Vous gรฉrez une boutique WooCommerce ou avez pour ambition dโen lancer une prochainement ?
Alors vous ne pouvez pas passer ร cรดtรฉ de รงa. รa, cโest lโauthentification forte SCA de votre (futur) site WooCommerce.
Cet acronyme ne vous dit rien ? Pourtant, il est essentiel pour rรฉduire la fraude et sรฉcuriser les achats en ligne.
Et surtout, il est vital de vous y conformer, sous peine de voir de nombreux paiements refusรฉs et vos ventes sโรฉtioler.
ร la fin de cet article, vous disposerez dโun panorama complet du dispositif SCA, avec tous nos conseils pour vous assurer que votre boutique WooCommerce soit en accord avec cette mesure rรฉglementaire.
Quโest-ce que la SCA ?
Une mesure rรฉglementaire pour rรฉduire la fraude
SCA signifie ยซ Strong Customer Authentication ยป. En franรงais, on parle dโauthentification forte du client. Il sโagit dโun dispositif rรฉglementaire europรฉen qui permet de vรฉrifier l’identitรฉ de toute personne effectuant un achat en ligne, grรขce ร deux facteurs dโidentification.
Ce dispositif vise ร rรฉduire la fraude lors dโachats sur internet, tout en renforรงant le niveau de sรฉcuritรฉ des opรฉrations de paiement en ligne. En France, elle est obligatoire depuis le 15 mai 2021 pour un achat en ligne dโau moins 30 euros.
De faรงon globale, la SCA est une mesure prรฉvue dans la directive europรฉenne (UE) 2015/2366 sur les services de paiement (DSP2).
Ce rรจglement europรฉen, votรฉ par le Parlement europรฉen en 2015 et entrรฉ en vigueur en septembre 2019, abroge la directive 2007/64 du 13 novembre 2007 concernant les services de paiement รฉlectronique dans le marchรฉ intรฉrieur (DSP1).
Renforcer la sรฉcuritรฉ et protรฉger les consommateurs
La DSP2 poursuit plusieurs objectifs :
- ยซ harmoniser la rรฉglementation sur les paiements au sein de lโUnion Europรฉenne ยป, indique le site France Num ;
- moderniser les services de paiement europรฉens dans l’intรฉrรชt des consommateurs et des entreprises, en favorisant ยซ lโinnovation, la concurrence et lโefficience ยป . Cela concerne par exemple lโouverture du marchรฉ ร de nouveaux acteurs, appelรฉs PSP (Prestataires de Services de Paiement), comme Stripe ou PayPal.
- renforcer le niveau de sรฉcuritรฉ des paiements et promouvoir une meilleure protection des consommateurs.
Pour cela, la DSP2 prรฉvoit plusieurs volets :
- lโobligation de lโauthentification forte, donc ;
- lโinterdiction de la surfacturation : il est impossible dโappliquer des frais de paiement supplรฉmentaires en cas de rรจglement par carte de crรฉdit ou de dรฉbit ;
- le renforcement des droits de consommateurs et de leurs donnรฉes, avec par exemple l’abaissement de la franchise restant ร la charge du client en cas de paiement frauduleux par carte avant opposition de 150 ร 50 โฌ.
Vous avez un projet e-commerce sur WordPress ?
Comment fonctionne lโauthentification forte SCA ?
Un dispositif, trois รฉlรฉments
Avant lโentrรฉe en vigueur de lโauthentification forte, les exigences de sรฉcuritรฉ รฉtaient moins strictes lorsquโun client souhaitait initier un paiement รฉlectronique.
La plupart du temps, pour finaliser une commande, il suffisait ร lโinternaute de renseigner au site marchand un code envoyรฉ par sa banque par SMS. La vรฉrification prenait en compte un seul รฉlรฉment.
La SCA utilise ce que lโon appelle lโauthentification ร deux facteurs (two-factor authentication, en anglais).
Dรฉsormais, lorsqu’un client souhaite effectuer un paiement en ligne, il doit fournir deux des trois รฉlรฉments suivants pour valider lโopรฉration :
- Un รฉlรฉment de connaissance. Il sโagit dโun รฉlรฉment que seul lโutilisateur connaรฎt, par exemple un mot de passe ou un code numรฉrique. Cela ne peut en aucun cas concerner son numรฉro de carte bancaire ou sa date dโexpiration.
- Un รฉlรฉment de possession. Ici, la vรฉrification dโidentitรฉ repose sur un รฉlรฉment que seul lโutilisateur possรจde, ร lโimage de son tรฉlรฉphone portable ou dโune clรฉ Token.
- Un รฉlรฉment dโinhรฉrence, cโest-ร -dire qui est propre ร la personne et la dรฉfinit. Cela concerne par exemple sa voix, son empreinte digitale ou faciale.
Lโauthentification forte est directement mise en place par les banques et autres prestataires de services de paiement รฉlectronique. Ce sont eux qui sont directement responsables en cas de problรจme.
Par contre, en tant quโecommerรงant, vous devez vous assurer que la Strong Customer Authentication est bien prise en charge sur votre boutique WordPress ecommerce (nous allons y revenir en dรฉtails), afin de respecter la rรฉglementation en vigueur.
Fonctionnement dโun tunnel de paiement avec lโauthentification forte du client
Avec un dispositif dโauthentification forte sur WooCommerce, le consommateur passe par 4 รฉtapes lors du tunnel de paiement :
- Il renseigne ses informations de paiement : nom du titulaire de la carte bancaire, numรฉro de la carte de crรฉdit, date de validitรฉ et code de sรฉcuritรฉ (Card Validation Code).
- Lโorganisme de paiement (ex : la banque de lโinternaute) lui envoie une notification sur lโapplication de la dite banque sur smartphone.
- Le consommateur entre un mot de passe ou une empreinte biomรฉtrique pour valider le paiement lors de la phase de checkout.
- Si lโidentification est confirmรฉe, lโexpรฉrience est validรฉe et le paiement acceptรฉ.
Qui est concernรฉ par la SCA sur WooCommerce ?
Un champ dโapplication large
Lโauthentification forte doit รชtre mise en place pour toute opรฉration de paiement รฉlectronique, quโelle soit rรฉalisรฉe dans un environnement en ligne ou hors ligne.
La DSP2 รฉtant une directive europรฉenne, son champ dโapplication sโapplique aux services de paiement fournis au sein de lโUnion europรฉenne (et pas dans le monde entier).
Comme le prรฉcise le prestataire Stripe, cela concerne des ยซ transactions par carte pour lesquelles l’entreprise et la banque du titulaire de la carte sont toutes deux implantรฉes dans l’Espace รฉconomique europรฉen (EEE) ยป.
Cette mesure dโauthentification forte concerne lโensemble de lโรฉcosystรจme des paiements :
- les banques ;
- les prestataires de paiement (type Worldline, Paybox, Ogone, Monext, Stripe, Paypal etc.) ;
- les rรฉseaux de carte (Visa, Mastercard) ;
- les e-commerรงants.
Quelles sont les exemptions possibles ?
Le lรฉgislateur a prรฉvu plusieurs cas de dรฉrogation ร lโobligation dโauthentification forte du client.
Ces demandes dโexemption sont effectuรฉes lors du traitement du paiement. Cโest la banque du titulaire de la carte qui dรฉcide ou non de maintenir lโauthentification forte en se basant notamment sur le niveau de risque de la transaction.
Concrรจtement, ces exemptions concernent par exemple les cas de figure suivants :
- les opรฉrations de faible valeur, dont le montant de vente ne dรฉpasse pas 30 โฌ ;
- les opรฉrations rรฉcurrentes ayant le mรชme montant et le mรชme bรฉnรฉficiaire ;
- les transactions ร faible risque, cโest-ร -dire les rรจglements effectuรฉs chez un e-commerรงant affichant un faible taux de fraude ;
- les ventes par tรฉlรฉphone ;
- les rรจglements par carte dโentreprise ;
- les virements entre comptes dรฉtenus par la mรชme personne physique ou morale.
Quel est lโimpact de la DSP2 ?
Lโauthentification forte du client, et plus largement la directive DSP2, introduisent de multiples avantages ร la fois pour les consommateurs et les propriรฉtaires de sites web marchands.
Dรฉtaillons-les tour ร tour.
Avantages pour les consommateurs
Pour les consommateurs, la DSP2 implique essentiellement un renforcement de leur protection. Cela concerne plusieurs aspects :
- la sรฉcuritรฉ de leurs achats en ligne sโamรฉliore, grรขce ร des normes plus strictes. Cela rรฉduit les risques de fraude et de piratage ;
- leurs droits sont plus รฉtendus. Les consommateurs ont par exemple le droit ร un remboursement sans aucune question pour les prรฉlรจvements en euros ;
- la confidentialitรฉ de leurs donnรฉes financiรจres personnelles est mieux protรฉgรฉe ร la source. Par exemple, aucun traitement de donnรฉes ne peut avoir lieu sans le consentement du consommateur, conformรฉment ร ce qui est รฉdictรฉ dans le Rรจglement Gรฉnรฉral sur la Protection des Donnรฉes (RGPD).
Par ailleurs, les consommateurs bรฉnรฉficient dโune nouvelle expรฉrience de paiement plus fluide et pratique.
Avantages pour les sites marchands
Pour les propriรฉtaires de boutiques en ligne, la SCA sur WooCommerce offre des atouts certains ร diffรฉrents niveaux :
- les risques de fraude sont moins importants, puisque lโidentification du payeur est renforcรฉe. Par consรฉquent, les pertes financiรจres sont plus limitรฉes et la gestion plus aisรฉe, car les litiges potentiels se rรฉduisent ;
- la confiance des consommateurs augmente car la procรฉdure de vรฉrification dโun paiement est plus sรฉcurisรฉe. Un client potentiel peut alors se montrer plus enclin ร lโachat, favorisant l’augmentation de vos conversions ;
- lโouverture du marchรฉ ร la concurrence permet de tester de nouveaux prestataires de service plus enclins ร rรฉpondre ร vos besoins et ร ceux de vos clients ;
Le saviez-vous ? Lโauthentification ร deux facteurs ne concerne pas seulement les transactions en ligne. Il est possible de vous servir de ce dispositif pour renforcer la sรฉcuritรฉ de votre page de connexion ร lโadministration de WordPress. Plusieurs plugins de sรฉcuritรฉ WordPress (iThemes Security, SecuPress, Wordfence etc.) permettent en quelques clics dโactiver la double authentification.
Comment sโassurer de sa conformitรฉ ร l’authentification forte sur WooCommerce ?
Maintenant que vous connaissez le mode de fonctionnement de l’authentification forte et son impact global, il est temps de savoir si votre boutique ecommerce est conforme au dispositif de la SCA avec WooCommerce.
Si ce nโest pas le cas, de nombreux achats seront refusรฉs sur votre site internet WordPress, et vos revenus seront impactรฉs nรฉgativement. Alors autant รฉviter cela !
Techniquement, vous devez vous assurer que votre passerelle de paiement (payment gateway, en anglais) permette dโauthentifier les paiements en ligne.
Cela se fait la plupart du temps via le protocole 3D Secure 2, qui garantit la conformitรฉ aux exigences de lโauthentification forte du client en Europe.
Bonne nouvelle : la grande majoritรฉ des prestataires de paiement utilisent la fonction 3D Secure 2.
Pour savoir si celui que vous convoitez ou celui que vous utilisez actuellement sur votre site web WordPress est dans les clous, rapprochez-vous de votre prestataire de paiement (ou de votre รฉtablissement bancaire) en posant par exemple la question ร son service client ou gestion.
Pour vous aider, WooCommerce a publiรฉ une liste non exhaustive de plusieurs passerelles de paiement cรฉlรจbres et compatibles Strong Customer Authentication pour WooCommerce. Les exemples ci-dessous proposent une intรฉgration :
- Stripe ;
- Amazon Pay ;
- Global Payments Gateway (formerly Realex) ;
- PayPal ;
- PayPal powered by Braintree ;
- Sage Pay ;
- Sofort ;
- Klarna Payments ;
- Klarna Checkout etc.
Autre mรฉthode ร votre disposition ? Le rรฉpertoire officiel dโextensions WooCommerce. Dans la catรฉgorie ยซ Paiements ยป, cliquez sur ยซ Processors & gateways ยป pour disposer dโune liste de plugins officiels (sรฉlectionnez ยซ France ยป dans la liste des pays) :
Il ne vous reste plus, ensuite, quโร cliquer sur celui qui vous intรฉresse pour vous assurer quโil prenne en charge et propose une intรฉgration ร la Strong Customer Authentication sur WooCommerce (fouillez dans sa description pour trouver trace du terme, par exemple).
Si jamais vous partez de zรฉro, nous allons, pour finir, vous montrer comment bรฉnรฉficier de la SCA sur WooCommerce ร lโaide de Stripe.
Comment mettre en place la SCA sur WooCommerce avec Stripe ?
Pourquoi utiliser cette plateforme ?
Stripe est une plateforme de traitement des paiements en ligne qui permet de les accepter sous diffรฉrentes formes, et donc รฉvidemment par carte bancaire.
Elle cumule de nombreux avantages et fonctionnalitรฉs qui en font une solution de choix pour votre site WooCommerce :
- elle utilise lโauthentification forte, ce qui fait que vous nโavez rien ร faire de votre cรดtรฉ ;
- elle est trรจs simple dโutilisation, ร la fois pour le webmaster et le consommateur (ce dernier peut payer des articles en un clic avec lโoption Stripe Checkout) ;
- elle propose un plugin WordPress gratuit qui fait le lien avec votre boutique WooCommerce. Ce plugin peut mรชme sโintรฉgrer avec des plugins de formulaire de contact comme Gravity Forms (via un add-on). De plus, Stripe fonctionne avec nโimporte quel thรจme WordPress et nโimporte quel hรฉbergement ;
- elle accepte ร la fois les paiements uniques et rรฉcurrents de vos clients (des frais de transaction sont quand mรชme prรฉlevรฉs sur chaque paiement reรงu) ;
- le processus de paiement a lieu directement sur le site marchand. Lโacheteur ne quitte jamais votre site, ce qui limite le risque dโabandon de panier ;
- la plateforme accepte aussi le prรฉlรจvement SEPA, le paiement par virement, mais aussi Apple Pay ou Google Pay ;
- lโoutil utilise le protocole 3D Secure 2 ;
- un tableau de bord vous donne accรจs ร des statistiques sur les paiements, commandes et transactions de votre boutique ;
- les achats de produits/services dans plus de 135 devises diffรฉrentes sont possibles ;
- votre client nโa pas besoin de possรฉder un compte Stripe pour rรฉgler un achat (contrairement ร PayPal).
ร prรฉsent, nous allons vous montrer comment lier ce service ร votre boutique WordPress conรงue avec WooCommerce, grรขce ร un petit tutoriel pratique en 4 รฉtapes. Vous allez le voir, nous allons aborder diffรฉrents thรจmes de faรงon pratique.
รtape 1 : Crรฉer un compte Stripe
Dans un premier temps, vous devez crรฉer un compte pour accepter les paiements sur votre site/blog.
Pour cela, allez sur le site officiel de Stripe, puis cliquez sur le bouton ยซ Connexion ยป, en haut ร droite :
Sur la page suivante, cliquez sur le lien appelรฉ ยซ Sโinscrire ยป, situรฉ sous le formulaire de connexion :
Renseignez les รฉlรฉments suivants :
- votre email ;
- votre nom ;
- un mot de passe.
Et cliquez sur le bouton ยซ Crรฉer un compte ยป :
On vous invitera alors ร confirmer votre adresse email en vous envoyant un courriel sur votre boรฎte de rรฉception.
Vous dรฉbarquerez alors sur votre tableau de bord. Pour le moment, votre compte se trouve en mode Test.
Activez votre compte pour passer en mode production :
Pour cela, il vous suffit notamment dโajouter des informations sur votre entreprise et dโajouter votre compte bancaire pour pouvoir recevoir des paiements.
รtape 2 : Mettre ร jour WooCommerce
Lorsque tout est bon sur votre tableau de bord, connectez-vous ร votre interface dโadministration du CMS WordPress.
Pour les besoins de ce test, nous supposons que vous avez dรฉjร un espace dโhรฉbergement, une boutique WooCommerce paramรฉtrรฉe, et un thรจme dรฉdiรฉ au commerce dโactif.
Si ce nโest pas le cas, activez le plugin ecommerce et paramรฉtrez-le grรขce ร son assistant de configuration.
Avant de passer ร la suite, vรฉrifiez que vous utilisez la derniรจre version ร jour du plugin. Cโest important pour bรฉnรฉficier des derniรจres รฉvolutions et fonctionnalitรฉs, et cela permet de renforcer la sรฉcuritรฉ de votre site.
Pour le savoir, allez dans le menu Tableau de bord > Mises ร jour. Si vous ne voyez pas apparaรฎtre le plugin WooCommerce dans la partie liรฉe aux extensions du menu des mises ร jour de WordPress, cโest tout bon.
Dans le cas contraire, mettez ร jour lโextension ecommerce.
Bon ร savoir : Au prรฉalable, avant une mise ร jour importante comme celle de WooCommerce, pensez ร sauvegarder votre site web WordPress. Pour cela, vous pouvez utiliser lโun des nombreux plugins de backup comme UpdraftPlus, ou un outil dรฉdiรฉ ร la maintenance comme WP Umbrella, qui propose une fonction de sauvegarde.
รtape 3 : Activer lโextension WooCommerce Stripe Payment Gateway
Une fois WooCommerce ร jour vers sa derniรจre version, dirigez-vous dans le menu Extensions > Ajouter.
Dans la barre de recherche, tapez ยซ WooCommerce Stripe Payment Gateway ยป. Il sโagit de lโextension officielle crรฉรฉe par WooCommerce :
Installez puis activez cette extension.
Si votre site ou blog WordPress nโest pas en HTTPS, le plugin vous demandera dโactiver ce protocole qui permet de sรฉcuriser la connexion ร votre site WordPress conรงu avec WooCommerce.
Pour une boutique en ligne, il sโagit dโun prรฉrequis indispensable pour protรฉger et sรฉcuriser les donnรฉes de paiement (et personnelles) de vos clients.
Pour passer votre site en HTTPS, vous avez besoin dโun certificat SSL. La plupart des hรฉbergeurs (Kinsta, o2switch, OVH etc.) vous proposent dโen activer un gratuitement.
Rapprochez-vous de votre sociรฉtรฉ dโhรฉbergement pour en savoir plus, le cas รฉchรฉant.
รtape 4 : Vรฉrifier les options de configuration de la SCA sur WooCommerce
Dans la foulรฉe, connectez votre compte Stripe ร WooCommerce en renseignant vos clรฉs clรฉs API LIVE et les ยซ Webhooks ยป (un terme familier des dรฉveloppeurs).
Vous trouverez ces informations dans la section ยซ Developers ยป (ยซ Dรฉveloppeurs ยป) de votre compte :
Le saviez-vous ? Un webhook informe votre application lorsquโun รฉvรฉnement a lieu dans votre compte. Stripe prรฉcise que ยซ les webhooks sont particuliรจrement utiles pour les รฉvรฉnements asynchrones tels que la confirmation dโun paiement par la banque du client, la contestation dโun paiement par le client, lโaboutissement dโun paiement rรฉcurrent ou lโencaissement des paiements dโabonnement. ยป
Puis, dans lโonglet ยซ Paiements ยป des Rรฉglages de WooCommerce, assurez-vous juste que votre compte Stripe soit activรฉ. Et puis cโest tout : lโauthentification forte du client sur WooCommerce est en ordre de marche.
Si vous le souhaitez, vous pouvez aussi procรฉder ร des tests pour simuler diverses transactions. Pour cela, cochez la case ยซ Activer le mode TEST ยป et vรฉrifiez le fonctionnement sur votre thรจme, par la suite :
Rรฉcapitulatif
Lโauthentification forte SCA sur WooCommerce est une mesure incontournable pour sรฉcuriser les transactions en ligne sur le CMS WordPress, tout en rรฉduisant les risques de fraude.
Tout au long de ces lignes, nous avons dรฉveloppรฉ plusieurs thรจmes. Vous avez notamment dรฉcouvert les รฉlรฉments suivants :
- le mode de fonctionnement de la Strong Customer Authentication ;
- son champ dโapplication ;
- son impact sur les propriรฉtaires et gestionnaires de sites ecommerce et sur les consommateurs ;
- les moyens ร votre disposition pour vรฉrifier la conformitรฉ de votre site WooCommerce ร la Strong Customer Authentication ;
- comment intรฉgrer Stripe ร votre eshop pour bรฉnรฉficier de lโauthentification forte.
Si vous disposez dโun site WooCommerce, il est crucial de vous assurer de sa conformitรฉ ร cette exigence rรฉglementaire. Vous dรฉsirez รชtre accompagnรฉ dans le dรฉploiement de lโauthentification forte sur votre boutique en ligne ?
Contactez lโรฉquipe de Maintenance WP. Disponible 7j/7, notre service de support WordPress vous proposera une solution sur-mesure qui rรฉpondra ร vos besoins avec rapiditรฉ, professionnalisme et efficacitรฉ.