ZHENESJAKOTHVIRUFRAR

Payment Services Directive 2

Payment Services Directive 2 (DSP2) — Le guide complet pour le e-commerce

Définition

La Payment Services Directive 2 (couramment appelée DSP2 ou PSD2 en anglais) est une directive européenne entrée en application le 13 janvier 2018. Elle encadre l’ensemble des services de paiement dans l’Espace économique européen (EEE) et impose deux piliers majeurs aux marchands :

1. L’ouverture des données bancaires via des interfaces sécurisées (API), ouvrant la voie à l’open banking.

2. La Strong Customer Authentication (SCA) — ou authentification forte du client — pour toute transaction électronique.

Concrètement, la DSP2 casse le monopole des banques sur les données de leurs clients. Les prestataires de services d’information sur les comptes (AISP) et les prestataires d’initiation de paiement (PISP) peuvent désormais accéder aux comptes bancaires — avec le consentement explicite du titulaire — pour proposer des services tiers : agrégation de comptes, paiement direct par virement, vérification de solvabilité, etc.

Pour un marchand DTC ou une boutique en ligne, la DSP2 change la donne sur trois plans : les taux de conversion au checkout, la conformité réglementaire et l’accès à de nouveaux moyens de paiement.


Analogie

Imaginez que votre compte bancaire soit une maison fermée à clé. Avant la DSP2, seul le propriétaire (la banque) pouvait ouvrir la porte, et il fallait passer par lui pour chaque opération.

Avec la DSP2, la maison dispose désormais d’une porte blindée avec plusieurs serrures certifiées. La banque doit fournir un trou de serrure standardisé (l’API) à d’autres prestataires agréés. Ces derniers ne peuvent pas entrer librement : ils doivent présenter une autorisation signée du propriétaire (le consentement), et chaque ouverture de porte déclenche une vérification d’identité renforcée (la SCA).

Résultat : plus d’acteurs peuvent proposer des services autour de la maison, mais la sécurité est renforcée, pas affaiblie.


Formule

La DSP2 ne se résume pas à une équation, mais deux formules structurent son impact opérationnel.

1. Taux de conversion après SCA :

Taux de conversion net = (Transactions authentifiées / Transactions initiées) × 100

Exemple concret : si 1 000 clients initient un paiement et que 870 réussissent l’authentification forte, le taux de conversion net est de 87 %. Avant la DSP2, ce taux pouvait atteindre 95 % — la SCA introduit donc une friction mesurable.

2. Seuil d’exemption :

Transaction exemptée de SCA si :
Montant < 30 € ET nombre de transactions consécutives < 5
OU
Montant < 100 € ET risque faible évalué par la banque

Ces seuils sont cumulatifs : au-delà de 5 transactions consécutives sous 30 €, ou si le cumul dépasse 100 €, la SCA redevient obligatoire.


Tableau comparatif : DSP1 vs DSP2

CritèreDSP1 (2007)DSP2 (2018)
**Périmètre**Paiements par carte et virementsTous les paiements électroniques, y compris mobile et en ligne
**Open banking**NonOui — API obligatoires pour les banques
**Authentification**Simple (mot de passe, code SMS)Forte (2 facteurs parmi 3 catégories)
**Nouveaux acteurs**Non reconnusAISP et PISP agréés
**Frais interchange**Non plafonnésPlafonnés à 0,2 % (carte débit) et 0,3 % (carte crédit)
**Sanctions**Variables selon les ÉtatsHarmonisation européenne, amendes jusqu’à 5 M€ ou 10 % du CA
**Délai de mise en conformité**—14 septembre 2019 pour la SCA

Applications concrètes en DTC / e-commerce

1. Paiement par virement instantané (PISP)

Des solutions comme Klarna, Sofort ou Trustly permettent au client de payer directement depuis son compte bancaire, sans carte. La DSP2 a rendu ce modèle possible à grande échelle. Pour un marchand, cela réduit les frais de transaction (souvent 0,5 à 1 % contre 1,5 à 3 % pour une carte) et élimine le risque de chargeback.

2. Vérification de solvabilité en temps réel

Un AISP peut vérifier le solde du compte avant de valider une commande en plusieurs fois. Résultat : moins d’impayés, et une validation instantanée pour le client.

3. Authentification forte intégrée au checkout

La SCA impose deux facteurs parmi : connaissance (mot de passe), possession (téléphone), inhérence (empreinte digitale). Les marchands doivent donc intégrer des solutions 3-D Secure 2 compatibles avec les banques européennes. Un checkout mal configuré peut faire chuter la conversion de 10 à 15 points.

4. Réduction des coûts d’interchange

Le plafonnement des frais d’interchange à 0,2 % (débit) et 0,3 % (crédit) a directement amélioré les marges des e-commerçants. Sur un panier moyen de 80 €, l’économie peut représenter 0,50 à 1,50 € par transaction.


Common misconceptions (Erreurs fréquentes)

« La DSP2 ne concerne que les banques. »

Faux. Tout marchand qui accepte des paiements en ligne dans l’EEE est concerné, directement ou via son PSP.

« La SCA s’applique à tous les paiements. »

Faux. Il existe des exemptions : transactions de faible montant (< 30 €), paiements récurrents de même montant, transactions B2B, ou encore les paiements initiés par le marchand (MIT). Mais ces exemptions sont encadrées et limitées.

« L’open banking signifie que n’importe qui peut accéder à mon compte. »

Faux. Seuls les prestataires agréés par l’ACPR (ou l’autorité équivalente dans chaque pays) peuvent y accéder, et uniquement avec un consentement explicite et révocable du client.

« La DSP2 est une option. »

Faux. C’est une directive européenne transposée en droit national. Le non-respect expose à des sanctions financières et à la perte d’accès aux réseaux de paiement.

« La SCA tue la conversion, il n’y a rien à faire. »

Faux. Des solutions comme 3-D Secure 2 avec authentification biométrique, ou l’exemption pour faible risque, permettent de maintenir des taux de conversion élevés. Le tout est de bien paramétrer son PSP.


Termes liés

- SCA (Strong Customer Authentication) — Authentification forte du client

- AISP (Account Information Service Provider) — Prestataire de services d’information sur les comptes

- PISP (Payment Initiation Service Provider) — Prestataire d’initiation de paiement

- API (Application Programming Interface) — Interface de programmation utilisée pour l’échange de données

- 3-D Secure 2 — Protocole d’authentification renforcée pour les paiements par carte

- Open Banking — Ouverture des données bancaires à des tiers agréés

- PSP (Payment Service Provider) — Prestataire de services de paiement (Stripe, Adyen, Mollie…)

- DSP3 — Révision en cours de la directive, attendue pour 2025-2026, avec un accent sur la fraude et l’inclusion des paiements instantanés