Apple Pay, Google Pay et les wallets : comprendre pour conseiller
Utile demain matinLe conseiller bancaire est sollicité par ses clients sur l'usage d'Apple Pay, Google Pay et autres wallets (Samsung Pay, Paylib historique, wallets bancaires). Il doit comprendre la mécanique de tokenisation, l'authentification forte SCA (DSP2), les responsabilités et les limites en cas d'incident.
Repérer les signaux
- Le client demande comment ajouter sa carte à Apple Pay.
- Le client signale une fraude sur un wallet.
- Le client compare sécurité wallet et carte physique.
- Le client est limité par les plafonds de paiement sans contact.
- Le commerçant n'accepte pas le paiement par wallet.
Éviter les erreurs
- Confondre tokenisation (token unique par appareil, ne révèle pas le PAN) et stockage du PAN en clair.
- Confondre SCA obligatoire DSP2 et 3D Secure (3DS est un protocole, SCA est l'exigence légale).
- Présenter le wallet comme moins sécurisé qu'une carte physique : équivalent ou supérieur selon implémentation.
- Confondre responsabilité du payeur avant et après blocage (CMF L. 133-19 — délai de 13 mois et plafond de 50 € avant signalement, sauf négligence grave).
- Communiquer un code de paiement par téléphone (jamais).
Acquérir les gestes
- Expliquer la tokenisation simplement (le marchand ne voit pas le PAN).
- Vérifier l'enrôlement de la carte selon la procédure interne de l'établissement.
- En cas d'incident : appliquer la procédure CMF L. 133-19 et s. (blocage, signalement, examen).
- Conseiller au client le verrouillage de l'appareil et la désactivation à distance en cas de perte.
- Articuler avec la procédure fraude et LCB-FT si signaux (renvoi fiches).
Le réflexe-cléDistinguer tokenisation du PAN, authentification SCA, et responsabilité en cas d'incident.
Public visé : Tout collaborateur du secteur bancaire ou assurantiel soumis aux obligations réglementaires
Prérequis : Aucun prérequis spécifique — formation accessible aux nouveaux entrants
Objectifs pédagogiques
- Présenter la mécanique des wallets : tokenisation du numéro de carte (PAN) et stockage sécurisé dans l'appareil.
- Identifier l'authentification forte client (SCA) requise par la DSP2 (directive UE 2015/2366, transposition CMF L. 133-44).
- Comprendre les responsabilités en cas d'utilisation frauduleuse (CMF L. 133-19 et s.).
- Distinguer wallet bancaire (émis par la banque) et wallet général (Apple, Google).
- Conseiller le client sur la sécurité (verrouillage appareil, désactivation à distance).
Programme détaillé
- Chapitre 1 : Cadre
- → DSP2 : directive UE 2015/2366, CMF L. 133-44 (SCA)
- → Tokenisation : norme EMVCo
- → Responsabilité du payeur : CMF L. 133-19 et s.
- Chapitre 2 : Mécanique des wallets
- → Tokenisation et enrôlement
- → Authentification forte (biométrie, code appareil)
- → Validation transaction et SCA
- Chapitre 3 : Acteurs et différences
- → Wallets propriétaires (Apple Pay, Google Pay, Samsung Pay)
- → Wallets bancaires
- → Plafonds et limites contractuelles
- Chapitre 4 : Sécurité et incidents
- → Bonnes pratiques utilisateur
- → Procédure en cas de perte/vol
- → Articulation avec fraude et LCB-FT
Méthodes pédagogiques
Démonstration d'un enrôlement (cas test). Étude de la chaîne de responsabilité. Analyse de cas d'incidents.
Évaluation
QCM cadre DSP2 et SCA. Cas pratique : conseiller 2 clients (premier enrôlement + incident fraude).