Blog Solutions

Pourquoi l'authentification forte des clients (SCA) est-elle importante pour les plateformes B2C ?

Solutions
5 - Temps de lecture :
Plan de travail 5@2x

Écrit par

Dovilė L.
Dovile Lapteve

Responsable de la stratégie de marque et de la création

Pour cet article, nous avons rencontré Rita Stankevičiūtė, chef de produit chez ConnectPay, afin d'évoquer l'authentification forte du client : de quoi s'agit-il, à quels types de paiements s'applique-t-elle et pourquoi les plateformes B2C devraient-elles s'y intéresser ?.

Depuis le lancement du Directive sur les services de paiement 2 (PSD2) en 2015, certains types de paiements sont désormais soumis aux exigences relatives à l’authentification forte du client (SCA) prévues par cette directive. Cette mesure était nécessaire pour réduire la fraude et renforcer la sécurité des paiements en ligne, ainsi que des paiements hors ligne sans contact. Les banques ont ainsi été tenues de refuser tous les paiements relevant des exigences de la SCA, mais ne répondant pas à ses critères.

Alors, quels sont ces critères ? Concrètement, pour se conformer à cette réglementation, les entreprises doivent intégrer au moins deux des trois éléments supplémentaires suivants dans leurs processus de paiement : quelque chose que le client connaît (par exemple, un mot de passe ou un code PIN), quelque chose que le client possède (par exemple, un appareil mobile ou une clé matérielle) et quelque chose qui caractérise le client (par exemple, la reconnaissance faciale ou vocale). 

Ces exigences s'appliquent aux paiements en ligne et hors ligne sans contact “ initiés par le client ” (par exemple, les virements bancaires et les paiements par portefeuille numérique ou par carte) effectués au Royaume-Uni ou en Europe. Certains paiements font l'objet d'une exemption, soit en vertu d'une disposition figurant dans le règlement lui-même, soit simplement parce qu'ils ne relèvent pas de son champ d'application. Ces exemptions comprennent :

  • Transactions à faible risque. L'exemption s'applique si les taux de fraude du prestataire de paiement relatifs aux paiements par carte ne dépassent pas certains seuils fixés.
  • Paiements inférieurs à 30 € / 25 £. Toutefois, dès lors que l'exemption a été utilisée cinq fois depuis la dernière authentification réussie du titulaire de la carte ou si le montant total des paiements précédemment exemptés dépasse 100 € / 85 £, les banques sont tenues de demander une authentification.
  • Paiements récurrents. Le SCA s'applique au premier paiement effectué par le client, tandis que les paiements suivants en sont exemptés, à condition qu'ils soient tous d'un montant identique et destinés à la même entreprise.
  • Transactions initiées par le commerçant. Les paiements effectués à l'aide de cartes enregistrées, sans que le client soit présent lors du processus de paiement, sont exemptés de l'authentification forte (SCA). La carte doit avoir été authentifiée au préalable, soit lors de son enregistrement, soit lors du premier paiement, et le client doit avoir donné son accord pour que sa carte soit débitée de cette manière.
  • Ventes par téléphone. Parfois également appelées « ventes par correspondance » ou « commandes par téléphone », celles-ci sont exemptées car les données de carte bancaire recueillies par téléphone ne relèvent pas du champ d'application de la SCA.
  • Les paiements d'entreprise effectués à l'aide de cartes d'entreprise utilisées pour la gestion des frais de déplacement des salariés et gérées directement auprès d'une agence de voyages en ligne sont exonérés. Il en va de même pour les paiements d'entreprise effectués à l'aide de numéros de cartes virtuelles. 
  • Bénéficiaires de confiance. Dans certains cas, les clients peuvent choisir d’autoriser une entreprise de confiance à ne plus demander d’authentification pour tous leurs achats futurs.

Comme vous pouvez le constater, ces dérogations ne s'appliquent pas à la plupart des entreprises B2C, ce qui signifie que votre entreprise devrait mobiliser ses propres ressources pour mettre en place l'infrastructure numérique nécessaire et intégrer les fonctionnalités d'authentification décrites ci-dessus.

“ Non seulement cela demande beaucoup de temps et d’argent, mais cela oblige également les entreprises à assumer de multiples charges administratives liées à des questions juridiques extrêmement sensibles. Par exemple, il faudrait garantir le stockage sécurisé des données à caractère personnel, rendre compte aux autorités de régulation, tenir des registres détaillés et des listes d’adresses IP, et accomplir d’autres tâches exigeantes et à haute responsabilité ”, a déclaré Rita.

Plan de travail 1@4x

Si vous envisagez à l'avenir de doter votre plateforme B2C de services financiers intégrés, il est préférable de mettre en place dès le départ un outil d'authentification sécurisée des clients. Vous éviterez ainsi des complications inutiles par la suite. 

L'un des principaux avantages de faire appel à ConnectPay en tant que prestataire de services financiers tout-en-un réside dans le fait qu'il propose un processus d'authentification forte (SCA) facile à mettre en œuvre et qu'il se charge de la plupart des opérations en arrière-plan pour le compte de ses clients. 

“ Le problème lorsqu’on aborde la question de la SCA alors que la plateforme est déjà opérationnelle depuis un certain temps, c’est la complexité liée à l’ajout de nouvelles couches de code à un système existant. De plus, il faudrait également faire appel à de nouveaux prestataires pour les différentes fonctionnalités d’authentification, ce qui, bien évidemment, augmenterait encore davantage la complexité ”, a expliqué Rita. 

Pour aider les plateformes à éviter ce genre de situation, ConnectPay utilise une authentification par SMS avec mot de passe à usage unique, qui ne nécessite le téléchargement d’aucune application supplémentaire et n’est liée à aucun appareil en particulier. “ C’est également une solution très sûre, car le message n’est valable que pendant un temps limité et est étroitement lié à un paiement donné. Cela signifie qu’un code émis pour confirmer un paiement n’est valable que pendant 5 minutes, ce qui réduit considérablement le délai pendant lequel un accès non autorisé pourrait avoir lieu. Passé ce délai, le code devient invalide et le client doit réessayer. Mais même cela ne fonctionnerait pas, car le client saisirait simplement un code erroné et devrait réessayer ”, a conclu Rita. 

N'attendez pas que les problèmes s'accumulent : faites passer le système d'authentification de votre plateforme au niveau supérieur. Si vous ne savez pas quel type d'authentification convient le mieux à votre plateforme, ou si vous avez simplement des questions à nous poser, n'hésitez pas à contacter notre équipe accueillante afin que nous trouvions ensemble la solution qui vous convient.

Articles de blog connexes

Tout afficher