De nouvelles procédures dites d'authentification forte encadrent la bonne exécution des principales opérations de paiement. L’accès aux comptes, les paiements en ligne chez certains e-commerçants, par carte bancaire et par virement font désormais l’objet d’une sécurité renforcée. Avant l’entrée en vigueur de la directive sur les services de paiement (DSP2), l’authentification forte était recommandée ; avec la DSP2, elle devient obligatoire.
Derrière un acronyme technique et la volonté de garantir au niveau européen un environnement plus sûr en matière de sécurité des paiements, la DSP2 entend également prévoir un cadre réglementaire concurrentiel équitable propice à l’émergence de nouveaux acteurs et favoriser le développement de solutions innovantes.
Forte croissance de l’e-commerce, développement de l’usage du mobile à des fins de consultation ou d’opérations et apparition de nouveaux acteurs, bancaires et non bancaires, agrégateurs, émetteurs et initiateurs de paiement façonnent un environnement en pleine mutation. Un tel contexte est propice à la recrudescence de Cyberattaques et tentatives de fraudes. En permettant de renforcer le niveau de sécurité des paiements, la mise en place de la DSP2 permet de mieux protéger les utilisateurs et de renforcer leur confiance dans les achats en ligne.
L’authentification forte autrement appelée identification à deux facteurs consiste à s’assurer que le détenteur du compte, particulier ou professionnel, est bien à l’origine de la demande de paiement ou d’accès au compte bancaire.
La DSP2 impose l’authentification forte du titulaire du compte lorsque celui-ci :
Pour être satisfaite, l’exigence d’authentification forte requiert qu’au moins deux éléments parmi les trois catégories suivantes soient dûment renseignés : possession, connaissance, inhérence. Il peut s’agir d’une information que le détenteur est seul à connaître (mot de passe, code secret, code PIN...) combinée à l’assurance de l'utilisation d'un appareil qui appartient au seul détenteur (ordinateur, téléphone portable, montre connectée…) ou encore conjointe d’une caractéristique personnelle unique comme la voix, le visage ou une empreinte digitale.
En vertu de la DSP2, il suffit qu’un seul des deux éléments requis soit faux pour que la connexion aux fins de consultation ou d’opération de paiement soit refusée.
Désormais, une authentification renouvelée tous les 90 jours est nécessaire pour accéder à votre espace client « banque en ligne » et consulter vos comptes. Par ailleurs, l’utilisation systématique d’un code à usage unique envoyé sur le smartphone du détenteur du compte est nécessaire à la validation de certaines opérations de paiement électronique.
Vous pouvez consulter ici en images et en détail les différentes étapes de l’authentification renforcée en fonction des opérations souhaitées.
La directive européenne prévoit quelques exceptions à l’obligation de mise en place de l’authentification forte. Il s’agit principalement de :
Le dispositif V-P@ss est un dispositif de sécurité renforcée qui permet d’ajouter des bénéficiaires de virement SEPA et de valider des demandes de virement non SEPA vers un nouveau bénéficiaire.
Ce même dispositif permet également la validation de remises via l’option « transfert de fichiers » du contrat internet.
Consulter les étapes d’activation du dispositif V-P@ss
Les achats en ligne réalisés au moyen d'une carte délivrée par l'une des banques du groupe Crédit du Nord doivent être validés à l’aide de l’application Mon e-paiement sécurisé
Cette solution garantit une authentification forte, ce qui n’est pas le cas avec le seul code à usage unique que vous recevez par SMS.
Le contexte actuel, propice à la recrudescence de tentatives de phishing (ou hameçonnage) et de fraudes à la carte bancaire, oblige de rester particulièrement prudent. À la réception d’un mail d’un émetteur inconnu, soyez attentif à tous les signaux qui peuvent attirer votre attention (adresse email de l’émetteur inconnue, niveau de langage inapproprié, fautes d’orthographe, liens suspects). En cas de doute, il faut surtout ne pas ouvrir le mail ; si toutefois le mail est ouvert, n’ouvrez pas la pièce jointe, préférez supprimer l’email de votre boîte de réception et videz la corbeille. Nous vous invitons également à ne répondre à aucune sollicitation atypique ou demande de communication d’identifiants/codes confidentiels/codes de validation.
Des solutions spécifiques pour les particuliers comme pour les entreprises
En parallèle de l’adoption de nouvelles procédures d’authentification, les banques du groupe Crédit du Nord mettent à la disposition de leurs clients particuliers et entreprises différents produits, services, et options de nature à protéger leur entreprise et/ou opérations de risques cyber.
Découvrir nos solutions