Qu'est-ce que 3D Secure ?
Aussi : 3DS, 3DS2, EMV 3DS
Un protocole d'authentification de réseau de cartes qui transfère la responsabilité de la fraude du commerçant à l'émetteur lorsqu'un titulaire de carte est vérifié.
3D Secure, ou 3DS, est un protocole de sécurité standardisé par EMVCo pour réduire la fraude dans les transactions en ligne sans carte présente (CNP).
Le « 3-D » fait référence aux trois domaines impliqués dans le processus : le domaine du commerçant et de l'acquéreur, le domaine de l'émetteur et le domaine d'interopérabilité qui les connecte.
Lorsqu'un titulaire de carte initie un paiement, 3DS facilite un échange de données en temps réel entre le commerçant et l'émetteur de la carte, permettant à l'émetteur d'authentifier l'identité du titulaire de carte avant d'autoriser la transaction.
Son principal avantage pour les commerçants est le « transfert de responsabilité ». Pour les transactions authentifiées avec succès, la responsabilité financière de certains types d'impayés frauduleux, tels que ceux alléguant une « transaction non autorisée », est transférée du commerçant à l'émetteur.
La dernière version, 3DS2, est une amélioration significative conçue pour prendre en charge les méthodes d'authentification modernes et minimiser les frictions.
Elle permet aux commerçants d'envoyer un ensemble riche d'éléments de données, y compris des informations sur l'appareil, l'historique des transactions et la biométrie comportementale, au moteur de risque de l'émetteur.
Cela permet à de nombreuses transactions d'être approuvées via un « flux sans friction » sans nécessiter d'interaction du titulaire de carte.
Lorsque le risque est jugé plus élevé, le titulaire de carte est présenté avec un « flux de défi », lui demandant de fournir un deuxième facteur d'authentification comme un mot de passe à usage unique ou une confirmation biométrique sur son application bancaire.
Une idée fausse courante est que le transfert de responsabilité est absolu ; il ne s'applique pas aux litiges non frauduleux comme les « biens non reçus » et peut être annulé si les taux de fraude globaux d'un commerçant sont excessivement élevés.
Exemple concret
Un client achète une montre de 250 € dans une boutique en ligne. Au moment du paiement, la passerelle de paiement du commerçant initie une demande d'authentification 3DS2.
Elle envoie plus de 20 points de données à l'émetteur du client, y compris les détails de son navigateur, son adresse IP, ses informations de facturation et le fait qu'il s'agit de son troisième achat sur le site.
Le serveur de contrôle d'accès (ACS) de l'émetteur analyse ces données et évalue la transaction comme étant à faible risque. Il décide d'un « flux sans friction » et renvoie un message de succès d'authentification au commerçant sans solliciter l'utilisateur.
La transaction passe à l'autorisation et est approuvée. La responsabilité d'un éventuel impayé pour « transaction frauduleuse » (par exemple, Mastercard R/C 4837) incombe désormais à l'émetteur.
Si le client avait utilisé un nouvel appareil depuis un pays différent, l'ACS aurait probablement déclenché un « flux de défi », demandant une confirmation par empreinte digitale dans son application bancaire.
Notes des réseaux
Tous les principaux systèmes prennent en charge le protocole EMVCo 3DS sous leur propre marque. Le programme de Visa s'appelle Visa Secure (anciennement Verified by Visa), et celui de Mastercard est Mastercard Identity Check (anciennement SecureCode).
American Express utilise Safekey, et Discover propose ProtectBuy. Bien que le protocole sous-jacent soit standardisé, la mise en œuvre par l'émetteur de l'analyse basée sur les risques varie considérablement.
Certains émetteurs sont plus agressifs dans la contestation des transactions, tandis que d'autres privilégient les flux sans friction pour préserver l'expérience utilisateur.
Les points de données exacts requis ou valorisés par le moteur de risque de chaque émetteur sont propriétaires, ce qui rend difficile pour les commerçants d'optimiser pour tous les émetteurs universellement.
C'est un domaine où un fournisseur d'orchestration peut ajouter de la valeur en analysant les performances sur différentes combinaisons d'acquéreurs et d'émetteurs.
Pourquoi c'est important pour les marchands
L'impact principal de 3D Secure est le compromis entre la réduction de la fraude et la friction client.
Une implémentation correcte de 3DS2 est cruciale ; l'envoi de données riches maximise les chances d'un flux sans friction, maintenant des taux d'approbation élevés et une expérience de paiement fluide.
Le transfert de responsabilité offre une protection financière directe contre certains chargebacks liés à la fraude, réduisant un coût significatif pour de nombreuses entreprises de commerce électronique.
En vertu de la PSD2, l'utilisation de 3DS est obligatoire pour la plupart des transactions européennes afin de répondre aux exigences SCA.
L'orchestration des paiements de Cardflo peut garantir que les commerçants envoient l'ensemble de données le plus complet possible pour l'authentification 3DS2 et peut utiliser le routage intelligent pour diriger les paiements vers les acquéreurs qui démontrent une gestion 3DS supérieure et des taux d'approbation plus élevés.
Foire aux questions
Comment 3D Secure 2 améliore-t-il l'expérience utilisateur par rapport à la version originale ?
3DS2 prend en charge l'authentification basée sur les risques en partageant de nombreux points de données, tels que les identifiants d'appareil et l'historique des transactions, avec l'émetteur.
Cela permet un flux sans friction où le titulaire de carte n'est pas tenu d'effectuer une action pour les paiements à faible risque.
Si un défi est requis, il peut désormais être complété via la biométrie ou des notifications basées sur l'application plutôt que des mots de passe statiques à l'ancienne.
Le 3D Secure élimine-t-il tous les types de contestations de paiement pour un marchand ?
Non, le 3DS ne fournit un transfert de responsabilité que pour des codes de motif spécifiques liés à la fraude. Il ne protège pas le marchand contre les litiges liés aux biens non reçus, à la qualité du service ou aux erreurs administratives.
Les marchands doivent toujours gérer leurs processus internes pour prévenir les contestations de paiement non frauduleuses qui ne sont pas couvertes par le protocole.
L'utilisation de 3D Secure garantit-elle que je n'aurai aucun impayé pour fraude ?
Non. 3D Secure offre un transfert de responsabilité pour des codes de motif de contestation de paiement spécifiques liés à la fraude, généralement liés à l'utilisation non autorisée de la carte.
Il ne protège pas contre d'autres types de litiges, tels que « biens non reçus » ou « produit non conforme à la description ».
De plus, si un marchand est inscrit à un programme de fraude excessive d'un scheme, l'émetteur peut être en mesure de renvoyer la responsabilité au marchand même si 3DS a été utilisé avec succès.
C'est un outil puissant pour réduire les pertes dues à la fraude, pas un bouclier complet.
Quelle est la différence entre 3DS1 et 3DS2 ?
3DS1 était le protocole original, connu pour rediriger l'utilisateur vers la page Web de l'émetteur pour saisir un mot de passe statique. Cela créait une expérience utilisateur perturbatrice, n'était pas adapté aux mobiles et entraînait un taux d'abandon de panier élevé.
3DS2 est une mise à niveau fondamentale qui prend en charge l'authentification riche en données et « sans friction » dans le flux de paiement, permet des défis biométriques et est conçu pour les paiements mobiles et in-app.
C'est la technologie de base utilisée pour répondre aux exigences SCA en vertu de la PSD2.
3D Secure nuira-t-il à mon taux de conversion ?
Une mauvaise implémentation de 3DS1 était notoire pour nuire à la conversion. Le 3DS2 moderne, lorsqu'il est correctement implémenté avec un partage de données riche, ne devrait pas nuire de manière significative à la conversion pour la plupart des entreprises.
La majorité des transactions pour les clients légitimes peuvent être approuvées via le flux sans friction, sans interaction de l'utilisateur. Bien que les flux de défi ajoutent une étape, les consommateurs dans des régions comme l'Europe y sont maintenant habitués comme mesure de sécurité standard.
La baisse marginale de conversion due aux défis est souvent compensée par l'augmentation des approbations des transactions précédemment refusées et la réduction des coûts de fraude.
3D Secure est-il obligatoire pour toutes les transactions ?
Cela dépend de la région.
Pour les transactions où l'acquéreur du commerçant et l'émetteur du titulaire de carte se trouvent dans l'Espace économique européen (EEE) ou au Royaume-Uni, 3DS est obligatoire pour la plupart des transactions en raison des règles de la Strong Customer Authentication (SCA).
Cependant, certaines exemptions s'appliquent pour les transactions de faible valeur, les abonnements et les paiements à faible risque.
Pour les transactions en dehors de cette région, comme aux États-Unis, 3DS est facultatif mais fortement recommandé comme bonne pratique pour la prévention de la fraude et les avantages du transfert de responsabilité.
Que se passe-t-il si la banque d'un client ne prend pas en charge 3D Secure ?
Si une carte n'est pas inscrite au protocole 3DS, le processus d'authentification ne peut pas être finalisé. Cela est enregistré comme une « tentative » dans le système.
La transaction peut toujours être envoyée pour autorisation, mais sans authentification réussie, il n'y a pas de transfert de responsabilité. Le marchand serait responsable de tout impayé frauduleux ultérieur.
Dans les régions où la SCA est obligatoire, un émetteur qui ne prend pas en charge le 3DS serait non conforme, et les transactions pourraient être refusées par l'acquéreur ou le scheme.
See how 3D Secure plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Termes associés
Exigence PSD2 selon laquelle les paiements électroniques initiés par le client dans l'EEE et au Royaume-Uni doivent être authentifiés avec deux des éléments suivants : connaissance, possession, inhérence.
La directive européenne sur les services de paiement 2, qui impose la SCA, ouvre les API bancaires et redéfinit la responsabilité en matière de paiement.
Règle du système déplaçant la responsabilité de la fraude du commerçant vers l'émetteur une fois l'authentification 3DS réussie, défendue par les indicateurs ECI 05 (Visa) ou ECI 02 (Mastercard).
Résultat 3DS2 où l'émetteur authentifie le titulaire de carte uniquement à partir des données de l'appareil et de la transaction, sans défi présenté au client.
Guides associés.
Prêt à améliorer votre système de paiement ?
Parlez-nous de votre entreprise. Nous vous mettrons en relation avec les bons partenaires acquéreurs et la bonne voie, généralement en moins d'une semaine.