La réglementation RTS (Standards Réglementaires et Techniques) liée à la DSP2 (Directive sur les services de paiement) impose l’utilisation du processus d’authentification pour l’ensemble des paiements e-commerce initiés par le porteur de carte.
L’objectif est de répondre aux exigences de l'authentification forte du client (Strong Customer Authentication) pour minimiser le risque pour le commerçant tout en veillant à simplifier et fluidifier le parcours des utilisateurs.
Si besoin, vous pouvez consulter notre documentation dédiée au 3DS V2 : https://docs.axepta.bnpparibas/display/DOCBNP/3D+SECURE
Dans le cadre de cette nouvelle réglementation, certains cas de paiements peuvent bénéficier d’exemption à l’authentification forte du client tels que :
Le commerçant peut solliciter l’émetteur pour demander ou non une exemption d’authentification forte. Plusieurs choix se présentent à lui :
Dans le cas d’une demande d’exemption, le commerçant doit initier cette demande via sa solution Axepta BNP Paribas.
Un flag doit être positionné dans la requête de paiement afin d’informer l’émetteur que le commerçant souhaite bénéficier de cette exemption. Et en plus de ce flag, le commerçant devra fournir des données additionnelles.
Le protocole 3DS V2 supporte 150 points de données véhiculées à l'émetteur. Cependant, le traitement des données par les émetteurs va prendre du temps, il est donc recommandé de partager les données essentielles, les plus efficaces, pour l’émetteur.
Données obligatoires
Le commerçant devra obligatoirement transmettre les données suivantes :
Données facultatives
Certaines données complémentaires sont fortement recommandées pour améliorer l’analyse de risque de la transaction par l’émetteur :
Les données essentielles, que BNP recommande de transmettre, sont les suivantes :
Information du porteur de la carte :
Information sur le navigateur/ Browser (dépend de l’intégration)
La liste complètes des données à transférer se trouve dans la documentation technique via ce lien : https://docs.axepta.bnpparibas/display/DOCBNP/JSON+Objectbs.
A noter : Toutes ces données seront utilisées à des fins de sécurisation du parcours en ligne dans un objectif de lutte contre la fraude. Les banques émettrices sont régulées sur la gestion de ces données confidentielles.
Dans le cas où l'émetteur accède à la demande d’exemption (frictionless) et n'applique pas l'authentification forte du paiement, le commerçant ne bénéficie plus du transfert de responsabilité (liability Shift).
Dans tous les cas, l’émetteur a systématiquement le dernier mot sur l’application ou non d’une exemption (seules les transactions à faible risque (TRA) nécessitent l’accord préalable de l’acquéreur).
Pour rappel, aucune exemption n’est donc garantie pour le commerçant.
Le commerçant pourra depuis son Back-Office Axepta, dans le détail de ses opérations, voir le transfert de responsabilité « liability shift » grâce au code ECI. La table qui permet de comprendre ses codes est disponible depuis la documentation technique via ce lien :
https://docs.axepta.bnpparibas/display/DOCBNP/ECI+Codes
Le code ECI est transmis par la banque émettrice, il indique le niveau d’authentification qui a été mis en place sur la transaction et détermine si la transaction est garantie ou non.
L’objet JSON threeDSPolicy (threeDSPolicy EN - Documentation BNP - Axepta) permet au commerçant de demander une exemption afin d’offrir un parcours frictionless à son acheteur.
Paramètres