Qu’est-ce que 3D Secure ? Comment protège-t-il vos paiements en ligne ?
Chaque fois que vous confirmez un achat en ligne depuis votre mobile, que ce soit par SMS, notification de l’application bancaire ou empreinte digitale, vous passez par un protocole appelé 3D Secure. C’est la norme exigée par la réglementation européenne pour authentifier le véritable titulaire de la carte lors de chaque opération sur internet, et elle est devenue ces dernières années la principale barrière contre la fraude dans les paiements en ligne.
Qu’est-ce que le protocole 3D Secure ?
3D Secure (Three-Domain Secure, ou “3 domaines sécurisés”) est un protocole de sécurité qui vérifie l’identité du titulaire d’une carte lors d’un achat en ligne. Son rôle est de garantir que la personne qui saisit les données de la carte est bien son propriétaire, et non un tiers qui les aurait obtenues par vol, fuite de données ou clonage.
Le protocole a été développé à l’origine par Visa (sous la marque Verified by Visa, aujourd’hui Visa Secure) et Mastercard (avec SecureCode, aujourd’hui Mastercard Identity Check), même si American Express et JCB disposent aussi de leurs propres versions. Tous reposent sur la même base technique : une communication entre trois parties (le commerçant, la banque émettrice de la carte et le réseau de paiement) pour authentifier l’opération avant de l’approuver.
Avec l’entrée en vigueur de la directive européenne PSD2 et de l’exigence d’authentification forte du client (SCA), 3D Secure est passé du statut de recommandation à celui d’obligation pour la plupart des achats en ligne dans l’Espace économique européen depuis le 31 décembre 2020.
Comment fonctionne un achat avec 3D Secure
Le processus se déroule en quelques secondes et reste généralement invisible pour l’acheteur lorsque tout se passe bien. Le flux standard est le suivant.
- Vous saisissez les données de votre carte sur le site du commerçant (numéro, date d’expiration et CVV).
- Le commerçant envoie la demande de paiement au réseau de la carte (Visa, Mastercard ou autre).
- Le réseau vérifie auprès de la banque émettrice si l’opération nécessite une authentification forte.
- Si nécessaire, la banque demande une confirmation supplémentaire au titulaire. Il peut s’agir d’un SMS avec un code, d’une notification dans l’application bancaire à approuver par empreinte ou reconnaissance faciale, ou d’une combinaison entre mot de passe et code temporaire.
- Une fois l’identité confirmée, le paiement est traité. Si l’acheteur ne réussit pas l’authentification, l’opération est refusée.
Cette double validation (quelque chose que vous possédez, comme votre mobile, plus quelque chose que vous savez ou quelque chose que vous êtes, comme une empreinte digitale) correspond au concept d’authentification forte exigé par la réglementation européenne sur les services de paiement.
L’évolution de 3DS 1 à 3DS 2
La première version du protocole, connue sous le nom de 3D Secure 1, a commencé à être utilisée au début des années 2000. Elle fonctionnait, mais demandait systématiquement un mot de passe fixe que de nombreux utilisateurs oubliaient, imposait des fenêtres pop-up qui interrompaient le parcours d’achat et provoquait des taux élevés d’abandon de panier. Le titulaire devait aussi s’inscrire au préalable au service de sa banque pour pouvoir l’utiliser.
3D Secure 2 (3DS2) a résolu ces problèmes. Il utilise une authentification basée sur le risque : la banque et le commerçant échangent une quantité beaucoup plus importante de données contextuelles (appareil, localisation, historique d’achats, comportement) pour décider si l’opération est suffisamment sûre pour être approuvée sans friction. La plupart des achats avec 3DS2 se terminent via un flux frictionless, dans lequel l’utilisateur ne remarque même pas qu’il a été authentifié.
Ce n’est que lorsque le système détecte des signaux de risque (achat depuis un nouvel appareil, montant élevé, commerçant inhabituel) que la demande de confirmation supplémentaire sur mobile est déclenchée. Cette demande ne se fait plus dans une fenêtre pop-up séparée, mais dans l’interface même du commerçant, avec la possibilité d’utiliser la biométrie (empreinte, visage) en plus du SMS ou du code dans l’application. 3DS2 est la norme en vigueur en Europe depuis fin 2020. L’ancienne version a été abandonnée.
Les avantages du paiement avec 3D Secure
Pour l’acheteur, 3D Secure apporte des avantages concrets. Le premier est la réduction directe du risque de fraude : même si quelqu’un possède les données de votre carte, il ne peut pas finaliser l’achat sans avoir aussi accès à votre mobile ou à votre biométrie. Le second est le transfert de responsabilité. Si une opération authentifiée avec 3DS se révèle frauduleuse, la responsabilité financière revient à la banque émettrice, et non au titulaire. Sans authentification forte, contester un débit non autorisé est plus complexe et dépend davantage de la bonne volonté de l’émetteur.
3D Secure 2 réduit aussi les refus légitimes. L’authentification basée sur le risque évite le blocage injustifié d’achats valides, fréquent avec l’ancien protocole, et chaque opération est enregistrée avec un identifiant d’authentification qui facilite les réclamations en cas de problème.
Cela dit, 3D Secure protège l’opération de paiement, mais ne vérifie pas que le vendeur expédie bien le produit ni qu’il respecte les conditions convenues. Avant de saisir les données de votre carte, il reste utile de vérifier les signes qui permettent d’identifier une boutique en ligne fiable, surtout sur des sites nouveaux ou avec des prix très inférieurs au marché.
Pour le commerçant, l’implémentation de 3DS2 signifie moins de fraude, un taux de contestations plus faible et une meilleure conversion par rapport à l’ancien protocole, grâce au flux frictionless qui approuve sans friction la plupart des opérations habituelles.
Comment il s’applique aux cartes prépayées
Les cartes prépayées sous licence Visa ou Mastercard émises dans l’Espace économique européen fonctionnent avec 3D Secure comme les autres cartes. La différence est qu’elles combinent la sécurité du protocole avec la protection supplémentaire propre au modèle prépayé : seules les sommes chargées peuvent être dépensées, donc même si une opération était validée par erreur, la perte maximale serait limitée au solde disponible sur la carte à ce moment-là.
Avec Bitsa, chaque achat en ligne passe par 3D Secure avec confirmation dans l’application avant d’être débité du solde. Le titulaire reçoit une notification en temps réel et doit approuver l’opération depuis son mobile. La carte virtuelle, particulièrement utile pour les achats ponctuels ou pour séparer les dépenses par catégorie, applique le même protocole que la carte physique.
Cette combinaison entre carte prépayée et 3D Secure est particulièrement utile pour gérer les abonnements digitaux, où un solde contrôlé empêche les prélèvements au-delà de ce qui était prévu. Si vos abonnements ont tendance à vous échapper, disposer d’une carte avec un solde spécifique fixe une vraie limite, et la protection 3DS ajoute une couche de sécurité supplémentaire à l’ensemble.
Pour renforcer la sécurité générale de la carte au-delà du protocole lui-même, il est conseillé d’activer l’authentification à deux facteurs sur le compte et de consulter régulièrement les mouvements. Ces recommandations, ainsi que d’autres, sont rassemblées dans le guide sur comment protéger votre argent avec les cartes prépayées Bitsa.
3D Secure est passé d’une recommandation technique à une obligation légale dans toute l’Union européenne. Sa version actuelle fonctionne en arrière-plan la plupart du temps et n’apparaît que lorsque le système détecte des signaux de risque. Pour l’utilisateur, cette combinaison de sécurité automatique et de confirmation lorsque c’est nécessaire a permis aux paiements en ligne de se développer sans que la fraude augmente au même rythme.
Questions fréquentes
Qu’est-ce que 3D Secure en quelques mots ?
3D Secure est un protocole de sécurité qui vérifie l’identité du titulaire d’une carte à chaque achat en ligne. Il combine les données de la carte avec un second facteur d’authentification (code SMS, validation dans l’application bancaire, empreinte ou reconnaissance faciale) pour confirmer que la personne qui paie est bien le propriétaire.
Sur quels achats 3D Secure s’applique-t-il ?
Dans l’Espace économique européen, la réglementation PSD2 impose une authentification forte pour la plupart des paiements électroniques à distance. Il existe des exceptions précises, comme les achats inférieurs à 30 euros, certains paiements récurrents ou les transactions marquées comme à faible risque par l’émetteur. En dehors de ces cas, la double authentification avec 3D Secure est la règle.
Puis-je désactiver 3D Secure sur ma carte ?
Pas de manière générale. Comme il s’agit d’une obligation réglementaire en Europe, les émetteurs ne permettent pas au titulaire de le désactiver pour toutes les opérations. Vous pouvez en revanche gérer la manière dont vous recevez l’authentification (SMS, application, biométrie) depuis les paramètres de votre banque ou de votre fournisseur de carte.
Que se passe-t-il si je ne reçois pas le SMS ou la notification d’authentification ?
L’opération est refusée faute d’authentification. Vérifiez que votre numéro de mobile et votre email sont à jour dans l’application de l’émetteur, que vous avez du réseau et que l’application bancaire est installée. Si le problème persiste, contactez le fournisseur pour vérifier les canaux d’authentification configurés.
3D Secure protège-t-il contre le phishing ?
Il protège contre l’utilisation frauduleuse des données de votre carte, mais pas contre le phishing lui-même. Si vous arrivez sur un faux site qui imite un vrai commerçant et que vous saisissez vos données, l’attaquant peut tenter d’utiliser la carte dans une autre boutique. 3D Secure bloquera le paiement s’il ne peut pas s’authentifier à votre place. La vraie protection contre le phishing commence par bien identifier le site avant de saisir vos données.
Les cartes prépayées ont-elles 3D Secure ?
Oui. Les cartes prépayées sous licence Visa ou Mastercard émises dans l’Espace économique européen appliquent 3D Secure dans les mêmes conditions que les cartes de débit ou de crédit. Avec Bitsa, tous les achats en ligne sont validés par 3D Secure avec confirmation depuis l’application avant d’être débités du solde.