Aller au contenu
Un projet en tête ?
Le média GloriaE-commerce

Sécuriser les paiements en ligne d'un site marchand

Cadenas à code posé sur le clavier d'un ordinateur portable

L'article que j'avais publié ici sur ce sujet s'adressait à l'acheteur : installez un antivirus, vérifiez le cadenas, préférez une carte virtuelle. Ces conseils ne sont pas faux, mais ils ne répondent plus à la question que me posent les dirigeants de TPE que j'accompagne, qui se tiennent de l'autre côté du comptoir : « J'encaisse des cartes sur mon site, que dois-je faire, et qui paie en cas de fraude ? » Ce texte reprend donc le sujet du point de vue du commerçant.

Le paiement par carte sur internet n'a jamais été aussi sûr en France. Mais cette sécurité repose sur des règles précises, et un site mal configuré se retrouve dans la fraction de trafic qui concentre la fraude. Voyons ce qui relève du prestataire, ce qui relève de vous, et ce qui relève d'une idée reçue.

Ce que disent les chiffres de la fraude

L'Observatoire de la sécurité des moyens de paiement, présidé par la Banque de France, publie chaque année des statistiques de fraude agrégées. Son rapport annuel 2025, publié en septembre 2026 et portant sur l'année 2025, mesure 1,2 milliard d'euros de fraude sur l'ensemble des moyens de paiement scripturaux en France (+ 3,8 % sur un an), pour 7,2 millions d'opérations frauduleuses (- 8 %).

Le détail qui intéresse un commerçant se trouve dans l'annexe statistique, qui mesure les taux de fraude en valeur sur les cartes émises en France, par canal d'initiation.

Taux de fraude en valeur sur les cartes émises en France, par canal (source : Observatoire de la sécurité des moyens de paiement, rapport annuel 2025, annexe statistique T6, données 2025)
Canal Taux de fraude 2025
Paiement de proximité et sur automate 0,011 %
Paiement sur internet (ensemble) 0,124 %
dont 3-D Secure avec authentification forte 0,085 %
dont 3-D Secure sans authentification forte (exemption) 0,052 %
dont hors 3-D Secure sans authentification forte 0,305 %
Paiement à distance hors internet (téléphone, courrier) 0,322 %

Trois lectures s'imposent. Le paiement sur internet s'améliore nettement : 0,124 % en 2025 contre 0,155 % en 2024, soit une baisse de 20 % en un an selon le même rapport. Les transactions qui ne passent pas par 3-D Secure et ne font pas l'objet d'une authentification forte affichent un taux six fois supérieur à celui des paiements 3-D Secure exemptés. Enfin, le canal le plus fraudé reste celui où l'on communique son numéro de carte par téléphone ou par courrier, à 0,322 %, et il est en hausse. Si vous prenez encore des commandes ainsi, c'est votre premier chantier.

DSP2 : l'authentification forte n'est pas une option

Le cadre vient de la deuxième directive européenne sur les services de paiement. Son article 97 impose au prestataire de services de paiement d'appliquer l'authentification forte du client lorsque le payeur initie une opération électronique. Pour les paiements à distance, le même article exige un « lien dynamique » entre l'opération, le montant et le bénéficiaire : le code validé par l'acheteur doit être rattaché à cette transaction précise, et pas simplement à son identité.

En pratique, cela se traduit par le protocole 3-D Secure, aujourd'hui dans sa version 2, et par une validation dans l'application bancaire de l'acheteur combinant deux facteurs parmi la connaissance, la possession et l'inhérence. Vous n'avez pas à développer cela : c'est votre prestataire de paiement qui porte l'implémentation. Votre responsabilité est de choisir une solution qui le fait correctement et de ne pas la contourner.

Les exemptions : moins de friction, mais encadrées

L'authentification forte ajoute une étape, donc des abandons. Le législateur l'a anticipé : le règlement délégué (UE) 2018/389 prévoit plusieurs cas où l'authentification peut être écartée. Les principaux, pour un site marchand :

  • Faible montant (article 16) : opération à distance inférieure à 30 euros, dans la limite d'un cumul de 100 euros ou de cinq opérations consécutives depuis la dernière authentification.
  • Bénéficiaire de confiance (article 13) : l'acheteur a inscrit le commerçant sur une liste blanche chez sa banque, en s'authentifiant fortement au moment de l'inscription.
  • Opérations récurrentes (article 14) : la première échéance d'un abonnement est authentifiée, les suivantes de même montant et vers le même bénéficiaire ne le sont pas.
  • Analyse des risques (article 18, dite TRA) : le prestataire dispose d'un moteur d'analyse en temps réel et respecte les taux de fraude de référence fixés par le règlement.

Point contre-intuitif : ces exemptions ne dégradent pas la sécurité quand elles sont demandées à travers 3-D Secure. Le rapport 2025 de l'Observatoire relève un taux de fraude de 0,052 % sur les paiements 3-D Secure exemptés, contre 0,085 % sur les paiements 3-D Secure authentifiés : bien pilotée, l'exemption identifie les transactions les moins risquées. Ce qui est dangereux, ce n'est pas l'exemption, c'est le paiement qui sort du protocole.

Qui paie en cas de fraude ?

C'est la question qui décide vraiment. L'article 74, paragraphe 2 de la DSP2 pose deux règles enchaînées. Première règle : « Lorsque le prestataire de services de paiement du payeur n'exige pas une authentification forte du client, le payeur ne supporte aucune perte financière éventuelle à moins qu'il ait agi frauduleusement. » L'acheteur est remboursé. Seconde règle, celle qui vous concerne : « Lorsque le bénéficiaire ou son prestataire de services de paiement n'accepte pas une authentification forte du client, il rembourse le préjudice financier causé au prestataire de services de paiement du payeur. »

Autrement dit, le commerçant qui contourne l'authentification forte supporte le coût de la fraude : c'est le mécanisme du transfert de responsabilité. Et le dispositif fonctionne, puisque le rapport 2025 de l'Observatoire constate que les paiements frauduleux non authentifiés sont désormais remboursés de façon systématique et immédiate aux porteurs. Une boutique qui accepte des paiements hors 3-D Secure fait donc un pari, et ce pari se règle sur sa trésorerie.

PCI DSS : ce qui vous concerne vraiment

La norme PCI DSS encadre la protection des données de carte. Sa version courante est PCI DSS v4.0.1, publiée le 11 juin 2024 ; la v4.0 a été retirée le 31 décembre 2024. Sur les 64 nouvelles exigences introduites par la v4.0, 51 étaient à échéance différée et sont applicables depuis le 31 mars 2025. Ce ne sont plus des bonnes pratiques, mais des obligations contractuelles vis-à-vis de votre acquéreur.

Deux exigences visent directement les pages de paiement : la 6.4.3 et la 11.6.1, qui portent sur l'autorisation, l'inventaire et la surveillance d'intégrité des scripts chargés dans le navigateur de l'acheteur, ainsi que sur les en-têtes HTTP de sécurité. Le PCI SSC a publié en mars 2025 un supplément d'information consacré à l'e-skimming, ce vol de données de carte par injection d'un script malveillant dans la page. Pour un site WordPress ou PrestaShop chargé d'extensions, chaque script tiers est une porte.

Pour une petite structure, le questionnaire d'auto-évaluation applicable est en général le SAQ A. Une clarification publiée le 28 février 2025 précise que le commerçant doit confirmer que son site n'est pas exposé aux attaques par script, soit par ses propres moyens, soit en obtenant de son prestataire la confirmation que sa solution protège la page de paiement. Demandez-la par écrit.

Ce qu'il ne faut jamais stocker

La règle est courte. Les documents de référence du PCI SSC interdisent de conserver, après autorisation de la transaction, les données d'authentification sensibles : cryptogramme visuel au dos de la carte, données de piste magnétique ou de puce, code confidentiel. Jamais, sous aucune forme : ni en base, ni dans un journal applicatif, ni dans un e-mail de confirmation, ni dans une fiche client. Le numéro de carte complet ne doit pas non plus transiter par votre serveur si vous pouvez l'éviter, et personne ne doit le noter sur un carnet lors d'une commande par téléphone.

Choisir son prestataire de paiement quand on est une TPE

Le vrai levier de sécurité, pour une petite structure, c'est le choix du prestataire. Quelques critères de décision, par ordre d'importance :

  • L'architecture d'intégration. Redirection vers la page du prestataire, ou champ hébergé par le prestataire dans une iframe : dans les deux cas, les données de carte ne touchent jamais votre serveur. Une intégration par API où vous récupérez vous-même le numéro de carte fait basculer votre site dans un périmètre PCI DSS lourd, à écarter pour une TPE.
  • La gestion des exemptions. Un bon prestataire pilote les exemptions au cas par cas plutôt que de tout authentifier ou de tout exempter. Demandez ce qu'il fait sur les abonnements et sur les paniers inférieurs à 30 euros.
  • La lisibilité du coût. Commission par transaction, abonnement, frais de contestation, délai de versement. Les litiges se facturent : sachez combien.
  • La conformité affichée. Attestation PCI DSS à jour, statut réglementaire d'établissement de paiement ou de monnaie électronique, support francophone joignable.

La page de paiement et la confiance

Reste le volet perçu. Le conseil historique « regardez le cadenas » a vieilli : HTTPS est aujourd'hui la norme et un site frauduleux obtient un certificat en quelques minutes. Le cadenas prouve que la connexion est chiffrée, pas que le marchand est honnête. J'ai développé cette nuance dans mon article sur la différence entre certificat SSL gratuit et payant. Ce qui construit la confiance sur une page de paiement tient à peu de choses : le nom du prestataire visible, les moyens de paiement affichés avant l'étape finale, les frais annoncés sans surprise, des mentions légales et des conditions de vente accessibles, un contact qui répond.

Le reste est une affaire d'hygiène technique : un socle à jour, des extensions limitées et suivies, des comptes administrateurs protégés par une authentification à deux facteurs, des sauvegardes testées. C'est ce qui manque aux sites que je retrouve compromis, comme dans ce retour sur le piratage d'un vieux site de TPE. Côté parcours, un tunnel qui perd l'acheteur coûte plus cher que la fraude : les frictions les plus fréquentes sont listées dans mon article sur les erreurs e-commerce qui compliquent la commande.

Un mot enfin sur la suite : le rapport 2025 de l'Observatoire indique que la révision du paquet législatif DSP3/PSR est toujours en cours au niveau européen. La DSP2 reste donc le texte applicable, et rien n'impose d'attendre pour agir.

Questions fréquentes

Le 3-D Secure est-il obligatoire pour un site marchand en France ?

La directive européenne DSP2 impose l'authentification forte du client pour les paiements électroniques à distance, et 3-D Secure est le protocole qui la met en œuvre pour la carte bancaire. Ce n'est donc pas une option commerciale mais une obligation réglementaire portée par les prestataires de services de paiement. Un commerçant qui accepte des transactions en dehors de ce protocole s'expose à supporter lui-même le coût des fraudes.

Qui rembourse l'acheteur en cas de paiement frauduleux par carte ?

Lorsque le prestataire de services de paiement du payeur n'a pas exigé d'authentification forte, l'acheteur ne supporte aucune perte financière, sauf s'il a agi frauduleusement. La banque de l'acheteur le rembourse, puis se retourne vers le bénéficiaire ou son prestataire lorsque ceux-ci n'ont pas accepté l'authentification forte. C'est ce mécanisme, prévu par l'article 74 de la DSP2, qui fait peser la charge de la fraude sur le commerçant négligent.

Une petite boutique en ligne doit-elle être conforme à PCI DSS ?

Oui, la norme s'applique à toute entité qui stocke, traite ou transmet des données de carte, quelle que soit sa taille. Pour un petit commerçant qui externalise entièrement l'encaissement, la conformité passe généralement par un questionnaire d'auto-évaluation allégé, le SAQ A, dont les critères d'éligibilité doivent être validés avec l'acquéreur. Le niveau d'exigence dépend directement de l'architecture technique retenue pour la page de paiement.

Quelles données de carte sont interdites de stockage ?

Les données d'authentification sensibles ne doivent jamais être conservées après l'autorisation de la transaction : cryptogramme visuel au dos de la carte, contenu de la piste magnétique ou de la puce, et code confidentiel. Cette interdiction vaut pour les bases de données comme pour les journaux applicatifs, les e-mails et les fichiers bureautiques. Le numéro de carte complet, lui, ne doit être conservé qu'en cas de nécessité avérée et sous une forme rendue illisible.

Faut-il préférer une page de paiement en redirection ou intégrée au site ?

Les deux approches évitent que les données de carte transitent par le serveur du marchand, à condition que le champ de saisie soit hébergé par le prestataire. La redirection est la plus simple à sécuriser, l'intégration en iframe préserve mieux la continuité du parcours d'achat mais impose de surveiller les scripts chargés dans la page. Une intégration par interface de programmation qui fait transiter le numéro de carte par le site place en revanche le marchand dans un périmètre de conformité nettement plus lourd.

Le cadenas dans la barre d'adresse garantit-il qu'un site est fiable ?

Non. Le cadenas signale uniquement que la connexion entre le navigateur et le serveur est chiffrée, ce qui empêche l'interception des données en transit. Il ne dit rien de l'honnêteté du marchand, d'autant que les certificats de chiffrement sont aujourd'hui gratuits et délivrés en quelques minutes. Pour juger de la fiabilité d'un site, il faut regarder les mentions légales, l'identité de l'entreprise, les conditions de vente et les moyens de contact.

Ce lien s’ouvre dans un nouvel onglet.