# La Banque de France applique de nouvelles exigences pour lutter contre la fraude

La Banque de France met en œuvre un plan de lutte contre la fraude, qui recommande aux émetteurs français de commencer à refuser les transactions initiées par les marchands (off_session), les transactions initiées par les clients (on_session) et les transactions par commande téléphonique et par courrier ([MOTO](https://stripe.com/resources/more/moto-payments-101#:~:text=MOTO%20payments%20are%20transactions%20where,card%20is%20not%20physically%20present.)) qui répondent aux critères décrits ci-dessous pour les entreprises européennes soumises à la [DSP2](https://Stripe.com/resources/more/what-is-psd2-here-is-what-businesses-need-to-know).
Par conséquent, les entreprises européennes vendant en France pourraient constater des refus de paiement associés au [code de refus](https://docs.stripe.com/declines/codes) `authentication_required`. En savoir plus sur le code de refus authentication_required.
### Quelles sont les incidences prévisibles pour les entreprises&nbsp;?
Les incidences dépendront de la structure, du modèle économique et du comportement de chaque entreprise, ainsi que de l'approche adoptée par chaque émetteur. Par exemple, si une entreprise n'utilise pas les paiements MOTO, l'incidence sera moins importante que pour une entreprise qui vend par le biais de commandes téléphoniques.
**Limitez les incidences de ces modifications**
* **Utilisez les intégrations d'authentification forte du client (SCA) de Stripe**&nbsp;: pour vous aider à gérer ces nouvelles exigences et à optimiser les conversions tout en réduisant la fraude, nous encourageons fortement les entreprises à utiliser les dernières [intégrations prêtes pour la SCA](https://documentation.stripe.com/strong-client-authentication/migration).
* **N'utilisez les paiements MOTO et hors session que lorsqu'aucune autre option n'est disponible&nbsp;:** les entreprises qui utilisent Stripe sont responsables de s'assurer que les paiements soumis via MOTO ou hors session sont admissibles à ce type de traitement. Pour les paiements hors session, il est nécessaire de disposer d'un [mandat approprié](https://documentation.stripe.com/payments/setup-intents#mandates) avec le client.
**Pour les entreprises situées en dehors de l'Espace économique européen (EEE) ou le Royaume-Uni**
À partir d'octobre 2025, ces limites de vélocité s'appliqueront également aux transactions effectuées avec des cartes bancaires émises en France auprès d'entreprises situées en dehors de l'Espace économique européen ou au Royaume-Uni. Lorsque les transactions dépasseront ces limites, les émetteurs pourront les refuser avec authentication_required, et Stripe tentera automatiquement une authentification 3D Secure.
Les seuils seront introduits par étapes&nbsp;:
* **Entreprises des Amériques et de l'Océanie**&nbsp;: 2&nbsp;000 EUR à compter de mars 2026, puis 500&nbsp;EUR en septembre 2026
* **Entreprises de l'Asie, de l'Afrique et du Moyen-Orient**&nbsp;: 2&nbsp;000&nbsp;EUR à compter de janvier&nbsp;2026, puis 100&nbsp;EUR en juillet&nbsp;2026
* **Entreprises d'Europe hors EEE et entreprises françaises du Pacifique**&nbsp;: 250&nbsp;EUR à compter d'octobre 2025, puis 1,01&nbsp;EUR en mars 2026
### Recommandations de la Banque de France envers les émetteurs de cartes bancaires
Consultez le cahier des charges complet défini dans leur [plan de sécurité des paiements par carte bancaire à distance](https://www.banque-france.fr/fr/strategie-monetaire/moyens-de-paiement/osmp/activites-osmp). Le plan est résumé ci-dessous.
Les émetteurs de carte bancaire français sont encouragés à refuser les paiements conformément à ces directives. Cette approche est établie sur la réglementation relative à l'[authentification forte du client](https://stripe.com/guides/strong-client-authentication).
* L'émetteur peut refuser les paiements d'une entreprise lorsque le volume cumulé par carte bancaire et par entreprise sur une période de 24 heures (appelé «&nbsp;vélocité&nbsp;»), pour les paiements en ligne non traités via le système [3D Secure](https://documentation.stripe.com/payments/3d-secure) (3DS), dépasse un certain seuil. La vélocité est calculée comme suit&nbsp;:
  * Exclusion de certains codes de catégorie de marchand (codes MCC)
  * Exclusion des transactions de faible montant (inférieures à 30&nbsp;EUR)
  * Traitement distinct pour les transactions MOTO par rapport aux transactions on_session/off_session.
  * Diminution des seuils de vélocité&nbsp;:
    * D'abord 500&nbsp;EUR (du 10&nbsp;juin au 9&nbsp;septembre 2024)
    * Puis 250&nbsp;EUR (du 9&nbsp;septembre au 14&nbsp;octobre 2024)
    * Puis 100&nbsp;EUR (à compter du 14&nbsp;octobre 2024)
    * 50&nbsp;EUR (à compter du 10&nbsp;février 2025)
    * 30&nbsp;EUR (à compter du 10&nbsp;mars 2025)
    * 10&nbsp;EUR (à compter du 10&nbsp;avril 2025)
    * 1,01&nbsp;EUR (à partir du 12&nbsp;mai 2025)
    * 0,01&nbsp;EUR (à compter du 1er&nbsp;janvier 2026)
La notion de vélocité peut être appliquée différemment selon les émetteurs. Le concept «&nbsp;par entreprise&nbsp;» est relatif à chaque `marchand_ID`.
### on_session
Ces transactions sont également appelées transactions initiées par le client (CIT).
* Refus de paiement dû à [`authentication_required`](https://documentation.stripe.com/declines/codes) des transactions effectuées en dehors de [3DS](https://documentation.stripe.com/payments/3d-secure) une fois la limite de vélocité atteinte
* Les transactions CIT effectuées en dehors du système 3DS ne devraient pas être refusées lorsqu'elles sont payées via un wallet appliquant déjà l'authentification SCA (par exemple, Apple Pay ou Google Pay).
**Exemple** pour le seuil de 500 EUR&nbsp;: un émetteur reçoit deux transactions CIT de 300&nbsp;EUR chacune, effectuées avec la même carte bancaire et sans authentification 3DS, de la part de la société Business.com, en l'espace de deux heures. Le montant total de 600&nbsp;EUR étant supérieur au seuil autorisé, l'émetteur peut exiger une authentification forte pour les prochaines transactions provenant de Business.com au cours des 24 heures suivantes.
### off_session
Elles sont également appelées Transactions initiées par le marchand (MIT).
* Refus de paiement dû à [authentication_required](https://documentation.stripe.com/declines/codes) des transactions en dehors de [3DS](https://documentation.stripe.com/payments/3d-secure) une fois que la limite de vélocité a été atteinte sur toutes les transactions MIT sans référence de chaînage, ou avec une référence de chaînage incorrecte.
**Exemple pour seuil de 500 EUR**&nbsp;: un émetteur reçoit deux transactions MIT de 300 EUR effectuées avec la même carte bancaire, sans authentification 3DS, de la part de la société Business.com, dans un intervalle de deux heures. Il constate que ces transactions MIT ne contiennent aucune référence d'enchaînement. L'émetteur peut alors commencer à refuser les transactions suivantes provenant de l'entreprise au cours des 24 heures suivantes.
**Qu'est-ce qu'une référence de chaînage&nbsp;?**
Pour effectuer une transaction hors session, un marchand doit avoir authentifié le titulaire de la carte bancaire une première fois lors d'une transaction on_session (par exemple, lors du démarrage d'un abonnement). Le marchand [collecte les données de paiement](https://documentation.stripe.com/payments/save-during-payment) afin de pouvoir les [réutiliser](https://documentation.stripe.com/payments/save-and-reuse) ultérieurement. La transaction est enregistrée par Stripe avec une référence de chaïnage qui sera utilisée dans les transactions off_session ultérieures.
### Transactions par coommande téléphonique et par courrier (MOTO)
* Refus de paiement en raison de [authentication_required](https://documentation.stripe.com/declines/codes) pour les transactions MOTO une fois la limite de vélocité atteinte, à l'exception des transactions par téléphone avec authentification 3DS
* Seuil de vélocité maintenu à 500&nbsp;EUR pour les transactions MOTO, avec les exceptions suivantes pour des MCC spécifiques&nbsp;:
  * Jusqu'à nouvel ordre&nbsp;: 5956
  * Jusqu'au 11 mai 2026 : 1771, 2741, 4814, 4900, 6010, 6012, 6300, 6513, 7032, 7033, 8111, 8220, 8398
  * Jusqu'au 12 novembre 2026 : 3000-3299, 3350-3449, 7512, 3500-3999, 7011, 4011, 4112, 4411, 4511, 4722, 7322, 9405
**Exemple pour un seuil de 500 EUR&nbsp;:** un émetteur reçoit deux transactions MOTO de 300&nbsp;EUR effectuées avec la même carte bancaire sans authentification 3DS de la part d'une entreprise en l'espace de deux heures. L'émetteur peut alors commencer à refuser les transactions suivantes provenant de l'entreprise.
### Processus d'exemption temporaire
Un marchand peut demander une exemption temporaire au mécanisme de limitation de vélocité, s'il a constaté une détérioration significative de son taux d'acceptation suite à la mise en œuvre de la recommandation. La demande doit être soumise directement ou par l'intermédiaire de son prestataire de services de paiement acquéreur ou de tout autre membre du comité d'organisation de la Banque de France. Les critères d'éligibilité pour l'obtention d'une telle exemption sont décrits dans l'Annexe 3 du [Plan de sécurisation des paiements par carte bancaire à distance](https://www.banque-france.fr/fr/strategie-monetaire/moyens-de-paiement/osmp/activites-osmp) disponible sur le site Web de la Banque de France.