Par Paul Benelli et Julie Soussan
La directive européenne (UE) 2015/2366 concernant les services de paiement dans le marché intérieur dite DSP2, a été adoptée par les Etats membres de l’Union Européenne le 25 novembre 2015, et a pour objectif principal de renforcer la sécurité des paiements en ligne.
La DSP2 est en vigueur dans toute l’Union européenne depuis le 13 janvier 2018, sauf en ce qui concerne les mesures de sécurité relatives à l’authentification forte du client, décrites au sein des normes techniques élaborées par l’Autorité Bancaire Européenne (ABE).
Les nouvelles règles relatives à l’authentification forte, qui devaient initialement être appliquées au plus tard le 14 Septembre 2018, doivent finalement être mises en œuvre au plus tard en Mars 2021[1], au terme d’un plan de migration accordant 18 mois supplémentaires.
L’objectif de la mise en œuvre de l’authentification forte consiste principalement à réduire la fraude dans les paiements en ligne.
L’authentification forte, au sens de la DSP2, est définie comme une authentification reposant sur l’utilisation d’au moins deux éléments appartenant aux catégories suivantes :
Ainsi, dès Décembre 2020, le SMS de vérification ne sera plus suffisant pour assurer la sécurité des paiements en ligne, seul le critère de possession étant vérifié (la possession du téléphone par l’utilisateur).
Par ailleurs, les prestataires de services de paiement doivent s’assurer de l’indépendance de ces éléments « afin que la compromission de l’un ne remette pas en question la fiabilité des autres »[2].
Si la mise en œuvre du 3D sécure dépendait de la volonté du e-commerçant, la DSP2 impose la mise en place de l’authentification forte lorsque le payeur :
Si la DSP2 rend obligatoire la mise en œuvre de l’authentification forte pour toutes les transactions en ligne, il existe tout de même certaines dérogations.
Ainsi, la mise en œuvre de l’authentification forte n’est pas obligatoire dans les cas suivants :
Ainsi, en tant qu’e-commerçant, vous devrez d’une part vous assurer que votre solution de paiement mettra en œuvre ces nouvelles obligations, et d’autre part, adapter votre module de paiement, et ce d’ici à Mars 2021 !
En conformité avec la position de l’Autorité bancaire européenne (ABE) exprimée dans une lettre publique du 21 juin 2019, l’Observatoire de la Sécurité des Moyens de Paiement (OSMP) a élaboré un plan de migration national en deux étapes devant finalement permettre une application uniforme de la DSP2 :
Pour être accompagné dans vos démarches ou pour tout renseignement complémentaire, n’hésitez pas à contacter le cabinet HAAS Avocats ici.
[1] https://www.banque-france.fr/sites/default/files/medias/documents/2019-09-11_osmp_-_cp_migration_dsp2.pdf
[2] Article 9 des Normes techniques de réglementation relatives à l'authentification forte du client et à des normes ouvertes communes et sécurisées de communication
[3] Article 97 de la DSP2