Affichage des articles dont le libellé est carte bancaire. Afficher tous les articles
Affichage des articles dont le libellé est carte bancaire. Afficher tous les articles

26.3.12

Le 3D Secure est-il l'ennemi du e-commerçant ?

Vaut-il mieux gérer 1% de commandes frauduleuses ou perdre 15% de commandes à cause du 3D Secure ? En somme le débat pourrait s’arrêter la : un e-commerçant doit-il vraiment choisir entre subir des commandes frauduleuses ou subir une perte plus ou moins importante de commande car les clients abandonnent leur paiement en arrivant sur une page d’authentification 3DS ?


A y regarder de plus près le débat semble bien complexe que cela.  Petit rappel avant de rentrer dans le vif du sujet (source : Wikipédia) : 3-D Secure est un protocole sécurisé de paiement sur Internet. Déployé sous les appellations commerciales Verified By Visa et MasterCard SecureCode, 3-D Secure a été développé par Visa et Mastercard pour permettre aux marchands de limiter les risques de fraude sur Internet, liés aux tentatives d’usurpation d’identité. Il consiste à s’assurer, lors de chaque paiement en ligne, que la carte est bien utilisée par son titulaire. Dans ce cas où, à la fois le commerçant et la banque du porteur de la carte sont équipés, une étape supplémentaire a lieu au moment du paiement. En plus du numéro de carte bancaire, de la date d'expiration de la carte et des trois chiffres du code de sécurité (imprimés au dos de la carte), l’internaute doit saisir un mot de passe, tel que sa date de naissance (authentification simple) ou un code dynamique à usage unique (authentification forte). Jusque-là tout va bien….


Mais les banques (françaises) n’ont rien trouvé de mieux que de ne pas s’entendre sur le mode d’authentification pour ne proposer à tous les porteurs de Carte Bancaire qu’une seule et unique solution (comme cela est le cas pour l’usage d’e-carte bleue par exemple).  Tenez-vous bien, selon la banque émettrice de la carte, les modalités d'authentification varient (source Wikipédia) :
  • Crédit mutuel et CIC ; le client doit au choix, soit indiquer l'un des codes inscrits sur sa « carte de clés personnelles » (une grille de 64 codes à 4 chiffres dans laquelle il faut piocher le bon code en fonction de la ligne et de la colonne demandée par le site web) et un code reçu par e-mail à l'adresse liée à son compte bancaire, soit indiquer un code reçu par SMS sur le n° de téléphone associé à son compte bancaire ;
  • Axa Banque ; un code unique est envoyé par SMS
  • Caisse d'épargne ; un code est envoyé par SMS ;
  • HSBC ; le client doit indiquer sa date de naissance ; depuis juin 2010 un code est envoyé par SMS1 ;
  • BNP Paribas ; le client doit indiquer sa date de naissance ; depuis juillet 2009 un code est envoyé par SMS2 ;
  • Société générale et Boursorama ; le client doit indiquer sa date de naissance, depuis septembre 2009 un code est envoyé par SMS ;
  • Crédit agricole (dont LCL) ; depuis 2010, un code est envoyé par SMS, à défaut le client doit indiquer un mot de passe personnel crée lors de la première utilisation ;
  • BRED Banque populaire ; une clé d'authentification Ipab, clé cryptographique format clé USB ;
  • Groupama Banque ; le client doit indiquer son nom, le code postal de sa résidence et sa date de naissance ;
  • La Banque postale ; un code est envoyé par SMS ou une possibilité d'indiquer les quatre premiers chiffres de son numéro de contrat ;
  • Crédit coopératif ; un code est généré sur le "lecteur sésame" déverrouillé par l'insertion de la carte bleue du porteur et la saisie du code PIN de la carte4 ;
  • ING Direct ; un code est envoyé par SMS.

Comme vous pouvez l’imaginer, pour le consommateur, c’est clairement la jungle et cela ne favorise pas le développement d’une solution qui devait initialement sécuriser les acheteurs en ligne. Entre les SMS, les grilles de chiffres façon bataille navale et les lecteurs type calculette, autant dire que cela ne donne pas forcément envie de finaliser sa transaction en ligne. Et ça, les e-commerçants l’ont bien compris…

Aujourd’hui, il est relativement rare de croiser un paiement 3D Secure sur un site de grande ampleur voir sur le Top 50 des sites de la FEVAD par exemple. Il est cependant plus courant de payer en 3D Secure sur un plus petit site, pour qui subir des commandes frauduleuses peut être fatal ! Même si l’authentification 3D Secure devrait être obligatoire pour tous les sites (en tout cas les banques aiment à le faire croire), dans les faits, le déploiement du 3D Secure prend du temps.  Les échecs de paiement liés au 3DS seraient de l’ordre de 13,4 % suivant une étude réalisée par Ogone en 2010. Or la fraude représente dans le pire des cas de l’ordre de 1% des commandes d’un site. Alors les e-commerçants ont fait leurs comptes et les banques ont inventé…le 3D Secure débrayable ! En insistant (lourdement ou pas suivant la taille du site e-commerce), la banque acquéreur peut donc désactiver le 3D Secure à la demande.

C’est donc au e-commerçant de choisir entre fraude et authentification forte…Mais à mon sens une autre voie est possible : le 3D Secure à la carte.

Le 3D Secure à la carte revient pour un site e-commerce à choisir pour chaque transaction d’activer ou pas l’authentification forte de l’acheteur en fonction de scénarios à définir suivant des critères qui pourraient être les suivants par exemple :
  • Est-ce que je connais déjà ce client ? Quelle est la récurrence d’achats ? Et oui, par définition, le fraudeur n’est pas quelqu’un de fidèle donc un site peut choisir d’effectuer une transaction 3DS s’il ne connait pas le client et éviter le filtre 3DS sur les transactions suivantes.
  • Quel est le montant de la commande ? Entre un site qui vend une sonnerie de téléphone à 1,99 € et un site qui vend du mobilier de jardin avec un panier à 2500 €, le risque n’est pas le même
  • Est-ce que toutes les informations liées à la commande sont cohérentes ? : coordonnées du client, adresse de livraison, adresse IP, pays d’origine de la carte bancaire….
Tout ceci nécessite effectivement un peu de développement de la part de l’e-commerçant et cela revient à mettre en place un scoring interne de fraude pour valider ou non le déclenchement de l’authentification par 3D Secure. L’autre solution serait de demander aux banques de s’unir pour améliorer l’ergonomie des solutions 3DS mais la…il va falloir attendre.

20.2.12

Fraude à la carte bancaire sur internet

L’UFC-Que Choisir donne les codes pour une sécurité renforcée

A quelques jours de la remise du rapport de MM. Constans et Pauget sur l’avenir des moyens de paiement, l’UFC-Que Choisir tire la sonnette d’alarme sur la sécurité de la carte bancaire et formule 5 propositions concrètes pour y remédier. 

La fraude sur internet : jusqu’à 113 fois plus élevée que sur les paiements de proximité !
Alors que la fraude sur les paiements de proximité est maîtrisée (0,012% des montants en 2010), les chiffres montrent que la fraude internet continue d’augmenter pour atteindre 0,276% des paiements nationaux et 1,36% des paiements internationaux ! Aujourd’hui, internet représente 5% des transactions, mais 33% de la fraude. Des chiffres préoccupants pour un marché en forte croissance, alors que le coût de la fraude est in fine supporté par le consommateur. Cette fraude provient principalement, 62,6% de la fraude en 2010, du vol des données de CB utilisées lors des paiements. De même, alors que les sites des commerçants ne sont pas totalement sécurisés, il n’existe pas d’obligation d’information des clients lors d’une attaque informatique, ce qui empêche toute mesure de précaution. 

Les calculs des professionnels ont favorisé la fraude
Face à cette menace, le dispositif 3D Secure, mettant en place un « authentifiant » permettant de s’assurer que la personne qui fait le paiement est bien le client, ne porte pas ses fruits en France. Plutôt que d’avancer vers un système unifié, chaque banque a joué sa partition et développé son propre système. Cette cacophonie a multiplié les abandons d’achats. Soucieux de conserver leur chiffre d’affaires, les commerçants n’ont pas adopté le système (13% d’adoption seulement). Pourtant un 3D Secure bien appliqué représente un progrès : au Royaume-Uni, le système unique et généralisé (96% de commerçants équipés) mis en place a facilité la compréhension et l’utilisation du système par les clients… Le résultat est sans appel : alors que la fraude britannique était supérieure de 15% à la fraude française en 2007, le taux français est aujourd’hui 53% plus élevé qu’au Royaume Uni. 

De multiples freins au remboursement de la part des banquiers
Ce problème est d’autant plus important que la loi, très protectrice du consommateur victime de fraude, est mal appliquée par les banques. Notre appel à témoignages*(1) démontre ainsi que le dépôt de plainte est systématiquement demandé par les banques avant tout remboursement, que le délai de remboursement est très long, que de nombreux frais liés à la fraude ne sont pas remboursés… Parfois même, le droit au remboursement est simplement nié par les conseillers, soucieux de vendre leur assurance moyens de paiement. Cette assurance, désormais inutile, continue pourtant à être facturée au prix fort, ce qui permet aux banques françaises de dégager 940 millions d’euros de marges.

En attente de nouveaux moyens de paiement sécurisés, l’UFC-Que Choisir formule 5 propositions concrètes pour renforcer la lutte contre la fraude sur internet : 

Pour améliorer la prévention contre la fraude :
  • L’envoi systématique par les banques, de confirmations de paiement sur internet via les espaces personnels des sites bancaires et par SMS ou email ;
  • L’obligation pour tout professionnel stockant des données de CB, de déclarer à ses clients les attaques de serveurs et/ou les vols de données personnelles, bancaires ou de CB ;
  • L’obligation pour les banques, de centraliser les fraudes subies par leurs clients et de les transmettre aux services judiciaires.
Pour sécuriser le système de paiement par carte bancaire sur internet :
  • L’adoption obligatoire, au niveau français, d’un système d’authentification unique, non rejouable, après concertation entre banquiers, commerçants et représentants des consommateurs ;
  • L’harmonisation au niveau européen des processus de sécurisation des paiements sur internet.


*(1) : 173 témoignages recueillis entre le 1er septembre et le 1er novembre 2011