Tous les articles

Strong Customer Authentication : ce qui decide vraiment si le renouvellement d'un annonceur europeen passe

11 min de lecture

Un annonceur base en Allemagne paie le meme forfait d'annonces depuis huit mois. La carte n'a pas expire, n'a pas ete remplacee, et dispose d'une marge largement suffisante. Puis un renouvellement ne passe tout simplement pas, l'annonce sort de la file quelques jours plus tard, et l'annonceur ecrit, deconcerte et un peu agace, parce que rien n'a change de son cote. Le support ouvre le journal des transactions, voit un refus sec sans motif apparent, et fait la seule chose qui semble possible : demander a l'annonceur de ressaisir les donnees de sa carte. La nouvelle tentative fonctionne. Deux mois plus tard, le meme annonceur est refuse de nouveau.

Ce schema ressemble beaucoup a l'affaire ordinaire d'une carte reemise, le genre de defaillance que les services de mise a jour des reseaux existent precisement pour intercepter, et beaucoup d'operateurs le traitent de la meme facon : ils supposent que le numero de carte enregistre est perime et attendent qu'un service de mise a jour corrige quelque chose qu'il n'a jamais ete concu pour corriger. Une carte reemise est un numero mort. Ici, c'est un numero vivant qu'une banque europeenne, en appliquant ses propres regles, choisit de ne pas laisser passer sans une seconde etape que le paiement n'a jamais demandee.

Cette seconde etape a un nom : Strong Customer Authentication, la regle europeenne qui exige que la plupart des paiements electroniques par carte soient verifies par deux facteurs independants avant que la banque emettrice ne les approuve. Qu'un renouvellement la franchisse depend de decisions prises quelque part dans le dispositif de paiement, generalement au moment de l'inscription, generalement sans que personne ne les traite comme une decision.

Ce que la Strong Customer Authentication exige vraiment, et qui elle concerne

La Strong Customer Authentication, SCA, est une obligation issue de la directive europeenne revisee sur les services de paiement, appliquee de maniere generalisee depuis le debut des annees vingt et mise en oeuvre via une norme technique supervisee par l'Autorite bancaire europeenne. En pratique, la SCA passe par 3-D Secure version 2, le protocole de messagerie qui permet au gateway de paiement du commercant et a la banque emettrice de la carte d'echanger assez d'informations, sur la transaction, l'appareil et la session du titulaire, pour que l'emetteur decide que le paiement vient reellement du proprietaire de la carte. La verification elle-meme peut etre une etape visible pour le titulaire, un code a usage unique, une alerte dans l'application bancaire, ou se derouler de maniere invisible en arriere-plan quand le moteur de risque de l'emetteur est deja satisfait. Dans les deux cas, cela compte comme SCA ; l'exigence n'est pas un ecran de verification visible, c'est une authentification a deux facteurs authentique.

L'hypothese la plus courante que fait un operateur hors d'Europe est que rien de tout cela ne concerne une activite sans entite europeenne, sans compte bancaire europeen, et avec un acquereur ou un gateway de paiement base ailleurs. Cette hypothese merite d'etre examinee directement, car se tromper change l'effort qu'un operateur est pret a fournir pour y remedier. La regle europeenne s'etend aux transactions effectuees dans l'Union, et les regulateurs europeens ont ete explicites sur le fait que cela touche un cote du paiement meme quand l'autre cote se trouve hors de l'EEE : une carte emise par une banque europeenne garde son emetteur lie par l'obligation d'authentification, quel que soit l'endroit ou se trouvent le commercant ou son acquereur. Le siege, la constitution de la societe ou le prestataire de paiement de l'entreprise ne suppriment pas l'obligation qui pese sur la banque emettrice.

Ce qui varie vraiment, en pratique, ce n'est pas l'obligation legale mais si elle peut seulement etre executee. Une banque emettrice ne peut effectuer l'authentification 3-D Secure que si le gateway et l'acquereur du commercant sont equipes pour echanger ces donnees des le depart. Un acquereur a haut risque qui n'a jamais integre le support complet de 3-D Secure 2.x dans son dispositif ne peut tout simplement pas faire passer la demande d'authentification, quoi qu'en dise la regle. L'emetteur, incapable d'authentifier le titulaire de la carte par ce canal, ne saute pas la decision ; il se rabat sur son propre jugement de risque de fraude pour un paiement non authentifie, ce qui peut donner une approbation, une demande de verification que le paiement du commercant n'a aucun moyen de fournir, ou un simple refus. Un rapport conjoint publie par la Banque centrale europeenne et l'Autorite bancaire europeenne en decembre 2025 a constate que la fraude sur les paiements par carte, mesuree en part de la valeur des transactions, etait dix-sept fois plus elevee sur les paiements ou le commercant recevant les fonds etait hors de l'EEE et ou l'authentification etait absente, comparee aux paiements authentifies a l'interieur. Le rapport ne ventile pas ce chiffre par categorie de commercant, et ce n'est pas une affirmation sur un secteur en particulier ; il decrit ce qui se passe en general quand un paiement arrive a la banque d'un titulaire de carte europeen sans la verification que cette banque etait construite pour attendre. Un emetteur qui lit ce schema sur tout son portefeuille a toutes les raisons de traiter un paiement non authentifie venant d'un commercant peu familier avec plus de suspicion, pas moins.

Le premier paiement decide de ce que chaque renouvellement suivant est autorise a faire

La facturation par abonnement beneficie d'une exception specifique, plus etroite, dans la meme regle : une fois que le premier paiement d'une serie recurrente a reellement ete authentifie, les renouvellements suivants peuvent etre exemptes de repasser par la SCA a chaque fois, traites a la place comme un accord connu et continu plutot que comme une transaction neuve necessitant une nouvelle verification. Cette exception est conditionnee au premier paiement, ce n'est pas un laissez-passer general pour la facturation recurrente en tant que categorie.

C'est la qu'une decision prise au moment de l'inscription, souvent prise pour des raisons qui n'ont rien a voir avec l'Europe en particulier, prepare silencieusement chaque echec ulterieur. Un paiement concu pour minimiser la friction au moment de la vente, qui saute l'authentification sur le premier paiement pour ne pas perdre un nouvel annonceur hesitant, a aussi saute le seul evenement qui aurait permis a chaque renouvellement ulterieur de revendiquer l'exception pour paiements recurrents. Il n'existe pas de correction retroactive. Une serie commencee sans authentification ne peut pas l'emprunter a un renouvellement ulterieur ; chaque paiement de cette serie continue de faire face au jugement de risque complet et non exempte de l'emetteur, indefiniment, parce que la seule transaction qui aurait pu l'etablir comme serie de confiance n'a jamais eu lieu.

La correction n'est pas compliquee une fois visible, mais elle doit intervenir au bon moment. Le premier paiement d'un nouvel annonceur, si sa carte a ete emise par une banque europeenne, doit reellement passer par l'authentification complete, et non etre laisse passer sans controle pour le bien d'une premiere impression plus fluide. Un moment de friction au depart, qui dans un parcours bien concu reste souvent invisible pour le titulaire de la carte de toute facon, est ce qui rend chaque renouvellement ulterieur eligible a etre traite comme routinier plutot que suspect.

Pourquoi une exception correctement signalee peut quand meme revenir refusee

Meme avec ce premier paiement gere correctement, une exception signalee est une demande, pas une garantie. Le gateway d'un commercant peut marquer un renouvellement comme exempte d'authentification, en invoquant l'accord recurrent, et le systeme de la banque emettrice prend quand meme la decision finale. Les emetteurs passent outre les marquages d'exception couramment, pour des raisons qui n'ont rien a voir avec un comportement fautif de l'annonceur.

Quelques declencheurs reviennent assez souvent pour meriter d'etre connus par leur nom. L'enregistrement d'authentification lie a ce premier paiement original ne dure pas indefiniment ; chaque reseau et chaque banque emettrice fixent leur propre duree de vie, et une fois celle-ci depassee, l'emetteur ne peut plus s'y fier pour couvrir un nouveau renouvellement. Un montant de renouvellement qui differe sensiblement de ce qui a ete authentifie a l'origine, ce qui arrive constamment quand une periode d'essai se convertit en tarif payant ou quand une hausse de prix est appliquee en cours d'abonnement, peut aussi pousser l'emetteur a traiter le paiement comme quelque chose de neuf plutot que comme une continuation. Et le score de risque de fraude propre a un emetteur pour un titulaire de carte donne evolue selon son propre calendrier, pour des raisons qui vivent entierement du cote de la banque et n'ont rien a voir avec le commercant ou l'annonceur.

Il existe un outil specifique concu justement pour cet ecart : une fonctionnalite de 3-D Secure 2.1 et versions ulterieures appelee 3RI, abreviation de 3DS Requestor Initiated, qui permet au gateway d'un commercant de reauthentifier un renouvellement hors session en se referant aux donnees de la session originale de l'annonceur, sans le ramener sur un ecran de paiement ni lui demander quoi que ce soit. Tous les processeurs qui prennent en charge 3-D Secure 2 de base n'ont pas forcement aussi implemente 3RI specifiquement, et un compte marchand ouvert uniquement pour ses frais plus bas, sans que cette question n'ait jamais ete posee, peut en etre totalement depourvu. Le verifier est une question directe a poser a un processeur, pas quelque chose a decouvrir a partir d'un schema de refus des mois plus tard.

Ce qu'une authentification reussie apporte, au-dela de moins de refus

Bien gerer l'authentification sur ces paiements fait plus que reduire les faux refus. Quand une transaction est reellement authentifiee sous la SCA, et pas simplement marquee comme exemptee, la responsabilite d'un litige resultant d'une fraude ou d'un usage non autorise se deplace generalement du commercant vers la banque emettrice de la carte, sur les principaux reseaux. Un annonceur qui declare un usage non autorise pour quelque chose qu'il n'a jamais paye est une responsabilite que le commercant portait par defaut, et un paiement correctement authentifie deplace une part reelle de cette exposition hors de l'entreprise.

Ce transfert ne couvre que les litiges deposes pour des motifs de fraude et d'usage non autorise specifiquement, et il vaut la peine d'etre precis la-dessus, car il est facile d'exagerer. Il ne fait rien pour les autres raisons pour lesquelles le paiement d'un annonceur revient comme litige, un service non rendu comme decrit, un abonnement qu'un annonceur insiste avoir essaye d'annuler, un paiement en double du a une erreur de facturation. L'authentification reduit une part reelle de l'exposition aux litiges. Elle n'a jamais eu vocation a la fermer entierement, et la traiter comme une solution complete au risque de litiges expose un operateur a etre pris au depourvu par le prochain litige qui n'est pas du tout une reclamation de fraude.

Compare a l'alternative, l'echange est simple. Un peu de friction, une seule fois, au moment de l'inscription, pour un annonceur dont la carte a ete emise par une banque europeenne, achete un historique de renouvellements qu'un emetteur est pret a traiter comme routinier tant que cet historique reste a jour. S'en passer achete une inscription marginalement plus fluide et un abonnement qui echoue de maniere imprevisible a partir du deuxieme ou troisieme renouvellement, pour une raison que l'annonceur n'a jamais causee et que le support n'a aucun moyen d'expliquer sans savoir ou regarder.

Ce qu'il faut verifier vraiment ce mois-ci

Commencez par une question directe au processeur de paiement : le gateway prend-il en charge l'echange complet de messages EMV 3-D Secure 2.x avec les banques emettrices europeennes, pas seulement la capture basique de carte, et est-ce active pour ce compte marchand precis plutot que simplement disponible dans le contrat. Ce sont deux reponses differentes, et la seconde determine si tout cela fonctionne vraiment.

Confirmez separement que l'authentification s'execute sur le premier paiement de chaque nouvel annonceur dont la carte a ete emise dans l'UE ou au Royaume-Uni, pas seulement apres qu'un schema de refus se soit deja manifeste. Un paiement reglage pour minimiser la friction a l'inscription pour tous les marches, sans exception pour celui-ci, est la maniere la plus courante dont cela passe inapercu.

Demandez explicitement si le processeur prend en charge 3RI ou un equivalent de reauthentification initiee par le commercant pour les renouvellements, car c'est la fonctionnalite precise qui rafraichit un enregistrement d'authentification vieillissant sans ramener l'annonceur sur un ecran de verification. Le support basique de 3-D Secure 2 et le support de 3RI ne sont pas la meme ligne, et une conversation commerciale qui couvre l'un offre rarement l'autre spontanement.

Extrayez les codes de refus des derniers mois et repartissez-les par pays d'emission de la carte plutot que de regarder le taux agrege. Un taux d'echec nettement plus eleve sur les cartes UE et britanniques que sur les cartes nationales est un signal precis et diagnosticable, et c'est le genre de detail qu'il vaut la peine de porter directement au processeur, codes a l'appui, plutot que de le decrire comme une impression generale que les renouvellements europeens semblent peu fiables.

Rien de tout cela ne necessite de reconstruire le paiement. Cela necessite une serie de questions directes a quiconque traite deja ces paiements, posees avant que le prochain annonceur avec une carte bancaire europeenne ne s'inscrive, pas apres son troisieme refus silencieux.

Essayez la DÉMO

Logiciel d'annuaire d'escorts, prêt à l'emploi