L'Autorité bancaire européenne (ABE) a publié en juin 2019 un : Avis sur les éléments de l'authentification forte du client (SCA) au titre de la : Directive révisée sur les services de paiement (DSP2). Cet avis fournit des listes non exhaustives des éléments d'authentification et précise s'ils sont conformes ou non à la SCA.
Les normes techniques de réglementation (RTS) relatives à la SCA ont adopté un Règlement délégué (UE) 2018/389 de la Commission qui sera juridiquement applicable à compter du 14 septembre 2019. Cependant, il semble que le secteur ne soit pas encore prêt à adopter tous les changements. La complexité du secteur des paiements et les nouveaux acteurs sur le marché pourraient entraîner des retards. Afin d'éviter des conséquences négatives, l'ABE acceptera, à titre exceptionnel, certains reports du délai (par exemple, pour les commerçants, il est très probable qu'ils ne soient pas prêts à temps). La prolongation ne sera acceptée que si l'autorité compétente concernée l'a acceptée et suit de près la mise en œuvre du plan SCA pendant la période prolongée. L'ABE surveillera la cohérence de la mise en œuvre de la SCA dans l'ensemble de l'UE. L'ABE commente le fait que, bien que les : Orientations sur la sécurité des paiements en ligne soient applicables depuis 2015, elles ne sont pas appliquées par tous les États membres. De plus, l'ABE a publié un avis sur la mise en œuvre des RTS sur la SCA, ainsi qu'un : outil Q&A du Recueil unique de règles.
Qu'est-ce qu'une authentification forte du client (SCA) ?
La SCA est l'authentification du client qui doit être appliquée chaque fois qu'un payeur accède à son compte de paiement en ligne, initie une transaction de paiement électronique ou effectue toute action via un canal à distance. Pour une sécurité accrue d'une transaction à distance, l'authentification du client doit créer un lien dynamique entre la transaction et le montant, le bénéficiaire et le payeur. L'application d'une SCA repose sur trois éléments : les éléments de « connaissance », de « possession » et d'« inhérence ». Les éléments sont indépendants, de sorte que la violation de l'un ne compromet pas la fiabilité des autres, et sont conçus de manière à protéger la confidentialité des données d'authentification.
L'avis de l'ABE a commenté ces trois éléments.
Commentaires généraux de l'Autorité bancaire européenne sur la SCA
L'avis de l'ABE fournit également quelques commentaires généraux concernant la SCA. Un point que l'ABE souligne déjà depuis 2018 est que les deux éléments requis pour la SCA doivent appartenir à des catégories différentes, c'est-à-dire, par exemple, un de la catégorie connaissance et un de la catégorie inhérence. De plus, l'indépendance des éléments est essentielle afin d'offrir la sécurité la plus élevée possible pour les transactions. L'ABE souligne également la possibilité de réutiliser un élément aux fins d'une SCA au cours de la même session. La date limite du 14 septembre approche et il reste à voir dans quelle mesure les professionnels seront préparés et si les avis et orientations de l'ABE ont été pris en compte. Le projet est complexe, en particulier pour les entreprises qui ne sont pas directement soumises à la DSP2 et qui ne seront probablement pas prêtes. La prolongation accordée montre cependant une certaine flexibilité de la part de l'ABE et des autorités compétentes.






