DSP2 : comment une directive a ouvert les données bancaires et fait naître l’open banking

Entrée en application en 2018, la DSP2 a mis fin au monopole des banques sur les données de leurs clients et fait naître l'open banking. Ce qu'elle a transformé, et ce qu'elle n'a pas réussi à changer.

L’essentiel
Entrée en application en 2018, la deuxième directive européenne sur les services de paiement a mis fin au monopole des banques sur les données de leurs clients. Elle a fait naître deux nouveaux métiers, l’agrégation de comptes et l’initiation de paiement, et imposé l’authentification forte pour les paiements en ligne. Sept ans plus tard, elle a profondément modifié la relation bancaire, sans tenir toutes ses promesses.

Le contexte : un marché fermé, des pratiques en zone grise

Au début des années 2010, plusieurs jeunes entreprises proposent déjà aux particuliers de regrouper, dans une seule application, l’ensemble de leurs comptes bancaires. Elles ne disposent pourtant d’aucun cadre juridique pour le faire. Pour accéder aux données, elles demandent à leurs utilisateurs leurs identifiants de banque en ligne, puis se connectent à leur place pour recopier les informations affichées à l’écran. Cette technique, dite de « capture d’écran » ou screen scraping, fonctionne, mais elle place les banques face à un dilemme : bloquer ces acteurs au nom de la sécurité, ou tolérer une pratique qu’elles ne maîtrisent pas.

La première directive sur les services de paiement, adoptée en 2007, avait harmonisé les règles du paiement en Europe et créé le statut d’établissement de paiement. Elle ignorait en revanche ces nouveaux usages. La Commission européenne décide donc de la réviser, avec un double objectif : ouvrir le marché à la concurrence et sécuriser les paiements en ligne, alors en pleine croissance.

Adoptée en 2015, la directive (UE) 2015/2366, dite DSP2, entre en application le 13 janvier 2018.

Ce qu’elle impose
L’accès aux comptes pour des tiers agréés

La DSP2 reconnaît deux nouveaux métiers, soumis à agrément ou à enregistrement auprès des autorités de supervision :

les prestataires de services d’information sur les comptes, qui permettent au client de consulter dans une seule interface les comptes qu’il détient dans plusieurs établissements ;
les prestataires de services d’initiation de paiement, qui déclenchent un virement directement depuis le compte du client, par exemple pour régler un achat en ligne, sans passer par une carte bancaire.

En contrepartie, les banques ont l’obligation de leur donner accès aux comptes de leurs clients, dès lors que ceux-ci ont donné leur consentement. Elles ne peuvent ni facturer cet accès ni le refuser sans motif. Pour organiser ces échanges de manière sécurisée, la plupart d’entre elles ont développé des interfaces dédiées, les API, qui remplacent progressivement la capture d’écran.

L’authentification forte du client

Le second pilier de la DSP2 est la sécurité. Pour accéder à son compte en ligne ou valider un paiement sur internet, le client doit désormais combiner au moins deux éléments parmi trois catégories : ce qu’il sait (un mot de passe), ce qu’il possède (son téléphone) et ce qu’il est (son empreinte digitale ou son visage).

Précisée par des normes techniques applicables à partir de septembre 2019, cette exigence a été déployée progressivement en France dans le commerce en ligne, pour laisser aux commerçants et aux banques le temps d’adapter leurs parcours : à partir du 15 avril 2021 pour les achats de plus de 100 euros, puis le 15 mai 2021 pour l’ensemble des achats en ligne. Le code reçu par SMS a ainsi laissé place, pour la plupart des clients, à une validation dans l’application bancaire.

Des droits renforcés pour les utilisateurs

La directive renforce enfin la protection des clients : remboursement des opérations non autorisées, réduction de la franchise restant à leur charge en cas de fraude, interdiction des frais supplémentaires pour l’utilisation de la plupart des cartes de paiement.

Ce qu’elle a transformé
La fin du monopole de la banque sur la donnée

La transformation la plus profonde est aussi la moins visible. Avant la DSP2, la banque était le seul acteur à connaître l’ensemble des flux financiers de son client : revenus, dépenses, épargne. Cette information constituait un avantage considérable, pour proposer un crédit, évaluer un risque ou anticiper un besoin.

Avec l’ouverture des comptes, cette connaissance peut désormais être partagée, à l’initiative du client, avec d’autres acteurs. La donnée bancaire cesse d’appartenir de fait à l’établissement qui tient le compte pour devenir une ressource que le client choisit de mobiliser. C’est le principe même de l’open banking.

L’essor d’un écosystème de services

Sur cette base, un véritable écosystème s’est développé. Les applications de gestion budgétaire ont prospéré. Des fintechs spécialisées fournissent désormais, en coulisse, les connexions bancaires dont d’autres entreprises ont besoin. Et les usages se sont étendus bien au-delà du simple suivi des dépenses :

  • l’octroi de crédit, où l’analyse des relevés bancaires permet d’évaluer plus rapidement la solvabilité d’un emprunteur ;
    la gestion financière des entreprises, où les logiciels de comptabilité récupèrent automatiquement les opérations bancaires ;
    la vérification de revenus, par exemple pour la location d’un logement ;
    le paiement par compte, qui permet de régler un achat directement depuis son application bancaire.

Les banques elles-mêmes ont saisi l’occasion : plusieurs d’entre elles permettent aujourd’hui à leurs clients d’afficher, dans leur propre application, les comptes détenus dans d’autres établissements.

Des parcours de paiement plus sûrs

L’authentification forte a, de son côté, sensiblement réduit la fraude aux paiements en ligne. Selon l’Observatoire de la sécurité des moyens de paiement, le taux de fraude sur les paiements par carte sur internet a été divisé par deux environ en cinq ans, et les paiements non authentifiés présentent un taux de fraude nettement supérieur aux autres. Le client, lui, s’est habitué à valider ses achats sur son téléphone, un geste devenu banal.

Les limites et les points de tension

La DSP2 n’a toutefois pas tenu toutes ses promesses.

La qualité des interfaces est restée inégale. Chaque banque a développé ses propres API, avec des formats, des performances et des niveaux de disponibilité très variables d’un établissement à l’autre. Pour les fintechs, se connecter à des centaines de banques européennes est resté coûteux et fragile.

Le modèle économique a été contesté. Les banques ont dû investir dans des interfaces qu’elles mettent gratuitement à la disposition de leurs concurrents. Cette asymétrie a nourri des réticences, et parfois des pratiques qui compliquaient l’accès des tiers.

Le paiement par compte a peu décollé. Faute d’un parcours aussi simple que celui de la carte bancaire et d’un virement réellement instantané, l’initiation de paiement est restée marginale pendant plusieurs années. C’est le règlement européen sur les virements instantanés qui lui donne aujourd’hui une nouvelle chance.

La fraude s’est déplacée. L’authentification forte a rendu plus difficile l’usage frauduleux des données de carte. Mais les fraudeurs se sont tournés vers la manipulation des clients eux-mêmes, en se faisant passer, par exemple, pour un conseiller bancaire afin d’obtenir une validation. En 2024, cette fraude par manipulation représentait 32 % de la fraude totale aux moyens de paiement en France, soit 382 millions d’euros. Parce que la victime autorise elle-même l’opération, elle échappe en grande partie au cadre de la DSP2.

Ce qui vient ensuite

Ces limites ont conduit l’Union européenne à réviser le cadre. Un accord politique a été trouvé fin 2025 sur une troisième directive, la DSP3, accompagnée d’un règlement directement applicable, le PSR. Leurs principaux apports répondent directement aux faiblesses de la DSP2 : des exigences plus précises sur la qualité des interfaces, des tableaux de bord permettant au client de voir et de retirer les accès qu’il a consentis, et une meilleure protection contre la fraude par usurpation d’identité. [lien à venir]

Au-delà, le projet de règlement FIDA propose d’étendre la logique de la DSP2 à l’ensemble des données financières : épargne, assurance, investissements, crédits. L’open banking deviendrait alors open finance. [lien à venir]

Sept ans après son entrée en application, la DSP2 apparaît ainsi moins comme un aboutissement que comme un point de départ. Elle a posé un principe, que la donnée bancaire appartient au client, et ouvert un chantier que l’Europe n’a pas fini de construire.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *