3D Secure 2 a réduit la fraude CNP de 70 % entre 2018 et 2024 selon l'EBA, tout en faisant chuter le taux d'abandon panier de 20-30 % à 5-10 % grâce au flow sans friction. C'est une réussite à la fois sécurité et UX — silencieuse parce que le succès se mesure à l'invisibilité.
Cet article explique ce qui a vraiment changé, les exemptions DSP2 à connaître, et comment activer la liste blanche pour les marchands de confiance.
La meilleure authentification est celle que vous ne voyez pas. C'est l'inversion de paradigme du 3DS2 : la friction n'est imposée que quand le risque le justifie.
3DS1 vs 3DS2 : ce qui change
| Caractéristique | 3D Secure 1 | 3D Secure 2 |
|---|---|---|
| Authentification | Mot de passe statique | Biométrie / push notification / OTP dynamique |
| Friction utilisateur | Toujours présente (ressaisie OTP SMS) | Souvent invisible (risk-based, transactions de confiance) |
| Taux d'abandon panier | 20-30 % (chiffres Stripe 2018) | 5-10 % (chiffres Adyen 2024) |
| Couverture Internet | Web only | Web + apps mobiles natives + portefeuilles |
| Compatibilité biométrie | Non native | Face ID, empreinte, voix supportés |
| Score de risque banque | Non disponible | Banque évalue le risque, peut réduire la friction |
Les 5 exemptions DSP2 à connaître
- Low Value (sous 30 €). La banque peut autoriser sans authentification. Mais : compteur cumulatif de 100 € ou 5 paiements consécutifs sans authentification déclenche une authentification forte.
- Trusted Beneficiary (liste blanche). Marchand ajouté manuellement par le titulaire dans son espace bancaire. Plus jamais d'authentification (sauf alerte de risque exceptionnelle de la banque).
- Transaction Risk Analysis (TRA). Si la banque calcule un score de risque très bas (terminal habituel, marchand connu, montant cohérent), elle peut autoriser sans authentification. Couverture progressive des transactions selon le taux de fraude global de la banque.
- Recurring Payment. Premier paiement d'un abonnement nécessite authentification forte. Les renouvellements suivants sont exemptés (sauf changement de montant ou de fréquence).
- Mail Order / Telephone Order (MOTO). Transactions saisies par le marchand (pas par le client) sont hors scope DSP2 — pas d'authentification 3DS. D'où l'usage des liens de paiement Stripe / SumUp pour la vente B2B téléphonique.
Les attaques qui restent possibles
- Phishing direct. Le client tape son code 3DS sur un faux site imitant le marchand. Le code est transmis en temps réel à un vrai paiement chez le fraudeur. Mitigation : vérifier l'URL du site, ne jamais saisir d'OTP sur un site auquel on n'a pas atterri par soi-même.
- SIM-swapping. L'attaquant fait porter votre numéro chez son opérateur, intercepte les SMS d'authentification. Mitigation : préférer l'authentification par app banque / push notification au SMS.
- Compromission du téléphone. Malware Android qui lit les SMS et push notifications. Mitigation : android sécurisé (Pixel + GrapheneOS pour les profils sensibles) ou iOS dont le sandboxing limite ces attaques.
Activer la liste blanche : le truc peu connu
La majorité des banques françaises proposent l'option « marchand de confiance » dans leur app ou espace bancaire en ligne, mais l'enfouissent dans des sous-menus. La recherche dans l'app : « confiance », « bénéficiaire », « 3D Secure » selon les banques.
Ajouter en confiance les marchands fréquents (Amazon, Carrefour, SNCF, votre banque d'investissement, votre opérateur) supprime la friction sur 80 % de vos achats sans réduire votre sécurité — la banque garde la main pour révoquer si un comportement anormal est détecté.
À retenir
- 3DS2 réduit la fraude CNP de 70 % et l'abandon panier à 5-10 %.
- 5 exemptions DSP2 : low value, trusted beneficiary, TRA, recurring, MOTO.
- Liste blanche peu connue mais utile pour les marchands fréquents.
- Phishing et SIM-swap restent les vecteurs résiduels — préférer push app au SMS.
Sources
Questions fréquentes
Qu'est-ce que 3D Secure 2 exactement ?
3D Secure 2 (3DS2) est la deuxième génération du protocole d'authentification pour les paiements CB en ligne. Lancé fin 2018 par EMVCo et généralisé en Europe avec la DSP2 (2019-2021), il remplace 3DS1 (l'ancien système avec OTP SMS). 3DS2 utilise le risk-based authentication : la banque calcule un score de risque pour chaque transaction et n'active l'authentification forte (biométrie, push) que quand le risque dépasse un seuil.
Pourquoi parfois je ne dois pas valider mon paiement ?
C'est le « frictionless flow » de 3DS2 : pour les transactions à faible risque (montant faible, marchand connu, terminal habituel), la banque autorise sans authentification supplémentaire. La DSP2 prévoit des exemptions explicites : transaction inférieure à 30 €, marchand de confiance ajouté en liste blanche par le titulaire, paiement récurrent (abonnement déjà autorisé), opérations à très faible risque selon score banque.
3D Secure protège-t-il contre toutes les fraudes ?
Non, mais il neutralise la fraude majoritaire (CNP, Card Not Present : achat en ligne sans carte physique). Selon les statistiques EBA et Banque de France 2024, la fraude CNP a baissé de 70 % entre 2018 et 2024 grâce à 3DS2 + tokenisation. Restent les fraudes par phishing direct (le client tape lui-même son code 3DS sur un faux site) et le SIM-swapping (l'attaquant intercepte les SMS d'authentification).
Le seuil 30 € pour exemption, c'est obligatoire ?
Non, c'est une option pour la banque. Les RTS-SCA (Regulatory Technical Standards on Strong Customer Authentication) prévoient l'exemption « low value » : transactions sous 30 € peuvent être autorisées sans authentification forte, mais la banque peut imposer une authentification au-delà de 100 € cumulés sans authentification (compteur 5 paiements ou 100 €) ou après le 8e paiement consécutif sans authentification. Mécanisme anti-grappillage.
Qu'est-ce qu'un marchand « de confiance » ?
Liste blanche maintenue par le titulaire de la carte chez sa banque. Si vous ajoutez Amazon ou la SNCF dans votre liste de confiance, vos paiements vers ce marchand ne déclenchent jamais d'authentification forte (sauf si la banque détecte un risque exceptionnel). Mécanisme prévu par la DSP2 et activable via l'application bancaire ou le site banque en ligne. Peu connu, peu utilisé.