Actualités

La DSP2 et l’authentification forte, outils d’une meilleure protection des consommateurs

Publié le 06 mai 2021

De nouvelles procédures dites d'authentification forte encadrent la bonne exécution des principales opérations de paiement. L’accès aux comptes, les paiements en ligne chez certains e-commerçants, par carte bancaire et par virement font désormais l’objet d’une sécurité renforcée. Avant l’entrée en vigueur de la directive sur les services de paiement (DSP2), l’authentification forte était recommandée ; avec la DSP2, elle devient obligatoire.

Derrière un acronyme technique et la volonté de garantir au niveau européen un environnement plus sûr en matière de sécurité des paiements, la DSP2 entend également prévoir un cadre réglementaire concurrentiel équitable propice à l’émergence de nouveaux acteurs et favoriser le développement de solutions innovantes.

 

Promouvoir un écosystème vertueux, enjeu de la DSP2

Forte croissance de l’e-commerce, développement de l’usage du mobile à des fins de consultation ou d’opérations et apparition de nouveaux acteurs, bancaires et non bancaires, agrégateurs, émetteurs et initiateurs de paiement façonnent un environnement en pleine mutation. Un tel contexte est propice à la recrudescence de Cyberattaques et tentatives de fraudes. En permettant de renforcer le niveau de sécurité des paiements, la mise en place de la DSP2 permet de mieux protéger les utilisateurs et de renforcer leur confiance dans les achats en ligne.

 

Instaurer l’authentification forte, exigence de la DSP2

L’authentification forte autrement appelée identification à deux facteurs consiste à s’assurer que le détenteur du compte, particulier ou professionnel, est bien à l’origine de la demande de paiement ou d’accès au compte bancaire.

La DSP2 impose l’authentification forte du titulaire du compte lorsque celui-ci :

Pour être satisfaite, l’exigence d’authentification forte requiert qu’au moins deux éléments parmi les trois catégories suivantes soient dûment renseignés : possession, connaissance, inhérence. Il peut s’agir d’une information que le détenteur est seul à connaître (mot de passe, code secret, code PIN...) combinée à l’assurance de l'utilisation d'un appareil qui appartient au seul détenteur (ordinateur, téléphone portable, montre connectée…) ou encore conjointe d’une caractéristique personnelle unique comme la voix, le visage ou une empreinte digitale.

En vertu de la DSP2, il suffit qu’un seul des deux éléments requis soit faux pour que la connexion aux fins de consultation ou d’opération de paiement soit refusée.

 

Une authentification à intervalles rapprochés et réguliers, quotidien de la DSP2

Désormais, une authentification renouvelée tous les 90 jours est nécessaire pour accéder à votre espace client « banque en ligne » et consulter vos comptes. Par ailleurs, l’utilisation systématique d’un code à usage unique envoyé sur le smartphone du détenteur du compte est nécessaire à la validation de certaines opérations de paiement électronique.

Vous pouvez consulter ici en images et en détail les différentes étapes de l’authentification renforcée en fonction des opérations souhaitées.

 

De rares exceptions aux obligations de la DSP2

La directive européenne prévoit quelques exceptions à l’obligation de mise en place de l’authentification forte. Il s’agit principalement de :

  • paiements électroniques à distance d’un faible montant (ne dépassant pas 50 euros) ;
  • paiements électroniques à distance au profit d'un bénéficiaire de confiance déjà enregistré auprès de la banque, à travers une liste qui lui est transmise par le titulaire du compte ;
  • paiements sans contact ;
  • paiements récurrents pour le même montant et au profit du même bénéficiaire, et ce, à partir de la deuxième opération (cela concerne notamment les paiements par abonnement) ;
  • virement de compte à compte d’un même titulaire au sein de la même banque.

 

V-P@ss, notre outil dédié à la validation des opérations sensibles

Le dispositif V-P@ss est un dispositif de sécurité renforcée qui permet d’ajouter des bénéficiaires de virement SEPA et de valider des demandes de virement non SEPA vers un nouveau bénéficiaire.

Ce même dispositif permet également la validation de remises via l’option « transfert de fichiers » du contrat internet.

Pensez à vérifier que les informations personnelles à disposition de votre banque, et notamment votre numéro de téléphone portable sont bien à jour. Les codes d’activation et à usage unique sont généralement envoyés sur votre smartphone et conditionnent ainsi votre possibilité de procéder à des opérations en ligne.

Consulter les étapes d’activation du dispositif V-P@ss

 

Mon e-paiement sécurisé, notre application pour la sécurité de vos paiements en ligne

Les achats en ligne réalisés au moyen d'une carte délivrée par l'une des banques du groupe Crédit du Nord doivent être validés à l’aide de l’application Mon e-paiement sécurisé

Cette solution garantit une authentification forte, ce qui n’est pas le cas avec le seul code à usage unique que vous recevez par SMS.

 

Des réflexes de prudence à conserver

Le contexte actuel, propice à la recrudescence de tentatives de phishing (ou hameçonnage) et de fraudes à la carte bancaire, oblige de rester particulièrement prudent. À la réception d’un mail d’un émetteur inconnu, soyez attentif à tous les signaux qui peuvent attirer votre attention (adresse email de l’émetteur inconnue, niveau de langage inapproprié, fautes d’orthographe, liens suspects). En cas de doute, il faut surtout ne pas ouvrir le mail ; si toutefois le mail est ouvert, n’ouvrez pas la pièce jointe, préférez supprimer l’email de votre boîte de réception et videz la corbeille. Nous vous invitons également à ne répondre à aucune sollicitation atypique ou demande de communication d’identifiants/codes confidentiels/codes de validation.

Des solutions spécifiques pour les particuliers comme pour les entreprises

En parallèle de l’adoption de nouvelles procédures d’authentification, les banques du groupe Crédit du Nord mettent à la disposition de leurs clients particuliers et entreprises différents produits, services, et options de nature à protéger leur entreprise et/ou opérations de risques cyber.

Découvrir nos solutions

Assurance cyber-risques

Mon e-paiement sécurisé

Option crypto-dynamique