Retour a l'accueil

Sécuriser ses paiements : fraude au président, DSP2 et bonnes pratiques

Un seul virement frauduleux peut effacer des mois de marge. Face à des fraudeurs de plus en plus inventifs, la sécurité des paiements est devenue une attente centrale des entreprises et une obligation pour les banques. Voici le cadre réglementaire et les réflexes à adopter.

Les directives sur les services de paiement (DSP)

Introduite en 2007, la première directive (DSP1) a posé le cadre du SEPA avec le virement (SCT), le prélèvement (SDD) et un cadre unifié pour les cartes. Elle a aussi ouvert le marché à de nouveaux acteurs, les prestataires de services de paiement.

La DSP2 a élargi le périmètre et créé deux statuts : les prestataires de services d'information sur les comptes, qui agrègent de façon sécurisée les données bancaires, et les prestataires de services d'initiation de paiement, qui peuvent initier des transactions pour le compte de leurs clients. En obligeant les banques à donner accès aux comptes à des tiers, avec l'accord du client, elle a en quelque sorte brisé leur monopole et accéléré l'open banking. Elle a aussi rendu obligatoires des API en temps réel, mettant fin à une pratique risquée, le web scraping, où un robot se connecte avec les vrais identifiants du client. Une DSP3 est attendue, avec deux axes : renforcer encore la sécurité et passer de l'open banking à l'open finance.

Conformité : une exigence de premier plan

Les banques doivent prévenir le blanchiment de capitaux, le financement du terrorisme et respecter les sanctions nationales et internationales. Cela se traduit par des vérifications à l'entrée en relation (le KYC, Know Your Customer) puis lors du traitement des opérations : pays concernés, embargos, devise, bénéficiaire. Pour l'entreprise, cela signifie des délais et des pièces justificatives à fournir, notamment lors d'une ouverture de compte à l'étranger.

Les fraudes les plus courantes

La fraude au président : un escroc se fait passer pour le dirigeant et demande au trésorier une opération urgente et confidentielle, par e-mail, téléphone, voire visioconférence. La pression est forte, car le trésorier craint de nuire à l'entreprise en tardant.

Le détournement de fonds : chèques frauduleux, modification frauduleuse des coordonnées bancaires d'un fournisseur, virement vers un compte n'appartenant pas à l'entreprise. L'intelligence artificielle et l'ingénierie sociale renforcent encore ces risques.

Les contrôles à mettre en place

Des outils multi-banques comme SEPAmail, ou des solutions de fintechs qui contrôlent les données des tiers avant paiement, complètent utilement le dispositif des banques.

À retenir

La technologie ne suffit pas : la meilleure protection combine processus de validation rigoureux, séparation des rôles, outils de contrôle et sensibilisation régulière des équipes. Un audit de vos circuits de paiement est un excellent point de départ.