification mal implémentée réduit les ventes. Une redirection déroutante, un SMS lent, ou un écran d'authentification qui ne s'affiche pas correctement sur mobile peuvent tous coûter une commande. Les commerçants qui s'en sortent sont ceux qui traitent l'authentification comme un problème de conception, et non comme une case de conformité à cocher.

    Améliorations concrètes du parcours de paiement

    Pour garder un encaissement fluide tout en respectant les attentes du SCA :

  • Transmettez des données riches à chaque transaction. Plus l'émetteur reçoit de contexte via 3DS2, plus le paiement a de chances de passer sans écran de défi.
  • Optimisez pour le mobile. Les parcours d'authentification doivent s'afficher proprement sur petit écran, où une grande part des paiements se joue désormais.
  • Prenez en charge les appareils de confiance et la biométrie. La biométrie est rapide et familière, et elle satisfait le facteur d'inhérence sans rien taper.
  • Préremplissez et validez les données tôt. Des coordonnées de facturation et de contact exactes réduisent les échecs d'authentification en aval.
  • Communiquez clairement. Un court message expliquant que la banque du client peut lui demander de confirmer réduit la surprise et l'abandon.
  • Ce que vit le client

    En pratique, un parcours SCA bien géré peut être presque invisible : une invite biométrique dans l'application bancaire du client, une validation, et retour sur votre page de confirmation. Un parcours mal géré ressemble à un interrogatoire. L'écart entre ces deux expériences tient presque entièrement à la qualité de la mise en oeuvre et aux données que vous transmettez.

    Les exemptions SCA que tout commerçant doit connaître

    La DSP2 n'a jamais eu pour but d'imposer un défi d'authentification à chaque transaction. Le cadre prévoit des exemptions au SCA conçues pour garder les paiements à faible risque sans friction. Les connaître peut réellement améliorer votre taux de conversion.

    Les grandes catégories d'exemption

  • Transactions de faible montant. Les petits paiements sous un seuil défini peuvent être exemptés, avec des limites cumulées pour éviter les abus.
  • Analyse du risque de transaction (TRA). Les acquéreurs dont les taux de fraude sont bas peuvent demander une exemption lorsque leur scoring en temps réel juge le paiement sûr.
  • Bénéficiaires de confiance. Un client peut inscrire un commerçant sur une liste blanche auprès de sa banque, de sorte que les paiements suivants vers ce commerçant sautent l'étape d'authentification.
  • Transactions récurrentes. Les abonnements à montant fixe n'exigent souvent une authentification complète que sur le premier paiement, les suivants étant exemptés.
  • Transactions initiées par le commerçant (MIT). Les débits que vous déclenchez au titre d'un accord existant, comme une facturation d'abonnement variable, peuvent sortir du parcours SCA standard lorsqu'ils sont correctement paramétrés.
  • Qui décide d'accorder une exemption

    Un point crucial qui trompe beaucoup de commerçants : demander une exemption n'est pas la même chose que l'obtenir. La banque émettrice du client a toujours le dernier mot. Vous pouvez signaler une transaction comme éligible, mais l'émetteur peut malgré tout exiger une authentification. Un routage intelligent consiste à présenter des signaux de risque solides pour que les émetteurs se sentent à l'aise d'accorder l'exemption demandée.

    Équilibrer exemptions et responsabilité

    Les exemptions réduisent la friction, mais elles peuvent dans certains cas ramener la responsabilité de la fraude vers le commerçant. Il y a là une véritable décision de gestion : viser le débit maximal sans friction, ou accepter un peu plus d'authentification pour une meilleure protection contre les rétrofacturations. La bonne réponse dépend de votre panier moyen, de votre profil de fraude et de vos marges.

    L'open banking : l'autre moitié de la DSP2

    Si le SCA fait les gros titres, ce sont peut-être les dispositions d'open banking de la DSP2 qui auront l'impact le plus profond à long terme. En obligeant les banques à exposer des interfaces sécurisées, la DSP2 a créé tout un écosystème de services régulés connectés directement aux comptes.

    Deux nouveaux types de services

  • Services d'information sur les comptes (AIS). Avec le consentement du client, ils lisent les données de compte pour alimenter des outils de budget, des décisions de crédit, des rapprochements comptables et des contrôles d'identité.
  • Services d'initiation de paiement (PIS). Avec le consentement du client, ils déclenchent un paiement directement depuis son compte bancaire, en contournant entièrement les réseaux de cartes.
  • Pourquoi cela compte pour les commerçants

    L'initiation de paiement ouvre la porte aux paiements de compte à compte au moment de l'encaissement. Au lieu d'une transaction carte avec commissions d'interchange et exposition aux rétrofacturations, le client valide un virement direct authentifié dans sa propre application bancaire. Pour un commerçant, l'attrait est un coût plus faible et moins de fraude, même si les délais de règlement et la familiarité des clients varient encore selon les marchés.

    L'open banking facilite aussi l'entrée en relation. Des données de compte vérifiées peuvent accélérer les contrôles KYC et réduire la friction manuelle lors de l'arrivée d'un nouveau client ou d'un nouveau commerçant, un thème que l'on retrouve dans toutes les plateformes de paiement modernes.

    Comment la DSP2 s'inscrit dans le paysage général des paiements

    La DSP2 est avant tout un cadre pour les paiements traditionnels, adossés aux comptes et aux cartes, en Europe. Mais elle n'existe pas en vase clos. Les forces qui l'ont fait naître, à savoir la demande de frais plus bas, de sécurité renforcée et de règlement plus rapide, poussent aussi les commerçants à explorer de nouveaux canaux à côté de la carte.

    Cartes, virements et stablecoins côte à côte

    Les commerçants modernes veulent de plus en plus d'optionnalité. L'acceptation de la carte reste essentielle, et les règles d'authentification de la DSP2 rendent ces paiements plus sûrs que jamais. Dans le même temps, les paiements en stablecoins sur chaîne se sont imposés comme une option complémentaire, particulièrement pour le commerce transfrontalier et le tout numérique, où le règlement sur des réseaux comme Solana peut être rapide et peu coûteux.

    C'est là qu'un outil comme FiatFlex trouve naturellement sa place dans la panoplie d'un commerçant. En tant que plateforme de paiement mobile, elle permet d'encaisser des paiements sans contact Tap to Pay en NFC (Visa, Mastercard, Amex, Apple Pay, Google Pay et Samsung Pay) directement sur un téléphone compatible, sans terminal séparé. La même application prend aussi en charge l'encaissement en crypto : USDC et EURC sur Solana via des liens de paiement et des QR codes, le commerçant choisissant quand convertir en euros. Les euros peuvent ensuite être retirés vers un compte bancaire de la zone SEPA. Les paiements par carte continuent de passer par les réseaux de cartes et leur authentification conforme à la DSP2 ; le volet crypto ajoute simplement une autre façon d'être payé.

    Concevoir un mix de paiement résilient

    La leçon pour les commerçants n'est pas de choisir un canal et d'ignorer les autres. Une organisation résiliente combine généralement :

  • L'acceptation carte avec un SCA bien implémenté pour les ventes domestiques et en présentiel du quotidien.
  • Les paiements de compte à compte ou en open banking là où ils sont matures et économiquement intéressants.
  • Les options en stablecoins et sur chaîne pour les transactions sans frontières, numériques, et les clients qui les préfèrent.
  • Répartir l'acceptation entre plusieurs canaux réduit le risque de point unique de défaillance et vous permet de rencontrer vos clients là où ils sont déjà.

    Check-list DSP2 pratique pour les commerçants

    Pour transformer la théorie en action, voici une liste condensée à parcourir avec votre prestataire de paiement et vos développeurs :

  • • Vérifiez que votre parcours de paiement prend en charge 3D Secure 2 et affiche l'authentification proprement sur mobile.
  • • Transmettez le maximum de données contextuelles à chaque transaction pour permettre des approbations sans friction.
  • • Cartographiez les exemptions SCA applicables à votre modèle et discutez du routage des exemptions avec votre acquéreur.
  • • Tranchez votre position sur l'arbitrage friction contre responsabilité, en fonction de votre panier moyen et de votre exposition à la fraude.
  • • Évaluez si l'initiation de paiement en open banking a du sens sur votre marché.
  • • Surveillez vos taux de réussite d'authentification et vos motifs de refus, et corrigez les points faibles.
  • • Gardez une communication client claire pour qu'une demande inattendue de la banque ne provoque pas d'abandon.
  • • Envisagez de diversifier votre acceptation entre carte, virement et canaux en stablecoins pour plus de résilience.
  • Questions fréquentes

    La DSP2 s'applique-t-elle à tous les paiements en ligne en Europe ?

    La DSP2 et ses exigences de SCA s'appliquent largement aux paiements électroniques lorsque le prestataire du payeur et celui du bénéficiaire se trouvent dans l'Espace économique européen. Il existe des nuances : certaines transactions, comme des débits initiés par le commerçant, les opérations dites « one-leg-out » où une partie se situe hors de l'EEE, ou des catégories spécifiques à faible risque, peuvent être traitées différemment ou relever d'une exemption. En pratique, si vous vendez à des clients européens, partez du principe que le SCA s'applique et concevez votre parcours de paiement en conséquence.

    Quelle est la différence entre le SCA et 3D Secure 2 ?

    L'authentification forte du client est l'exigence réglementaire : les paiements doivent être vérifiés avec au moins deux facteurs indépendants. 3D Secure 2 est l'un des protocoles techniques qui permettent d'appliquer cette authentification aux paiements par carte. Voyez le SCA comme la règle et 3DS2 comme l'outil principal pour la respecter sur la carte. D'autres moyens de paiement, comme les virements initiés en open banking, satisfont le SCA via l'application bancaire du client plutôt que via 3DS2.

    L'authentification forte va-t-elle nuire à mon taux de conversion ?

    Cela peut arriver, mais surtout quand elle est mal implémentée. Une redirection maladroite, un code à usage unique lent, ou une page d'authentification cassée sur mobile coûtent des ventes. Un parcours bien construit, avec des données de transaction riches, des invites biométriques, un usage intelligent des exemptions et un message clair au client, garde une friction basse et peut même améliorer les taux d'approbation, car les émetteurs font confiance aux transactions bien structurées. Ceux qui souffrent sont généralement ceux qui ont traité le SCA comme une case à cocher plutôt que comme une priorité de conception du parcours de paiement.

    Quel est le lien entre l'open banking et la DSP2 ?

    L'open banking est un produit direct de la DSP2. La directive a obligé les banques à fournir des interfaces sécurisées pour que des tiers agréés puissent, avec le consentement du client, lire les données de compte (services d'information sur les comptes) ou initier des paiements (services d'initiation de paiement). Pour les commerçants, le résultat le plus intéressant est l'initiation de paiement de compte à compte, qui peut réduire les coûts et la fraude par rapport à la carte. L'open banking et les règles de SCA centrées sur la carte sont deux moitiés complémentaires de la même réglementation.