Paiement, logistique & réglementation Analyse

DSP2 et 3-D Secure : limiter les paniers abandonnés à l’étape du paiement

L'authentification forte imposée par la DSP2 protège contre la fraude, mais chaque validation demandée à la banque est une occasion de perdre un client. Exemptions, 3-D Secure 2 et réglages du prestataire de paiement : ce qui permet de réduire la friction sans augmenter le risque.

Dégradé bleu évoquant un paiement en ligne sécurisé

Le client a choisi son produit, rempli son adresse, saisi sa carte. Reste une dernière étape : valider le paiement dans l’application de sa banque. C’est là qu’une partie des commandes se perd. Téléphone resté dans une autre pièce, application qui ne s’ouvre pas, notification qui n’arrive pas : l’authentification forte, nécessaire, est aussi un point de rupture du tunnel de commande.

Ce que la DSP2 impose

La deuxième directive européenne sur les services de paiement (DSP2) impose l’authentification forte du client pour les paiements électroniques. Ses normes techniques, fixées par le règlement délégué (UE) 2018/389, s’appliquent depuis le 14 septembre 2019 ; en France, le commerce en ligne a bénéficié d’une mise en œuvre progressive avant une application complète. L’authentification forte repose sur deux éléments parmi trois catégories : ce que le client sait, ce qu’il possède, ce qu’il est.

Pour les paiements par carte, c’est le protocole 3-D Secure, dans sa version 2, qui porte cette authentification. Sa grande différence avec la première version : il transmet à la banque du client de nombreuses données sur la transaction et l’appareil, ce qui lui permet d’approuver une partie des paiements sans rien demander au client. C’est le parcours dit « sans friction ».

Parcours d’un paiement par carte avec 3-D Secure 2 : exemption, parcours sans friction ou validation par le client Paiement par carte Exemption demandée et acceptée ? ouinon Paiement directaucune action client 3-D Secure 2 : analyse banque sans friction : approuvé validation dans l’appli
Chaque paiement évité à l’étape de validation est un risque d’abandon en moins.

Les exemptions utiles au commerce en ligne

  • Les petits montants. Un paiement de 30 € ou moins peut être exempté, tant que le cumul depuis la dernière authentification reste sous 100 € ou cinq opérations.
  • L’analyse de risque. Le prestataire de paiement peut demander une exemption pour les transactions qu’il juge peu risquées, dans des plafonds liés à son propre taux de fraude.
  • Les bénéficiaires de confiance, que le client a lui-même ajoutés auprès de sa banque.
  • Les paiements initiés par le marchand, comme les abonnements après une première authentification.

Point essentiel : c’est toujours la banque du client qui a le dernier mot. Une exemption demandée peut être refusée, et le paiement bascule alors vers une authentification classique. Et en cas de fraude sur une transaction exemptée à la demande du marchand, la responsabilité peut lui revenir.

Ce qu’une boutique peut régler

  • Une intégration à jour. Les extensions de paiement anciennes transmettent peu de données à 3-D Secure 2, ce qui réduit les chances de parcours sans friction.
  • Des moyens de paiement complémentaires. Portefeuilles mobiles et paiements par l’application bancaire intègrent souvent l’authentification dans un geste que le client connaît déjà.
  • Une page de retour robuste. Après une authentification échouée ou abandonnée, le client revient au panier avec un message clair et la possibilité de réessayer, pas sur une page d’erreur.
  • Des statistiques suivies. Le tableau de bord du prestataire indique le taux d’authentifications abouties. Une baisse soudaine signale un problème d’intégration.

Ce qu’il faut retenir

  • L’authentification forte est obligatoire depuis septembre 2019 ; 3-D Secure 2 la met en œuvre pour les cartes.
  • Exemptions et parcours sans friction réduisent le nombre de validations demandées, mais la banque décide.
  • Une intégration de paiement à jour et une page de retour soignée limitent la perte à cette étape.

Sur Les Atamanes, galerie qui vend des œuvres en ligne, j’ai remplacé un paiement PayPal sommaire par une intégration Stripe dans Drupal Commerce. Sur des paniers de ce montant, l’authentification forte est systématique : l’enjeu n’est pas de l’éviter, mais de faire en sorte qu’elle se passe sans accroc et qu’un échec ne fasse jamais perdre le panier. — Simon Janvier

Trop de commandes abandonnées à l’étape du paiement ? L’audit offert examine votre intégration et votre tunnel. Demander l’audit e-commerce