Résumé rapide : la DSP3 redéfinit la Réglementation bancaire autour de l’Open Banking et des services de paiement. Les priorités : renforcer la Sécurité des paiements, étendre la responsabilité des acteurs et améliorer l’Accès aux données bancaires pour favoriser l’Innovation financière. 🔒
Impact concret de la DSP3 sur l’Open Banking et les services de paiement
La révision adoptée fin novembre 2025 engage des changements techniques et juridiques lourds pour les banques, les PSP et les marchands. Les mesures ciblent d’abord la protection des consommateurs contre des fraudes désormais basées sur l’ingénierie sociale plutôt que sur une simple faille technique. ⚠️
Pour un commerçant en ligne comme « Atelier Nova » qui traite des dizaines de virements et paiements par jour, cela signifie revoir les parcours de paiement, les processus de réconciliation et les contrats avec les PSP. L’objectif est d’équilibrer sécurité et fluidité pour le client : l’Interopérabilité des services devient un facteur clé de compétitivité.

Renforcement de la responsabilité des PSP et lutte contre le spoofing
La DSP3/RSP bascule une grande part du risque financier vers les prestataires de services de paiement (PSP) lorsqu’un client est manipulé par un fraudeur qui se fait passer pour un employé du PSP. Le remboursement intégral est prévu si la victime, qui doit être un consommateur, signale la fraude à la police et informe son PSP rapidement. 🔍
Cette obligation n’est pas automatique en cas de négligence grave du consommateur, mais c’est au PSP qu’incombe la charge de la preuve. Concrètement, les PSP devront améliorer leurs mécanismes de détection et de traçabilité des communications (téléphone, email), en coopération avec les opérateurs de communications électroniques.
Pour les entreprises du digital, cela impose d’exiger des engagements techniques et contractuels plus stricts des PSP et des fournisseurs de wallets. Un passage en revue des garanties offertes et des clauses de responsabilité devient prioritaire. Insight : la responsabilité accrue pousse les PSP à investir dans la prévention plutôt qu’à externaliser le coût des fraudes.
Vérification IBAN/nom obligatoire (Verification of Payee) et conséquences pour les virements
La Vérification IBAN/nom devient un service imposé pour tous les virements, pas seulement les paiements instantanés, et doit être proposé gratuitement aux consommateurs. Si l’IBAN et le nom ne concordent pas, le payeur est alerté du degré de divergence avant d’autoriser l’opération. 🛡️
Si le PSP du payeur omet de signaler une divergence détectée alors qu’il aurait dû le faire, il devient responsable de la perte financière. En revanche, s’il existe une responsabilité réciproque, le PSP du bénéficiaire pourra indemniser le PSP du payeur. Pour les trésoriers, cela implique d’intégrer la VoP dans les outils de paiement et de rapprochement bancaires. Pour préparer cette étape, des solutions de réconciliation et d’automatisation comme celles présentées dans les outils de réconciliation bancaires méritent une revue urgente.
Pour un e-commerçant, l’important est de repenser la vérification des bénéficiaires et les workflows internes afin de réduire les erreurs humaines lors des virements massifs. Phrase-clé : la VoP transforme un geste administratif en une étape de sécurité active.
Authentification forte, mécanismes de contrôle des opérations et inclusion
La Authentification forte (SCA) est maintenue et étendue : plus de cas d’usage sont couverts, et l’émission ou le remplacement d’un jeton de paiement (cartes tokenisées) requiert une SCA. Les prestataires techniques et opérateurs de schémas peuvent être tenus responsables s’ils n’ont pas fourni les services nécessaires à l’application de la SCA. 🔐
La DSP3 introduit aussi des Mécanismes de Contrôle des Opérations (MCO) basés sur l’analyse comportementale — localisation, appareil, habitudes d’achat — pour détecter des anomalies. L’inclusion est un point central : les méthodes de SCA doivent rester accessibles aux utilisateurs vulnérables ou peu technophiles.
Pour les équipes produit, cela se traduit par une exigence de tests d’ergonomie et d’accessibilité des parcours SCA. À noter : des techniques complémentaires comme la tokenisation des paiements et le machine learning pour la détection de fraude peuvent réduire les frictions tout en augmentant la sécurité. Insight : la sécurité efficace combine SCA, intelligence opérationnelle et design accessible.
Open Banking, interopérabilité des services et opportunités pour le e‑commerce
La DSP3 vise à faciliter l’Accès aux données bancaires pour les prestataires non bancaires, en renforçant les règles d’Open Banking. Les banques doivent publier des statistiques sur la disponibilité et la performance de leurs API, ce qui ouvre la voie à une concurrence plus transparente et à de nouvelles offres pour les marchands. 🚀
Exemple pratique : « Atelier Nova » peut combiner un service d’initiation de paiements (PISP) pour réduire les abandons de panier, tout en utilisant des outils d’analyse pour améliorer la conversion. Les modèles économiques évoluent également : l’accès fluide aux comptes favorise des solutions comme le revenue-based financing pour les marchands ou des offres de paiement en plusieurs fois intégrées via API.
La transition implique toutefois des adaptations techniques (gestion des API, conformité RGPD, AIPD pour le partage de données de fraude) et opérationnelles (sensibilisation client). Pour se préparer, il est utile d’établir un plan de mise en conformité sur 12–18 mois et de prioriser les intégrations API. Phrase-clé : l’interopérabilité des services est une opportunité stratégique si elle est préparée avec méthode.
Partage d’informations sur la fraude et programmes de sensibilisation
La DSP3 autorise l’échange volontaire de données de fraude entre PSP via des plateformes multilatérales, sous réserve d’analyses d’impact RGPD. Cette coopération vise à identifier rapidement les schémas de spoofing et à limiter les pertes collectives. 🤝
Les PSP devront aussi mener des campagnes d’information ciblées pour les clients, avec des contenus adaptés aux plus vulnérables. Pour un site e-commerce, intégrer des messages clairs lors des étapes de paiement et fournir des ressources pédagogiques améliore la confiance et limite le risque de manipulation sociale.
En pratique, coupler des outils de détection automatisée avec des campagnes pédagogiques réduit la surface d’attaque. Insight final : la lutte contre la fraude devient systémique et collaborative.
Pour aller plus loin, un point technique sur la détection de fraude par machine learning permettra d’évaluer quelles données suivre et comment prioriser les améliorations techniques.