Blog Fintech

La directive PSD2 et l'Open Banking expliqués : principales différences et avantages

Fintech
12 - Temps de lecture :
Blog Artboard 9

Écrit par

Dovilė L.
Dovile Lapteve

Responsable de la stratégie de marque et de la création

Si vous avez déjà eu affaire au secteur bancaire ou aux paiements en Europe, vous avez sans doute entendu parler des termes « PSD2 » et « open banking ». Bien qu’ils soient parfois utilisés de manière interchangeable, ces deux concepts sont liés mais distincts – et il est essentiel pour toute entreprise opérant sur le marché européen des paiements de bien comprendre la différence entre l’open banking et la PSD2.

Dans cet article, nous examinons ce que signifient respectivement la directive PSD2 et l’« open banking », la différence entre ces deux concepts, ainsi que la manière dont ces deux cadres ouvrent de nouvelles perspectives pour fintechs ainsi que les entreprises en ligne, et ce que la transition prochaine vers la directive PSD3 implique pour l'avenir de l'open banking en Europe.

Que signifie « Open Banking » ?

Open Banking Il s'agit d'un cadre permettant aux prestataires tiers (TPP) d'accéder en toute sécurité aux données relatives aux comptes bancaires et de les traiter via des interfaces de programmation d'applications (API). Les toutes premières réglementations relatives à l'« Open Banking » au sein de l'UE ont été introduites en 2015. Depuis lors, les consommateurs de la plupart des pays européens peuvent autoriser des prestataires de services financiers agréés et réglementés à accéder à leurs comptes. Les cas d'utilisation sont nombreux et variés ; ils comprennent notamment le lancement de paiements, l'agrégation de comptes, la vérification d'identité et d'autres services. 

Remarque : l'« Open Banking » n'est pas un phénomène purement européen, puisque des programmes similaires ont été mis en place dans d'autres pays à travers le monde. Dans cet article, nous nous concentrerons toutefois principalement sur l'« Open Banking » en Europe.

L'Open Banking contribue à offrir aux clients une expérience fluide et pratique. Imaginons que vous dirigiez une place de marché en ligne. Sans l'Open Banking, les options de paiement que vous pourriez proposer à vos clients risqueraient d'être limitées. Grâce à l'Open Banking, en revanche, vos clients et vos commerçants peuvent gérer les paiements, les remboursements et autres transactions sans avoir à se plier à des formalités fastidieuses. Et comme les solutions d’Open Banking s’intègrent facilement à différents points de contact, ils n’ont même pas besoin de quitter votre site web ou votre application pour gérer leurs opérations financières. 

La question est la suivante : comment garantir la sécurité de ce flux de données financières en apparence libre ? Loin d’être un système de « laissez-faire », l’Open Banking en Europe est un domaine strictement réglementé, où un ensemble de règles fait loi (pour l’instant). Découvrons la directive révisée sur les services de paiement, plus connue sous le nom de PSD2.

La réglementation relative à l'« open banking » vise à renforcer la concurrence sur le marché, à favoriser l'innovation et à élargir le choix des consommateurs en matière de services financiers, tout en garantissant la confidentialité et la sécurité des données des clients. Dans le cadre de l'« open banking », les consommateurs doivent donner leur consentement explicite pour que leurs données financières soient partagées avec des prestataires tiers, et ils conservent un contrôle total sur ce consentement, y compris le droit de le révoquer à tout moment.

Que signifie « PSD2 » ?

Adoptée en 2015, la directive révisée sur les services de paiement (communément appelée « PSD2 ») constitue le pilier réglementaire de l'« Open Banking » au sein de l'Union européenne et de l'Espace économique européen (EEE). La PSD2 définit les normes, notamment en matière de sécurité et d'authentification, auxquelles tous les prestataires de services financiers agréés doivent se conformer. 

L'un des grands principes fondamentaux de la directive PSD2 consiste à rendre les paiements en ligne plus sûrs et plus pratiques, tout en garantissant aux clients des services bancaires de grande qualité. 

Des paiements plus sûrs – La directive PSD2 impose le recours à des méthodes d'authentification forte du client (nous y reviendrons plus tard) ;

Une meilleure protection des consommateurs – en vertu de la directive PSD2, les consommateurs sont protégés contre les pertes financières résultant de transactions non autorisées ;

Renforcer la compétitivité et stimuler l'innovation – En obligeant les banques à ouvrir leurs API à l'ensemble des établissements financiers réglementés, la directive PSD2 a, en substance, uniformisé les règles du jeu pour les entreprises qui développent des services financiers innovants.

La directive PSD2 est entrée en vigueur le 13 janvier 2018 dans l'ensemble de l'UE et de l'EEE, obligeant toutes les banques européennes à mettre les données relatives aux comptes de leurs clients à la disposition de tiers réglementés par le biais de API dédiées. C'est ce qui rend l'« open banking » techniquement possible en Europe : la directive PSD2 en constitue le fondement juridique ; l'« open banking » est le cadre opérationnel qui s'appuie sur celui-ci.

Les principaux éléments de la directive PSD2

Pour mieux comprendre comment la directive PSD2 fonctionne de manière sécurisée et efficace, il est nécessaire de bien saisir plusieurs concepts essentiels. Parmi ceux-ci figurent les prestataires tiers (TPP), l'accès aux comptes (XS2A) et l'authentification forte du client (SCA).

Qui est considéré comme un prestataire tiers au sens de la directive PSD2 ?

Les prestataires tiers, ou TPP, sont des entreprises (généralement des fintechs) autorisées à initier des transactions et à accéder aux informations relatives aux comptes pour le compte d'un client bancaire (particulier ou entreprise).

Pour exercer ses activités en tant que prestataire tiers dans le cadre de la directive PSD2, une entreprise doit obtenir soit une licence de prestataire de services d’information sur les comptes (AISP), soit une licence de prestataire de services d’initiation de paiement (PISP). Les AISP peuvent accéder aux informations relatives aux comptes des utilisateurs auprès de différentes banques et les regrouper, tandis que les PISP peuvent initier des paiements pour le compte de l’utilisateur. 

Que signifie « Accès aux comptes » (XS2A) ?

L'accès aux comptes (XS2A) est au cœur de toutes les activités rendues possibles par la directive PSD2. En résumé, le XS2A permet aux prestataires tiers réglementés (dont nous venons de parler) d'accéder au compte d'un client bancaire. Cet accès facilite deux services principaux : l'initiation de paiement et l'information sur les comptes.

En vertu de la directive PSD2, toutes les banques opérant dans l'UE/l'EEE sont tenues de mettre à disposition des API afin de permettre à des prestataires tiers d'accéder aux données relatives aux comptes de leurs clients. Les clients, quant à eux, peuvent choisir parmi une large gamme d'applications et de services pour consulter les informations relatives à leur compte ou effectuer des paiements.

Même si l'on pourrait avoir l'impression que tout se passe en arrière-plan (ce qui est en quelque sorte le cas), il est important de garder à l'esprit que rien ne peut se faire sans le consentement explicite du client. Ce sont les utilisateurs qui décident quelles données ils partagent et avec qui, ce qui leur permet de garder le contrôle total de leurs données financières.

Et le consentement n'est pas valable une fois pour toutes. En effet, les clients peuvent à tout moment révoquer l'accès à leurs données accordé à des prestataires tiers (TPP).

Comment fonctionne l'authentification forte du client (SCA) ? 

L'authentification forte du client (SCA) fait partie intégrante du cadre réglementaire de la directive PSD2, qui vise à réduire la fraude et à renforcer la sécurité des paiements en ligne. Pour se conformer aux exigences de la SCA, tous les prestataires tiers et toutes les banques doivent intégrer un système d'authentification multifactorielle supplémentaire.

En règle générale, pour valider un paiement, un client doit fournir au moins deux des trois éléments suivants :

  • C'est quelque chose qu'ils savent. Il peut s'agir d'un mot de passe, d'un code PIN, d'un numéro d'authentification client, etc.
  • C'est quelque chose qu'ils ont. Il peut s'agir d'un appareil physique, par exemple un smartphone équipé d'une fonction de signature électronique.
  • C'est bien vrai. Il peut s'agir de leur empreinte digitale ou d'un autre moyen d'identification biométrique.

Quelles sont les implications de la directive PSD2 pour le secteur bancaire ?

Pour les banques, la directive PSD2 a profondément bouleversé le paysage concurrentiel. Elles sont désormais tenues d’ouvrir leur infrastructure de paiement à des tiers réglementés, ce qui met fin au monopole dont elles disposaient auparavant sur l’accès aux comptes de leurs clients. Cette évolution a entraîné d’importants investissements dans les infrastructures API, les systèmes de prévention de la fraude et les technologies d’authentification des clients.

Pour les entreprises et les fintechs, la directive PSD2 et l’« open banking » leur ouvrent ensemble l’accès à une infrastructure bancaire à laquelle elles ne pouvaient auparavant pas accéder sans licence bancaire. Les prestataires de services d’initiation de paiement (PISP) peuvent lancer des paiements directement à partir des comptes de leurs clients, en contournant les réseaux de cartes et réduire les coûts de traitement. Les prestataires de services d'information sur les comptes (AISP) peuvent regrouper des données financières afin d'alimenter des outils de gestion budgétaire, d'évaluation de la solvabilité et de produits financiers personnalisés.

La directive PSD2 impose que toutes les opérations de paiement supérieures à 30 €, initiées par les clients, respectent les exigences en matière d'authentification forte du client. Elle impose également aux prestataires de services de paiement gérant des comptes (ASPSP) – c'est-à-dire les banques – de permettre l'accès aux données des comptes des clients par le biais d'interfaces API dédiées.

Quels sont les avantages de la directive PSD2 et de l'Open Banking pour les consommateurs ?

La directive PSD2 et l'Open Banking améliorent l'expérience client grâce à un meilleur accès aux informations relatives aux comptes et aux services financiers. 

Pour les consommateurs, les principaux avantages sont les suivants :

Des informations précieuses. Il est fréquent que les gens aient de nombreux comptes bancaires, les portefeuilles électroniques, etc. Grâce à l'Open Banking et à la directive PSD2, ils peuvent regrouper toutes leurs données financières, tous comptes confondus, sur une seule plateforme ou application. Cette vue d'ensemble leur permet d'avoir une meilleure compréhension de leur situation financière, de leurs habitudes de dépenses et même de leurs portefeuilles d'actifs. 

Des transferts sans heurts. Les clients peuvent effectuer des paiements ou transférer de l'argent entre des comptes détenus dans différentes banques en toute simplicité, ce qui réduit le temps et les tracas liés aux procédures bancaires traditionnelles.

Une meilleure expérience client. L'égalité des chances entre les fintechs et les autres prestataires de services financiers se traduit par des produits de meilleure qualité et plus variés, ainsi que par des frais moins élevés. Et à mesure que les clients en viennent à attendre de meilleures expériences financières, tout le monde – y compris les banques traditionnelles – doit se montrer à la hauteur.

Bien que l'Open Banking et la directive PSD2 offrent de nombreux avantages aux clients en Europe, les principaux cas d'utilisation relèvent des catégories suivantes : agrégation de comptes, outils personnalisés de gestion financière et expériences de paiement simplifiées.

Regroupement de comptes permet aux clients de consulter l'ensemble de leurs comptes bancaires, cartes de crédit, prêts et autres instruments financiers provenant de différents prestataires depuis un seul et même tableau de bord. Cette vue d'ensemble aide les clients à appréhender d'un seul coup d'œil leur situation financière globale.

Outils personnalisés de gestion financière Il permet d'analyser l'historique des transactions, de classer les dépenses par catégorie et d'aider les utilisateurs à définir des budgets. En suivant leurs dépenses et en se fixant des objectifs financiers, les clients peuvent prendre des décisions plus éclairées concernant leurs habitudes de consommation.

Des expériences de paiement simplifiées, comme le paiement direct virements de compte à compte, ce qui permet d'éviter de passer par des intermédiaires tels que les réseaux de cartes de crédit. 

Grâce à Finance intégrée Grâce à ces fonctionnalités, les clients peuvent bénéficier de services financiers de haute qualité sur plusieurs plateformes, notamment boutiques en ligne, places de marché, plateformes, les sites web de voyage et bien d'autres encore. 

Comment la directive PSD2 et l'« open banking » favorisent l'innovation

L'« Open Banking » a ouvert la voie à l'émergence et à l'essor des start-ups fintech, chacune proposant des solutions uniques, allant des outils de gestion budgétaire aux plateformes d'investissement.

Parallèlement, les banques traditionnelles et les entreprises de fintech nouent désormais des partenariats, alliant ainsi la confiance et la portée des banques à l'innovation et à l'agilité des fintechs. Cette collaboration débouche souvent sur des solutions novatrices pour les consommateurs.

Au-delà des services bancaires traditionnels, nous constatons des intégrations avec d'autres secteurs tels que le commerce électronique, les télécommunications ou encore la santé, élargissant ainsi les horizons des services financiers.

En quoi la directive PSD3 va-t-elle transformer l'Open Banking en Europe ?

Le 28 juin 2023, la Commission européenne a dévoilé le projet de troisième directive sur les services de paiement (PSD3), destinée à remplacer la PSD2 actuellement en vigueur. Dans le meilleur des cas, la nouvelle législation sera adoptée à l'été 2024, et son entrée en vigueur est prévue courant 2025.

Parmi les éléments notables du projet de directive PSD3, on peut citer :

Application SCA améliorée. Les banques n'imposeront l'authentification forte du client (SCA) que lors du premier accès aux données par les prestataires de services tiers (TPP). Par la suite, ce sont les TPP qui se chargeront de la mise en œuvre de la SCA pour les accès ultérieurs aux données.

Tableau de bord d'accès aux données des consommateurs. Les banques devront mettre en place des tableaux de bord intuitifs et performants, permettant aux utilisateurs de l'Open Banking de contrôler et de gérer leurs autorisations d'accès aux données. 

Normalisation des données et accès : les clients peuvent désormais accéder à leurs données par voie électronique sans frais supplémentaires. Les établissements financiers devront normaliser le partage des données par le biais d'un dispositif dédié au partage des données financières. L'objectif est d'encourager un partage étendu des données à l'échelle de l'Union européenne tout en garantissant le respect des normes de qualité.

Les nouvelles dispositions permettent de trouver un juste équilibre entre l'amélioration de l'expérience utilisateur, la garantie de la sécurité des données et la promotion de pratiques cohérentes en matière d'open banking dans toute l'Union européenne.

La directive PSD2 et l'Open Banking : quelles implications pour votre entreprise ?

La directive PSD2 et l’open banking ont profondément transformé les possibilités offertes aux entreprises opérant dans le secteur européen des paiements. L’accès à l’infrastructure bancaire ne nécessite plus de licence bancaire. L’initiation de paiements, l’agrégation de comptes et les services financiers intégrés sont désormais accessibles à tout tiers réglementé souhaitant s’appuyer sur ce cadre réglementaire.

Pour les plateformes, les places de marché et les fintechs, les implications pratiques sont claires : la barrière entre votre produit et les services financiers n’a jamais été aussi faible. La directive PSD2 a posé les bases juridiques ; l’open banking a permis de construire l’écosystème qui en découle ; et les futures directives PSD3 et PSR le renforceront et le normaliseront davantage.

ConnectPay opère en tant qu’établissement de monnaie électronique agréé dans ce cadre – ce qui signifie que nos clients bénéficient de la conformité, de l’infrastructure API et du statut réglementaire nécessaires pour proposer des services d’initiation de paiement, des comptes multidevises et des solutions financières intégrées, sans avoir à gérer eux-mêmes la complexité réglementaire. À mesure que la directive PSD3 entrera en vigueur en 2027 et 2028, ConnectPay gérera la transition pour le compte de ses clients, en garantissant la continuité et la conformité tout au long du processus.

Si vous souhaitez comprendre ce que la directive PSD2 et l'open banking impliquent concrètement pour votre modèle économique, contactez notre équipe.

Foire aux questions : PSD2 et l'open banking

Qu'est-ce que l'« open banking » ?

L'« open banking » est un cadre qui permet à des prestataires tiers réglementés d'accéder en toute sécurité aux données des comptes bancaires des clients via des API, avec le consentement explicite de ces derniers. Parmi les cas d'utilisation, on peut citer le lancement de paiements, l'agrégation de comptes, la vérification d'identité et les outils de gestion financière personnalisés.

Qu'est-ce que la PSD2 ?

La PSD2 (directive révisée sur les services de paiement) est le règlement européen qui constitue le fondement juridique de l'open banking en Europe. Elle est entrée en vigueur le 13 janvier 2018 et impose aux banques d’ouvrir leurs API à des tiers réglementés, rend obligatoire l’authentification forte du client pour les transactions supérieures à 30 €, et crée les statuts d’AISP et de PISP pour les prestataires tiers.

Quelle est la différence entre l'« open banking » et la directive PSD2 ?

La directive PSD2 est la législation européenne qui oblige les banques à ouvrir leur infrastructure à des tiers réglementés. L'« open banking » est le cadre pratique – c'est-à-dire les produits et services – que la directive PSD2 rend possible. La directive PSD2 constitue le fondement réglementaire ; l'« open banking » est ce qui se construit sur cette base.

En quoi la directive PSD2 favorise-t-elle l'open banking ?

La directive PSD2 soutient l'open banking en imposant légalement aux banques de fournir un accès via des API aux données des comptes clients pour les tiers réglementés, en imposant des normes de sécurité (SCA) qui protègent cet accès, et en définissant les catégories d'agrément (AISP, PISP) dans le cadre desquelles les tiers peuvent exercer leurs activités. Sans le cadre juridique imposé par la PSD2, les banques européennes n’auraient aucune obligation de mettre en place l’open banking.

Qu'est-ce que la directive PSD3 et quand entrera-t-elle en vigueur ?

La PSD3 est la troisième directive sur les services de paiement qui, parallèlement à un nouveau règlement sur les services de paiement (PSR), remplacera la PSD2. Un accord politique provisoire a été conclu en novembre 2025 ; sa publication au Journal officiel est prévue au premier semestre 2026 et sa mise en conformité totale sera exigée d’ici fin 2027 ou 2028, à l’issue des périodes de transition. La PSD3 introduit des règles plus strictes en matière de responsabilité en cas de fraude, des exigences actualisées en matière d’authentification forte (SCA), des API bancaires ouvertes normalisées et un régime d’agrément fusionné pour les prestataires de services de paiement (PSP) et les émetteurs de monnaie électronique (EMI).

Articles de blog connexes

Tout afficher