DSP2 et authentification forte (SCA) : impact sur la relation client
Utile demain matinExpliquer à un client les obligations DSP2 (authentification forte SCA, accès aux comptes par TPP agréés, responsabilité du paiement non autorisé) et accompagner la mise en œuvre opérationnelle.
Repérer les signaux
- Client se plaignant d'une demande SCA répétée : analyser le respect des exemptions par le commerçant et son PSP (RTS exemptions : faible montant, faible risque, paiements récurrents, listes blanches bénéficiaires de confiance)
- Litige paiement non autorisé : application stricte de l'art. L. 133-18 CMF (remboursement client si aucune négligence grave caractérisée)
- Demande d'un AISP ou PISP agréé d'accéder au compte : vérifier l'agrément ACPR/ABE et le consentement explicite du client
Éviter les erreurs
- Confondre SCA (au moins 2 facteurs parmi connaissance / possession / inhérence) et 3D Secure 1.0 (ancien, méthode simple) : la SCA exige 2 facteurs parmi 3, indépendants
- Confondre les statuts TPP (AISP et PISP au sens de la DSP2) avec PSAN (Prestataires de Services sur Actifs Numériques, régime distinct CMF L. 54-10 et s.) ou avec des sigles non normés
- Refuser systématiquement le remboursement d'un paiement non autorisé : la charge de la preuve de la négligence grave incombe à la banque (art. L. 133-19 CMF)
Maîtriser les gestes
- Lors d'un litige paiement non autorisé : rembourser sans délai en l'absence de preuve de négligence grave (art. L. 133-18 al. 1er CMF), puis instruire le dossier
- Information du client sur la SCA : moyens disponibles, 2 facteurs requis parmi connaissance/possession/inhérence, exemptions possibles (faible montant, paiements récurrents, listes blanches)
- Vérification systématique de l'agrément AISP / PISP du tiers sur le registre ACPR avant tout refus de connexion
Objectifs pédagogiques
- Identifier le cadre juridique : directive UE 2015/2366 (DSP2) transposée aux art. L. 521-1 et s. du Code monétaire et financier ; normes techniques de réglementation (RTS UE 2018/389) ; recommandations ACPR (sources : Légifrance, EUR-Lex, acpr.banque-france.fr).
- Distinguer les 2 piliers DSP2 : authentification forte client (SCA : au moins 2 facteurs parmi connaissance / possession / inhérence) et accès aux comptes par les TPP (AISP, PISP) agréés.
- Distinguer les statuts de TPP : AISP (Account Information Service Provider, agrégateur d'informations sur les comptes, art. L. 522-4 CMF) et PISP (Payment Initiation Service Provider, initiateur de paiement, art. L. 522-4 CMF) - ne pas confondre avec les PSAN (Prestataires de Services sur Actifs Numériques) ou PSIC (acronyme non DSP2).
- Appliquer les règles de responsabilité en cas de paiement non autorisé (art. L. 133-18 et s. C. monét. fin.).
Programme détaillé
- Cadrage : pourquoi la DSP2 a transformé le paiement et la relation client
- Le cadre juridique : directive UE 2015/2366 (DSP2), art. L. 521-1 et s. du Code monétaire et financier, RTS UE 2018/389 sur la SCA
- La situation type : gérer un litige paiement non autorisé et expliquer la SCA
- L'authentification forte (SCA)
- Définition : au moins 2 facteurs parmi connaissance (mot de passe), possession (smartphone, carte), inhérence (biométrie)
- Cas d'application (paiement en ligne, accès au compte)
- Exemptions selon RTS UE 2018/389 (faible montant, faible risque, paiements récurrents, listes blanches)
- L'accès aux comptes par les TPP
- AISP (Account Information Service Provider) : agrégation d'informations
- PISP (Payment Initiation Service Provider) : initiation de paiement
- Agrément ACPR et registre
- Distinction avec les PSAN (régime distinct CMF L. 54-10 et s.) : ne pas confondre
- La responsabilité en cas de paiement non autorisé
- Art. L. 133-18 CMF : remboursement par la banque
- Art. L. 133-19 CMF : négligence grave du client (charge de la preuve sur la banque)
- Délais de notification
- Atelier 1 : analyser 3 litiges paiement
- Atelier 2 : expliquer la SCA et les TPP à un client
- Plan d'action personnel et synthèse
Méthodes pédagogiques
Atelier 1h30 en classe virtuelle : apports juridiques sourcés (Code monétaire et financier sur Légifrance, DSP2 et RTS UE 2018/389 sur EUR-Lex, recommandations ACPR sur DSP2) et 4 cas pratiques. Outils remis : tableau des 2 facteurs SCA + 3 catégories, grille d'analyse litige paiement, mémo distinction AISP/PISP/PSAN, liens ACPR.
Évaluation
Quiz de 8 questions sur la SCA (2 facteurs sur 3) et les TPP (AISP/PISP, distinction avec PSAN) + 1 cas pratique de litige paiement non autorisé. Critère : application correcte des articles L. 133-18 et L. 133-19. Évaluation à chaud uniquement.