3D Secure (3DS)
Protocole d'authentification qui ajoute une étape de vérification entre le porteur de carte et sa banque émettrice lors d'une transaction en ligne, confirmant que la personne qui initie le paiement est bien le titulaire légitime de la carte avant que la transaction ne soit autorisée.
Le nom fait référence aux trois domaines impliqués dans le processus d'authentification : le domaine marchand, le domaine acquéreur et le domaine émetteur. Chacun joue un rôle distinct dans la vérification de la transaction avant que l'autorisation ne soit accordée.
Comment fonctionne le 3D Secure ?
Quand un client initie un paiement en ligne sur un checkout compatible 3DS, le processus d'authentification se déroule en parallèle du flux d'autorisation standard :
La passerelle de paiement du marchand envoie une demande d'authentification 3DS au réseau de cartes, qui la route vers la banque émettrice du porteur. La banque émettrice évalue la transaction en utilisant une combinaison de signaux de risque en temps réel, empreinte digitale de l'appareil, données comportementales, historique des transactions, adresse IP, montant de l'achat, et détermine si la transaction peut être authentifiée silencieusement ou si une vérification supplémentaire du porteur est requise.
L'authentification sans friction se produit quand le moteur de risque de la banque émettrice détermine que la transaction est à faible risque sur la base des signaux de données disponibles. L'authentification se complète invisiblement en arrière-plan. Le porteur ne subit aucune interruption et la transaction procède directement à l'autorisation. La majorité des transactions 3DS dans une implémentation bien configurée se complètent sans friction.
L'authentification par défi est déclenchée quand la banque émettrice requiert une vérification supplémentaire, généralement quand la transaction présente des signaux de risque élevés ou quand les exigences réglementaires imposent une authentification renforcée indépendamment du score de risque. Le porteur est présenté avec une étape de vérification, un OTP (mot de passe à usage unique) envoyé sur son numéro de téléphone enregistré, une confirmation biométrique ou une notification push dans son application bancaire, avant que la transaction ne puisse procéder.
3DS1 vs. 3DS2
Le protocole 3D Secure original, 3DS1, introduit au début des années 2000, nécessitait une redirection vers la page d'authentification de la banque émettrice pour chaque transaction. L'expérience de redirection était perturbatrice, mal conçue et augmentait systématiquement les taux d'abandon de panier. De nombreux marchands choisissaient de ne pas implémenter le 3DS1 précisément parce que le coût de conversion l'emportait sur le bénéfice de réduction de fraude.
Le 3DS2, introduit en 2019 et désormais la version dominante, a fondamentalement repensé le protocole autour du flux sans friction. Plutôt que de rediriger par défaut, le 3DS2 envoie un riche paquet de données, jusqu'à 150 éléments de données incluant l'empreinte de l'appareil, l'historique des transactions, la correspondance de l'adresse de livraison et les signaux comportementaux, au moteur de risque de la banque émettrice, permettant à la grande majorité des transactions à faible risque de s'authentifier sans interruption visible du checkout.
Le résultat est un protocole qui réduit la fraude et transfère la responsabilité sans l'expérience de redirection destructrice de conversion de son prédécesseur. Le 3DS2 est le standard contre lequel toutes les implémentations d'authentification modernes sont mesurées.
Le transfert de responsabilité : L'incitation commerciale centrale
L'aspect commercialement le plus significatif du 3D Secure est le transfert de responsabilité qu'il crée. Dans une transaction standard carte non présente sans authentification 3DS, la responsabilité de fraude repose sur le marchand. Si une transaction frauduleuse est contestée, le marchand supporte le coût du chargeback.
Quand une transaction est authentifiée avec succès via 3DS, la responsabilité de fraude est transférée du marchand à la banque émettrice. Si une transaction authentifiée 3DS est ensuite contestée comme frauduleuse, c'est la banque émettrice, et non le marchand, qui absorbe le coût du chargeback.
Ce transfert de responsabilité est le driver commercial principal de l'adoption du 3DS. Pour les marchands avec une exposition significative à la fraude ou des taux de chargeback élevés, le transfert de responsabilité de fraude obtenu via l'authentification 3DS peut représenter une amélioration matérielle de la rentabilité nette au-delà de la réduction directe des transactions frauduleuses.
3DS et l'authentification forte du client PSD2
En Europe, l'implémentation du 3DS n'est pas optionnelle pour la plupart des transactions en ligne. La Directive sur les Services de Paiement 2 (PSD2) de l'UE impose l'Authentification Forte du Client (SCA) pour les paiements électroniques, exigeant que les transactions soient authentifiées en utilisant au moins deux des trois facteurs : quelque chose que le porteur connaît (mot de passe, PIN), quelque chose qu'il possède (téléphone, token matériel) et quelque chose qu'il est (biométrique).
Le 3DS2 est le principal mécanisme technique par lequel la conformité SCA est obtenue pour les paiements par carte dans l'Espace Économique Européen. Les marchands traitant des transactions par carte pour des porteurs européens sans authentification conforme SCA font face à des transactions refusées. Les banques émettrices de l'EEE sont tenues de refuser les tentatives de paiement non conformes SCA sur les transactions dans le périmètre.
Des exemptions SCA existent pour les transactions de faible valeur (moins de 30 €), les transactions initiées par le marchand, les bénéficiaires de confiance et les transactions évaluées comme à faible risque par la banque émettrice sous une exemption d'analyse du risque de transaction. Gérer ces exemptions intelligemment, appliquer la SCA là où elle est requise et revendiquer les exemptions là où elles sont éligibles, est l'un des aspects techniquement les plus nuancés de l'optimisation des paiements européens.
3DS et taux de conversion
La relation entre le 3DS et le taux de conversion est nuancée et dépend fortement de la qualité de l'implémentation :
Une implémentation 3DS mal configurée, qui déclenche une authentification par défi sur un pourcentage élevé de transactions, présente un flux de vérification perturbateur ou échoue à transmettre suffisamment de données pour permettre l'authentification sans friction, augmentera l'abandon de panier et réduira le taux de conversion.
Une implémentation 3DS bien configurée, qui transmet des données de transaction riches pour maximiser les taux sans friction, applique les exemptions intelligemment et présente les flux de défi uniquement quand c'est genuinement nécessaire, peut atteindre des taux d'authentification élevés avec un impact minimal sur la conversion.
L'écart entre une implémentation 3DS médiocre et une bien optimisée en termes d'impact sur le taux de conversion peut être de 3 % à 8 % des transactions, une différence commercialement significative qui fait de la qualité de l'implémentation une décision de performance des paiements autant qu'une décision de sécurité.
Mots proches
FAQ
Vous trouverez une liste de questions fréquemment posées. Si vous avez d'autres questions, n'hésitez pas à contactez-nous. Nous sommes là pour vous aider !
Oui. Contrairement aux PSP traditionnels, Inflow fonctionne sur une infrastructure en self-custody : vos fonds ne transitent jamais par notre bilan, ce qui élimine le risque de gel arbitraire de compte. C'est pourquoi des entreprises cotées à l'international et des licornes nous font confiance pour leurs flux de paiement. Lorsque vous contrôlez votre argent, personne ne peut vous bloquer.
Une tarification simple et transparente, sans frais cachés. Consultez notre page tarifs pour le détail complet.
Indice : des frais réduits tout compris, sans surprise.
Il y a des années, vendre à l'international était complexe et coûteux. Aujourd'hui, grâce à la traduction par IA et aux réseaux sociaux, les entreprises se lancent à l'échelle mondiale sans même s'en rendre compte. Puis les MoR (Merchants of Record) sont arrivés en promettant des paiements internationaux simplifiés, mais avec des conditions brutales : frais de 10 % ou plus, taux d'acceptation médiocres, checkouts non optimisés et blocages de compte aléatoires. Cela fonctionnait pour certains, mais en freinait bien plus.
Avec Inflow, vous êtes global dès le premier jour, avec les meilleures conditions du marché dès le départ : tarification transparente, taux d'acceptation les plus élevés et aucun risque de suspension soudaine.
Absolument. Nous gérons l'intégralité de la migration, vos clients ne remarqueront même pas le changement. Aucune interruption de service, aucune perturbation, et vos revenus récurrents continuent d'affluer sans interruption.
Lancez-vous dans l'aventure Inflow dès aujourd'hui
Nous limitons l'accès afin de garantir un service de qualité à chaque commerçant et d'assurer la sécurité des clients effectuant des achats via Inflow.