Directiva PSD2

Qu’est-ce que la PSD2 et quel impact sur vos paiements en ligne ?

La PSD2 fait partie de ces normes européennes que presque personne n’a lues, mais qui s’appliquent chaque fois que vous confirmez un paiement en ligne avec votre téléphone, autorisez une application à consulter les mouvements de votre compte ou contestez un débit que vous ne reconnaissez pas. Elle constitue la base des règles actuelles du paiement électronique dans l’Union européenne, et en 2026, elle commence à être renouvelée avec la PSD3 et le nouveau règlement sur les services de paiement.

Qu’est-ce que la PSD2 et quand est-elle entrée en vigueur ?

La directive PSD2 (directive UE 2015/2366) a été approuvée en novembre 2015 et est entrée en vigueur en janvier 2016. Elle a remplacé la première directive sur les services de paiement de 2007, qui ne répondait plus à un marché marqué par la généralisation de la banque en ligne, la croissance du commerce électronique et l’arrivée de nouvelles fintechs en dehors du périmètre bancaire traditionnel. Les États membres avaient jusqu’au 13 janvier 2018 pour la transposer dans leur législation nationale, et l’authentification forte pour les achats en ligne est devenue pleinement obligatoire dans toute l’UE à partir du 31 décembre 2020, après la prolongation fixée par l’Autorité bancaire européenne (EBA).

Son objectif n’était pas de créer une nouvelle technologie, mais d’organiser le marché des paiements électroniques dans toute l’Union européenne autour de trois axes : renforcer la sécurité des transactions en ligne, ouvrir le secteur bancaire à de nouveaux acteurs (fintechs, plateformes de paiement, agrégateurs) et mieux protéger le consommateur contre la fraude. Avant la PSD2, chaque pays appliquait des règles différentes et chaque banque imposait ses propres conditions sans cadre commun.

La norme s’applique à tous les prestataires de services de paiement qui opèrent dans l’UE : banques, établissements de monnaie électronique comme celui qui émet Bitsa, passerelles de paiement, fintechs d’open banking et émetteurs de cartes.

Authentification forte lors des paiements en ligne

L’un des changements les plus visibles pour l’utilisateur est l’authentification forte, connue techniquement sous le nom de SCA (Strong Customer Authentication). La PSD2 oblige à confirmer les paiements en ligne avec au moins deux facteurs indépendants parmi trois catégories : quelque chose que vous savez (un mot de passe ou un code PIN), quelque chose que vous possédez (un téléphone ou un token) et quelque chose que vous êtes (empreinte digitale, visage).

C’est pour cela qu’aujourd’hui, lorsque vous achetez dans une boutique en ligne pour plus de 30 euros, une confirmation apparaît sur votre mobile, un SMS avec un code vous est envoyé ou une validation biométrique est demandée dans l’application bancaire. Ce processus combine le standard 3D Secure avec les systèmes d’authentification de l’émetteur de la carte. Avec Bitsa, chaque opération en ligne passe par le protocole 3D Secure avec confirmation dans l’application avant d’être débitée du solde de la carte.

Il existe des exceptions encadrées : les paiements inférieurs à 30 euros, les achats auprès de commerçants de confiance ajoutés à une liste blanche, certains paiements récurrents ou les opérations à faible risque détectées par l’émetteur. En dehors de ces cas, la double authentification est la règle, pas l’exception.

Open Banking et accès de tiers à vos données bancaires

L’autre grande nouveauté de la PSD2 est l’Open Banking. Dans ce cadre, les banques sont tenues de partager les données de vos comptes avec des tiers autorisés si vous donnez votre consentement. Ce tiers peut être une application de gestion de finances personnelles, un comparateur de prêts, une plateforme de comptabilité ou même un commerçant qui souhaite initier un paiement sans passer par la passerelle traditionnelle.

En pratique, la PSD2 reconnaît deux nouveaux types d’acteurs. Les AISP (Account Information Service Providers) lisent les informations de vos comptes pour les regrouper dans une seule application ou vous proposer des services personnalisés. Les PISP (Payment Initiation Service Providers) exécutent des paiements en votre nom directement depuis votre compte, sans carte ni intermédiaire supplémentaire. Dans les deux cas, l’accès nécessite votre autorisation expresse et passe par des API régulées par la banque.

Pour l’utilisateur, cela se traduit par un meilleur contrôle de ses données, davantage de concurrence dans le secteur et des applications capables de réunir les comptes de plusieurs banques sur un seul écran. Cela ouvre aussi la voie à des établissements de monnaie électronique comme Bitsa, qui peuvent opérer sous licence européenne sans dépendre d’accords bilatéraux avec chaque banque.

Protection du consommateur contre la fraude

La PSD2 renforce la responsabilité du prestataire de services de paiement lorsqu’un débit non autorisé se produit. Si vous signalez un paiement que vous ne reconnaissez pas, l’établissement doit rembourser le montant immédiatement, sauf s’il peut démontrer une négligence grave de votre part, par exemple si vous avez volontairement partagé vos identifiants.

De plus, la responsabilité maximale de l’utilisateur pour les opérations non autorisées est limitée à 50 euros, et ne s’applique pas si la fraude a lieu après avoir signalé le vol ou la perte de la carte au prestataire. Cela vaut aussi bien pour les cartes de crédit, les cartes de débit que pour une carte monedero prépayée, à condition que l’émetteur soit régulé dans l’UE.

Pour l’utilisateur, cela a représenté un vrai changement. Avant la PSD2, de nombreuses réclamations liées à des débits non autorisés restaient en suspens pendant des semaines, et la charge de la preuve reposait sur le titulaire. Désormais, sauf cas manifeste, le remboursement est le point de départ et l’enquête vient ensuite.

De la PSD2 à la PSD3

En novembre 2025, le Parlement européen et le Conseil sont parvenus à un accord politique sur la nouvelle PSD3 (directive sur les services de paiement 3) et le règlement sur les services de paiement (PSR). Le texte de compromis final a été publié en avril 2026 et son entrée en vigueur effective est prévue pour 2027, après une période de transposition de 21 mois à compter de sa publication au Journal officiel de l’UE.

Les changements prévus ne réécrivent pas la logique de la PSD2. Ils corrigent ses points faibles. Les quatre plus importants sont : la vérification obligatoire du nom du bénéficiaire par rapport à l’IBAN avant l’exécution de tout virement (Verification of Payee), l’extension des remboursements en cas de fraude aux situations d’usurpation d’identité, la fusion des établissements de paiement et des établissements de monnaie électronique en une seule catégorie réglementaire, et une véritable harmonisation entre pays grâce à un règlement directement applicable, au lieu d’une directive que chaque État adapte à sa façon.

Pour l’utilisateur, la différence la plus importante concernera la protection contre la fraude par usurpation d’identité (par exemple, les appels du faux conseiller bancaire, qui tombent encore aujourd’hui dans une zone grise juridique dans de nombreux cas) et la sécurité renforcée des virements, avec vérification du titulaire avant que l’argent ne parte.

La PSD2 encadre depuis presque huit ans la façon dont les paiements en ligne sont effectués dans l’Union européenne. Son rôle réel n’est pas seulement technique. Elle définit qui répond lorsqu’un problème survient, qui peut accéder à vos données et dans quelles conditions. Avec la PSD3 en préparation, ce périmètre est sur le point de s’élargir.

FAQ – questions fréquentes

Où s’applique la DSP2 ?
La DSP2 s’applique dans les 27 États membres de l’Union européenne ainsi que dans les trois pays de l’EEE (Islande, Liechtenstein et Norvège). Chaque pays devait transposer la directive dans son droit national avant le 13 janvier 2018. Toutes les banques, établissements de monnaie électronique, fintechs et prestataires de services de paiement qui opèrent dans l’UE ou l’EEE y sont soumis, quel que soit leur pays de siège social.

Qu’est-ce que l’authentification forte (SCA) ?
C’est le mécanisme obligatoire prévu par la PSD2 pour confirmer les paiements en ligne. Il exige de combiner au moins deux facteurs indépendants parmi ces trois catégories : connaissance (mot de passe), possession (téléphone ou token) et biométrie (empreinte digitale ou reconnaissance faciale). C’est ce qui déclenche les confirmations dans l’application ou les SMS avec code lors d’un achat.

Tous les paiements en ligne exigent-ils une double authentification ?
Non. La PSD2 prévoit des exceptions pour les paiements inférieurs à 30 euros, certains paiements récurrents, les transactions considérées comme à faible risque par l’émetteur et les commerçants ajoutés par l’utilisateur à une liste blanche. En dehors de ces cas, la double authentification est obligatoire.

Qu’est-ce que l’Open Banking dans le cadre de la PSD2 ?
C’est le cadre qui oblige les banques à partager les données de vos comptes avec des tiers autorisés si vous donnez votre consentement. Il permet l’apparition de services comme les agrégateurs de comptes, les applications de gestion financière ou les plateformes qui initient des paiements sans passer par la carte ou la passerelle habituelle.

Quand la PSD3 entre-t-elle en vigueur ?
L’accord politique sur la PSD3 et le nouveau règlement sur les services de paiement (PSR) a été conclu en novembre 2025. Le texte de compromis final a été approuvé en avril 2026, et l’entrée en vigueur effective est prévue pour 2027, avec une période de transposition de 21 mois à compter de sa publication au Journal officiel de l’UE.

Que se passe-t-il si un débit que je ne reconnais pas apparaît ?
Dans le cadre de la PSD2, vous devez le signaler dès que possible à l’émetteur de la carte ou à la banque. L’établissement est tenu de rembourser le montant sauf s’il démontre une négligence grave de votre part. De plus, la responsabilité maximale de l’utilisateur pour les opérations non autorisées est limitée à 50 euros, et ne s’applique pas si vous aviez déjà signalé le vol ou la perte de la carte.