Ces dernières années, les dispositifs d’authentification forte se sont peu à peu imposés sur les sites de e-commerce et sur les marketplaces, en fonction du montant des opérations. Désormais, toutes les transactions d’un montant supérieur à 30 euros doivent faire l’objet d’une double authentification, conformément à la Directive sur les services de paiement 2 (DSP2). Ce règlement vise à réduire les fraudes sur les paiements effectués en ligne et à sécuriser davantage les opérations bancaires, afin de protéger les consommateurs. Qu’est-ce que recouvre l’authentification forte ? Comment faire pour être en règle ? Explications.
L’authentification forte fait partie d’un panel de mesures comprises dans la Directive européenne sur les services de paiement 2 (DSP2). Entré en vigueur en janvier 2018, - mais réellement déployé en 2021 -, ce règlement recouvre deux grands objectifs :
- Assurer une communication efficace et sécurisée entre les acteurs qui gravitent dans les secteurs de services d’information sur les comptes, d’initiation de paiements ou encore de la confirmation de la disponibilité des fonds ;
- Sécuriser les transactions avec une authentification à deux facteurs, là où jusqu’à présent seul un SMS reçu sur son mobile était suffisant pour l’authentification des paiements par carte (3DS protocole).
Si le calendrier de déploiement s’est étalé dans le temps, c’est parce que les directives européennes telles que la DSP2 nécessitent une transposition dans toutes les législations nationales. De leur côté, les règlements sont d’application immédiate dans le droit local et ont pour vocation d’harmoniser les différentes normes mise en place dans le cadre de la DPS2. Les normes techniques de réglementation (NTR), dites RTS en anglais pour Regulatory Technical Standard, ont justement été préparées par l’Autorité Bancaire Européenne (ABE) et adoptées par le Commission Européenne pour définir concrètement – et ainsi harmoniser – le processus d’authentification forte du client qui doit être implémenté par les Etats membres. Bien consciente de l’ampleur et de la complexité d’une telle mise en conformité, la Banque de France avait décidé en 2019 d’accorder un délai de trois ans supplémentaires pour s’assurer que l’ensemble des acteurs affectés par l’authentification forte puissent bénéficier d’une solution sécurisée d’ici 2022.
Authentification forte : qu’est-ce c’est ?
Garants de la sécurité des paiements, les normes techniques de réglementation définissent l’authentification forte du client par la combinaison, a minima, de deux facteurs d’authentification, parmi lesquels :
- Facteur d’authentification de connaissance: quelque chose que votre client sait. Un mot de passe, une question secrète, un code secret, un numéro d’authentification…
- Facteur d’authentification de possession: quelque chose que votre client possède. Un téléphone mobile, un appareil connecté, une carte à puce…
- Facteur d’authentification d’inhérence : quelque chose qui caractérise votre client. Empreinte digitale, reconnaissance faciale, reconnaissance vocale…
Ainsi, pour valider une transaction bancaire, le client doit ouvrir l’application de sa banque, grâce par exemple à la reconnaissance faciale (inhérence) pour renseigner un code reçu par SMS qui prouve qu’il possède bien son téléphone (possession). Le fait d’utiliser deux facteurs d’authentification est plus sécurisé que d’en utiliser un seul. D’abord en vigueur uniquement pour les paiements de plus de 2000 euros, l’authentification forte est peu à peu devenue obligatoire pour des montants plus faibles. En France, depuis le 15 avril 2021, elle est ainsi obligatoire pour les paiements de plus de 100 euros. Au 15 mai 2021, elle sera requise pour les paiements de plus de 30 euros.
Dans quels cas doit-on mettre en place l’authentification forte du client ?
Ce n’est pas à l’opérateur de marketplace de décider du moment opportun pour utiliser l’authentification forte, mais à l’émetteur de la carte bancaire, c’est-à-dire la banque émettrice. Ainsi, les États membres veillent à ce qu’un Prestataire de Services de Paiement (PSP) applique l’authentification forte du client dans les cas suivants :
- Lorsque le client accède à son compte en ligne
- Lorsqu’il initie une opération de paiement électronique
- Lorsqu’il exécute une action, grâce à un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse