Comptes sans banque, cartes prépayées et néobanques
Mains tenant un smartphone au-dessus d'un clavier d'ordinateur portable pendant un achat en ligne, écrans flous Compte sans banque

3-D Secure et authentification forte : comment vos paiements sont protégés

Quand cet article est paru en 2016, 3-D Secure rimait avec « code reçu par SMS ». Dix ans plus tard, le dispositif a changé de nature : la directive européenne DSP2 a imposé l’authentification forte (SCA), et le SMS seul a cédé la place à la validation dans l’application. Voici comment vos paiements en ligne sont réellement protégés en 2026.

L’authentification forte : deux preuves sur trois

Un paiement en ligne doit être validé par au moins deux facteurs parmi :

  • ce que vous savez (code, mot de passe) ;
  • ce que vous possédez (votre téléphone enrôlé) ;
  • ce que vous êtes (empreinte, visage).

En pratique : une notification s’ouvre dans l’application de votre banque ou de votre compte sans banque, vous confirmez par biométrie ou code — le paiement part.

Les trois étapes d'un paiement sous DSP2 : achat, authentification forte, confirmation

Pourquoi tous les paiements ne déclenchent pas de validation

La réglementation prévoit des exemptions : petits montants (avec cumul plafonné), bénéficiaires que vous avez mis en liste de confiance, transactions jugées à faible risque par l’analyse de la banque, abonnements récurrents après la première échéance. C’est pour cela qu’un achat passe parfois « tout seul » — l’exemption est un choix de l’établissement, sous sa responsabilité.

Comptes sans banque : mêmes règles, même niveau

Les établissements de monnaie électronique et de paiement qui émettent les comptes sans banque sont soumis à la DSP2 exactement comme les banques : validation dans l’application, biométrie, plafonds. Les offres du comparatif des comptes sans banque ajoutent souvent des armes complémentaires efficaces : cartes virtuelles à usage unique, gel/dégel instantané de la carte, notification de chaque opération.

Là où la technique ne peut plus rien

L’authentification forte a fait chuter la fraude par vol de numéro de carte. La fraude s’est déplacée vers la manipulation : faux conseiller bancaire au téléphone, faux coursier, urgence inventée — l’objectif étant de vous faire valider vous-même l’opération. Règles simples :

  1. Une banque ne demande jamais de valider une opération « de test » ou d’« annulation » ;
  2. raccrochez et rappelez le numéro officiel — jamais celui de l’appel entrant ;
  3. une validation biométrique engage : ne validez que ce que vous avez initié vous-même.

Un paiement non autorisé reste remboursable de plein droit ; un paiement que vous avez validé sous manipulation se discute au cas par cas — la vigilance vaut mieux que le recours.