Réglementation des paiements : PSD2, licence EMI et règles de l'open banking
En 2019, un émetteur de cartes fintech britannique a reçu une notification d'enforcement après que son parcours de checkout a permis à des clients de contourner l'authentification à deux facteurs sur des transactions au-dessus du seuil légal. La conclusion du régulateur était sans détour : la société avait mal appliqué une exemption destinée aux paiements à faible risque, et des milliers de transactions avaient été traitées sans la vérification client exigée par la loi. C'est le quotidien de la réglementation des paiements en Europe. Les règles sont précises, les exemptions étroites, et se tromper sur la mécanique constitue un manquement de conformité, pas un détail technique.
Cette leçon couvre les trois piliers que tout professionnel de la fintech opérant dans les paiements européens doit connaître : PSD2, la licence EMI et les APIAPIApplication Programming Interface : une interface standardisée qui permet aux applications de communiquer et d'échanger des données sans connaître leur fonctionnement interne respectif.Voir la définition complète → d'open bankingopen bankingCadre réglementaire (PSD2 en Europe) obligeant les banques à partager les données clients via des API standardisées, avec consentement, transformant les données bancaires en actif compétitif..
PSD2 : le texte central
PSD2 (deuxième directive sur les services de paiement) est le texte fondateur des paiements dans l'UE, en vigueur depuis janvier 2018. Elle a remplacé la PSD initiale (2007) et visait deux objectifs : renforcer la sécurité des paiements électroniques et ouvrir les données de comptes bancaires à des tiers agréés.
PSD2 est une directive, pas un règlement : chaque État membre de l'UE la transpose dans son droit national (au Royaume-Uni, avant le Brexit, cela a donné les Payment Services Regulations 2017, que le Royaume-Uni a conservées après le Brexit avec ses propres amendements). Le régulateur national l'applique : la FCA (Financial Conduct Authority) au Royaume-Uni, la BaFin en Allemagne, l'ACPR en France, etc. Au niveau de l'UE, l'EBA (European Banking Authority) rédige les standards techniques détaillés qui rendent PSD2 opérationnelle.
PSD2 a introduit deux concepts qui structurent le travail de conformité fintech moderne : l'authentification forte du client et l'accès open banking.
L'authentification forte du client (SCA), en pratique
La SCA impose une authentification à deux facteurs pour la plupart des paiements électroniques : le client doit se vérifier avec au moins deux des trois catégories indépendantes : quelque chose qu'il sait (un PIN ou un mot de passe), quelque chose qu'il possède (un téléphone ou une carte) et quelque chose qu'il est (une empreinte digitale ou un scan facial).
Pour une fintech émettrice de cartes, la SCA se matérialise concrètement par :
- Les invites 3D Secure 2.0 au checkout en ligne (l'étape « validez avec l'application de votre banque »)
- La confirmation biométrique dans une application mobile avant un paiement sans contact au-dessus d'un seuil
- L'approbation via application pour un nouveau bénéficiaire avant l'exécution d'un virement
Le texte réglementaire qui en fixe précisément le fonctionnement est le Regulatory Technical Standards on SCA de l'EBA (texte intégral via l'EBA), entré pleinement en application dans l'UE par étapes entre 2019 et 2021, le Royaume-Uni achevant son propre déploiement progressif en mars 2022.
Les exemptions, et pourquoi elles sont dangereuses
La SCA prévoit des exemptions légales, et c'est là que les fintechs se mettent le plus souvent en difficulté. Les plus courantes :
- Transactions de faible montant : les paiements sans contact sous environ 50 € (ou l'équivalent local) peuvent se passer de SCA, mais seulement jusqu'à cinq transactions consécutives ou un montant cumulé (autour de 150 €), après quoi la SCA redevient obligatoire.
- Transaction Risk Analysis (TRA) : les prestataires de paiement affichant des taux de fraude très faibles peuvent demander des exemptions sur les transactions jusqu'à 500 €, sur la base d'un scoring de risque en temps réel.
- Transactions récurrentes : les paiements d'abonnement n'exigent la SCA qu'au premier paiement.
- Transactions initiées par le marchand et transactions corporate à faible risque.
Le piège : les exemptions sont optionnelles et conditionnelles, pas automatiques. Un émetteur ou un acquéreur doit appliquer correctement les seuils de taux de fraude, documenter son modèle de risque, et malgré tout laisser la banque du client passer outre l'exemption et exiger la SCA (les émetteurs ont le dernier mot). Les fintechs qui configurent mal ce dispositif, en appliquant une exemption trop largement, en calculant mal les seuils cumulés ou en ne revenant pas à une SCA complète quand un score de risque est incertain, crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →éent exactement le type de faille d'authentification qui a déclenché des actions d'enforcement au Royaume-Uni et dans l'UE ces dernières années, avec amendes et programmes de remédiation imposés lorsque des sociétés ont traité des transactions qui auraient dû exiger un second facteur.
La licence EMI : le ticket d'entrée
Avant qu'une fintech puisse émettre des cartes ou détenir des fonds clients, il lui faut généralement une licence EMI (Electronic Money Institution), agréée au titre de la directive monnaie électronique (EMD2) de l'UE et, pour les sociétés de paiement seul sans émission de monnaie électronique, une licence d'établissement de paiement (PI) au titre de PSD2 elle-même.
Distinctions pratiques clés :
- Un EMI peut émettre de la monnaie électronique (soldes prépayés, cartes) et détenir les fonds clients sur des comptes de cantonnement (safeguarded accounts), juridiquement séparés des fonds propres d'exploitation de la société. C'est pourquoi la faillite d'une fintech de cartes ne devrait pas (en théorie) effacer les soldes des clients.
- Un PI peut exécuter des paiements et initier des virements, mais ne peut pas émettre de soldes de monnaie électronique.
- Les deux exigent un capital minimum (les EMI ont généralement besoin d'au moins 350 000 € de capital initial au titre d'EMD2, ce qui est un plancher et non un montant d'exploitation typique), des contrôles fit-and-proper sur les dirigeants, et une adéquation des fonds propres continue liée au volume de transactions.
Beaucoup de fintechs que vous avez utilisées sont des EMI, pas des banques : Revolut a d'abord opéré sous licence EMI avant d'obtenir des licences bancaires complètes dans diverses juridictions, et Wise opère en EMI/PI sur plusieurs marchés. La distinction compte. Une licence EMI est nettement plus simple et rapide à obtenir qu'une licence bancaire complète, mais elle ne comporte pas de garantie des dépôts (comme le Deposit Guarantee Scheme de l'UE) contrairement à une licence bancaire. Le cantonnement est une protection de substitution, pas la même chose.
Le passporting compte ici : un EMI agréé dans un État membre de l'UE/EEE peut, en principe, passeporter sa licence pour opérer dans tout l'EEE sans nouvel agrément dans chaque pays, ce qui explique pourquoi tant de fintechs choisissent de s'implanter et de se faire agréererLe rapport entre les interactions (likes, commentaires, partages) et le reach d'un contenu, utilisé pour mesurer la réaction de l'audience au regard du nombre de personnes touchées.Voir la définition complète → en Lituanie, en Irlande ou au Luxembourg. Le Royaume-Uni a perdu ce droit de passporting après le Brexit : les EMI agréés au Royaume-Uni doivent disposer d'une entité UE distincte pour servir des clients européens, et inversement.
Open banking : l'obligation d'API
Le second pilier majeur de PSD2 oblige les banques à ouvrir les données de comptes et l'initiation de paiement à des tiers agréés via des API, sous réserve du consentement du client. Deux nouveaux rôles réglementés sont apparus :
- AISP (Account Information Service Provider) : peut lire les données de compte (soldes, historique de transactions) pour alimenter des applications de budget, des outils de scoring crédit ou de l'agrégation de comptes.
- PISP (Payment Initiation Service Provider) : peut initier un paiement directement depuis le compte bancaire d'un client, en contournant entièrement les cartes.
Les banques doivent exposer ces API selon des standards coordonnés au Royaume-Uni par l'Open Banking Implementation Entity et, dans l'UE, dans des cadres comme le NextGenPSD2 du Berlin Group. C'est pourquoi des applications comme Plaid, TrueLayer ou Yolt peuvent récupérer vos données bancaires ou déclencher un paiement : ce sont des AISP/PISP agréés qui se branchent sur des API imposées aux banques, et non du scraping de votre banque en ligne avec votre mot de passe (l'ancienne méthode, non sécurisée, que PSD2 visait à éliminer).
Pour un déroulé technique plus poussé du fonctionnement de bout en bout :
🎬 [VIDEO: "PSD2 and Open Banking Explained" - youtube.com/results?search_query=psd2+open+banking+explained - recherchez des vidéos explicatives récentes couvrant le flux SCA et la mécanique des API AISP/PISP, utiles pour visualiser le flux de consentement et de redirection]
Vérification des acquis
1. Pourquoi PSD2 est-elle mise en œuvre différemment dans chaque État membre de l'UE, avec une application distincte par des régulateurs comme la FCA, la BaFin et l'ACPR ?
2. Une fintech applique une exemption PSD2 pour contourner l'authentification à deux facteurs sur une transaction de montant élevé, en se disant que cela accélérera le checkout. D'après le cas d'enforcement décrit, quel principe de conformité sous-jacent viole-t-elle ?
3. Quels sont les deux objectifs centraux que PSD2 visait à atteindre ?
4. Sélectionnez TOUTES les réponses correctes sur le fonctionnement de l'authentification forte du client (SCA) au titre de PSD2.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes sur la structure réglementaire entourant PSD2 en Europe.
Sélectionnez toutes les réponses correctes.
À quoi ressemble réellement l'enforcement
Les régulateurs ne sanctionnent pas seulement la fraude. L'essentiel de l'enforcement PSD2 porte sur des défaillances de processus : logique de repli SCA inadéquate, mauvaise déclaration d'incidents (PSD2 exige que les incidents opérationnels et de sécurité majeurs soient signalés au régulateur national dans des délais serrés), ou défaut d'exposition d'API conformes aux tiers (des banques ont été scrutées par les régulateurs pour avoir construit des API « factices » volontairement laborieuses afin de protéger leur part de marché, contrairement à l'esprit de l'open banking).
La fonction conformité d'une fintech émettrice de cartes doit généralement :
- Maintenir une logique d'exemption SCA documentée et auditable, avec la capacité de prouver ses taux de fraude au régulateur à la demande.
- S'assurer que les comptes de cantonnement sont rapprochés quotidiennement des soldes clients (un point d'attention permanent de la FCA dans la supervision des EMI).
- Déclarer les incidents majeurs (panne d'API bloquant des PISP, violation de données) dans le délai réglementaire, souvent 24 à 72 heures selon la gravité et la juridiction.
- Suivre l'évolution des standards : l'UE finalise PSD3 et un règlement sur les services de paiement (PSR) parallèle, qui devraient resserrer les règles de responsabilité en matière de fraude et l'accès open banking, avec une mise en œuvre probablement au milieu ou à la fin des années 2020.
Points clés
- PSD2 encadre à la fois la sécurité des paiements (via la SCA) et l'open banking (via l'accès AISP/PISP), appliquée au niveau national par des régulateurs comme la FCA et la BaFin, avec des standards techniques fixés par l'EBA.
- Les exemptions SCA (faible montant, TRA, paiements récurrents) sont conditionnelles et révocables par la banque émettrice, pas automatiques ; leur mauvaise application est une cause majeure d'actions d'enforcement.
- La licence EMI (par opposition à une licence bancaire complète) permet aux fintechs d'émettre des cartes et de détenir des fonds via le cantonnement, avec des exigences de capital plus faibles mais sans garantie des dépôts.
- L'open banking transforme l'accès aux comptes bancaires en utilité réglementée via des API obligatoires, créant les catégories AISP/PISP qui alimentent l'agrégation et les produits pay-by-bank.
- Surveillez PSD3/PSR, la prochaine vague réglementaire qui durcit la responsabilité en matière de fraude et les règles d'accès aux API dans l'UE.