Skip to main content
Guides & Conseils

3D Secure, Card Stop, phishing : les 10 mots de la sécurité

3D Secure, SCA, tokenisation, chargeback, Card Stop : les 10 mots de la sécurité d’une carte de crédit belge, définis et chiffrés sur sources officielles.

Par Sophie L.9 septembre 20268 min de lecture

Un paiement en ligne de 28 euros peut passer sans qu’aucun code ne vous soit demandé. Aucun bug là-dedans : l’article 16 du règlement délégué (UE) 2018/389 l’autorise expressément, et le secteur bancaire belge a demandé en juillet 2026 qu’on referme cette porte. Les dix mots qui suivent se lisent à partir de là.

3D Secure prouve que votre téléphone a dit oui

Le protocole ne regarde ni le marchand, ni le produit, ni le prix. Il vérifie une seule chose : que le porteur déclaré peut confirmer, à cet instant, sur un canal qu’il maîtrise. Tout l’édifice de sécurité belge repose là-dessus, ses trous compris.

3D Secure

3D Secure est le protocole par lequel l’émetteur d’une carte fait confirmer un paiement à distance par le porteur, sur un second canal, avant d’autoriser la transaction.

Chaque réseau le vend sous son nom, Visa Secure, Mastercard Identity Check, American Express SafeKey, mais la mécanique est commune. Sa deuxième version, 3DS2, transmet à l’émetteur une série de données de contexte, l’appareil, l’adresse de livraison, l’historique du marchand, qui lui permettent parfois d’autoriser sans rien vous demander. Ce parcours silencieux explique pourquoi une commande de 200 euros chez un marchand que vous fréquentez depuis trois ans passe parfois plus vite qu’un achat de 40 euros chez un inconnu. En Belgique, le second canal est le plus souvent l’application bancaire, itsme ou un lecteur de carte, et le téléphone y occupe une place écrasante : sur les 382 millions de paiements en ligne enregistrés en 2024, 90 % ont été confirmés depuis un smartphone, d’après le communiqué de Bancontact Payconiq Company du 12 février 2025. Notre guide des achats en ligne par carte de crédit détaille le parcours, et celui de la fraude à la carte de crédit traite le cas où la confirmation a été arrachée par ruse.

Authentification forte (SCA)

L’authentification forte est l’obligation légale de combiner au moins deux facteurs indépendants parmi ce que vous savez, ce que vous détenez et ce que vous êtes.

L’article 4 du règlement délégué (UE) 2018/389 exige que ces facteurs soient réellement indépendants : la compromission de l’un ne doit pas entraîner celle des autres. Un code envoyé par SMS sur le téléphone qui sert déjà de facteur de possession coche mal cette case, et c’est la raison pour laquelle les banques belges ont basculé vers l’application et itsme. Le même règlement organise ensuite ses propres exceptions. L’article 16 laisse passer un paiement à distance jusqu’à 30 euros, tant que le cumul depuis la dernière authentification reste sous 100 euros ou sous cinq opérations consécutives. L’article 11 fait l’équivalent en magasin pour le sans contact, à 50 euros par opération et 150 euros cumulés, seuils que notre guide du paiement sans contact reprend un par un.

Le seuil de 30 euros me paraît le point le plus mal placé de tout le dispositif. Il a été calibré sur le confort d’achat, pas sur ce qu’un fraudeur sort en cinq opérations d’affilée avant que la sixième réclame enfin un code.

DSP2

La DSP2 est la directive européenne sur les services de paiement qui a rendu l’authentification forte obligatoire et fixé le partage de responsabilité en cas d’opération non autorisée.

Il s’agit de la directive (UE) 2015/2366, transposée en droit belge dans le Livre VII du Code de droit économique, où logent les articles qui décident qui supporte la perte quand une opération n’est pas la vôtre ; notre guide de la sécurité de la carte de crédit les détaille. Un litige avec un commerçant échappe à ce régime et suit la voie décrite dans notre guide du chargeback.

Le plan d’action de Febelfin daté du 9 juillet 2026, que j’ai lu en néerlandais faute d’une version française, écrit ce que le secteur ne met jamais dans ses pages grand public : les exemptions à l’authentification forte prévues par la DSP2, pour les bénéficiaires connus comme pour les petits montants réputés à faible risque, sont exactement celles que les fraudeurs exploitent, en général sur des sommes modestes. Les banques belges y annoncent vouloir rendre l’authentification obligatoire sur certaines opérations effectuées sans présentation de la carte, par un mécanisme dit de soft decline : la demande de paiement sans authentification est refusée, puis le commerçant la représente avec. Le document cite la mesure française comme modèle. Un dispositif de sécurité dont le régulateur avait prévu les portes de sortie, et dont le secteur demande huit ans plus tard qu’on les referme, mérite d’être présenté au lecteur pour ce qu’il est.

Un numéro jetable protège-t-il mieux qu’une carte tokenisée ?

Les deux répondent au même souci, ne pas laisser traîner un numéro à seize chiffres chez un marchand. Ils interviennent à deux endroits différents de la chaîne.

Tokenisation

La tokenisation remplace le numéro de votre carte par un jeton propre à un appareil et à un commerçant, sans valeur ailleurs.

Le jeton circule à la place du numéro, si bien qu’une fuite de données chez le marchand ne livre rien de réutilisable. Tout paiement en magasin depuis un téléphone en repose sur un, et le volume belge n’a rien d’anecdotique : 65 millions de paiements en magasin par smartphone en 2024, en hausse de 58 % sur un an, à comparer aux 1,9 milliard de paiements Bancontact en magasin dont 1,35 milliard sans contact. La protection s’arrête net sur un point : un téléphone déverrouillé dans la main de quelqu’un d’autre paie aussi bien que le vôtre. Le numéro, le BIN et le cryptogramme que ce jeton remplace sont définis dans notre premier lot, le glossaire des fondamentaux.

Carte virtuelle

Une carte virtuelle est un numéro de carte généré à la demande, rattaché au même compte que la carte physique mais distinct d’elle.

Sa version jetable régénère ses numéros après chaque paiement : la page d’aide Revolut Belgique, relevée le 9 septembre 2026, écrit qu’une fois le paiement passé, les numéros ne fonctionnent plus. Un abonnement qu’on peine à résilier s’arrête de lui-même. Le revers tient en une ligne de voyage : aucun loueur de voiture, aucun hôtel qui exige une empreinte de carte au comptoir n’acceptera un numéro sans support physique. Nos guides de la carte de crédit virtuelle et de la carte virtuelle jetable comparent les offres, et le comparateur signale les cartes belges qui en proposent une.

Le skimming belge est passé de 1.425 cas à 9 en deux ans

Début 2011, les banques du pays ont bloqué par défaut les retraits hors Europe sur les cartes de débit classiques.

Skimming

Le skimming est la copie de la bande magnétique d’une carte, à un distributeur ou à un terminal trafiqué, pour en fabriquer un double.

Le blocage a vidé la fraude de son débouché : la bande magnétique ne servait plus hors d’Europe, et à l’intérieur c’est la puce qui prend la main. Neuf cas ont été constatés sur toute l’année 2012, contre 1.425 deux ans plus tôt, d’après les chiffres d’Atos Worldline rapportés par Belga le 14 janvier 2013. Ce réglage de zone géographique existe toujours et il est devenu la première cause de carte bloquée à l’étranger ; notre page sur la carte belge à l’étranger explique comment l’ouvrir avant de partir.

Ce chiffre a treize ans, et c’est le plus récent que j’aie trouvé. Febelfin ne publie plus de série sur le skimming, ce qui se comprend pour une fraude éteinte, mais me laisse sans moyen de dire ce qu’il en reste en 2026. J’écris donc la mécanique sans prétendre chiffrer l’année en cours.

Qui appelez-vous, et dans quel ordre ?

48 % des victimes de phishing interrogées par Indiville pour Febelfin, entre le 20 janvier et le 9 février 2025, ont téléphoné à Card Stop. Sur un virement qu’elles avaient validé elles-mêmes, ce coup de fil ne récupère rien.

Phishing

Le phishing est la manœuvre par laquelle un fraudeur se fait passer pour un tiers de confiance afin d’obtenir vos codes ou votre validation.

Le butin belge a presque doublé en un an : 49 millions d’euros en 2024, 93 millions en 2025, alors même que le secteur bancaire détecte, bloque ou récupère 75 % des virements frauduleux. Les deux montants viennent de Febelfin, le premier de son dossier phishing publié en 2025, le second de son plan d’action du 9 juillet 2026. Le point de signalement est le Centre pour la Cybersécurité Belgique : tout message douteux se transfère à suspect@safeonweb.be, qui recevait près de 26.000 signalements par jour en juillet 2025. Vous n’obtiendrez qu’un accusé automatique. Le service vérifie les liens et les fait bloquer, ce qui protège surtout le prochain lecteur. Dans la même enquête Indiville, 6 % des victimes n’avaient entrepris aucune démarche.

Card Stop

Card Stop est le service interbancaire belge qui bloque, 24 heures sur 24, les moyens de paiement émis par les établissements du pays.

Un seul numéro, le 078 170 170, appel normal sans surcoût, en français, en néerlandais ou en anglais. En fin d’appel, un numéro de dossier vous est communiqué : c’est la preuve que l’appel a eu lieu, et il vous sera redemandé si vous contestez des opérations. J’ai relu la FAQ de cardstop.be le 9 septembre 2026 : elle répond à quatorze questions, et pas une seule ne porte sur le remboursement. Le partage des rôles gagne à être connu avant d’en avoir besoin.

  • le blocage n’est pas une indemnisation, les deux dossiers restent séparés ;
  • une carte retrouvée ne se débloque que chez la banque émettrice ;
  • la carte d’identité relève de Doc Stop, au 00800 2123 2123, pas de Card Stop ;
  • un virement validé par vous-même n’est pas arrêté par le blocage de la carte ;
  • le dépôt de plainte reste recommandé après un vol ou une fraude.

La marche à suivre complète après une perte est dans notre guide de la carte de crédit perdue ou volée.

Chargeback

Le chargeback est la procédure par laquelle le réseau de la carte reprend au commerçant une somme déjà encaissée, à la demande de votre émetteur.

Ce sont des règles de réseau, écrites par Visa et par Mastercard, et non une loi belge. Les motifs recevables tournent tous autour de l’exécution : marchandise jamais livrée, prestation non conforme, abonnement prélevé après résiliation, double débit sur un même achat. Le point d’entrée change selon le support, et il est rarement expliqué : pour une carte de crédit Visa ou Mastercard, le formulaire de contestation se remplit sur macarte.be, tandis que pour une carte de débit, la demande passe par votre banque. La FAQ de Card Stop le dit en une ligne, relevée le 9 septembre 2026. Un porteur qui écrit à sa banque pour une opération de carte de crédit ne perd pas son droit, il perd des jours.

Rétrofacturation

La rétrofacturation est le nom français du chargeback, et elle ne se confond pas avec le remboursement d’une opération non autorisée.

Deux portes distinctes. Le chargeback traite un litige avec le commerçant : la transaction vient bien de vous, c’est la contrepartie qui a manqué. L’opération non autorisée vise le cas contraire, une transaction que vous n’avez jamais lancée, et relève des articles VII.38 à VII.45 du Code de droit économique, donc de la loi et non des règles de réseau. Se tromper de porte coûte des semaines, parce que les délais et les interlocuteurs ne sont pas les mêmes. Le vocabulaire tarifaire qui accompagne ces procédures, du TAEG à la commission de change, est traité dans notre deuxième lot, le glossaire des frais.

Le relevé complet, source par source :

TermeChiffre relevéSource et date
3D Secure382 millions de paiements en ligne en 2024, 90 % confirmés par smartphoneBancontact Payconiq Company, communiqué du 12 février 2025
Authentification fortepas d’authentification exigée sous 30 EUR, jusqu’à 100 EUR cumulés ou 5 opérationsRèglement délégué (UE) 2018/389, art. 16
Sans contact en magasin50 EUR par opération, 150 EUR cumulés ou 5 opérationsRèglement délégué (UE) 2018/389, art. 11
DSP2exemptions à refermer par soft decline sur certaines opérations à distancePlan d’action Febelfin, 9 juillet 2026
Tokenisation65 millions de paiements en magasin par smartphone en 2024, en hausse de 58 %Bancontact Payconiq Company, 12 février 2025
Carte virtuellenuméros régénérés après chaque paiement sur la version jetablePage d’aide Revolut Belgique, relevée le 9 septembre 2026
Skimming9 cas sur l’année 2012, contre 1.425 deux ans plus tôtChiffres Atos Worldline, dépêche Belga du 14 janvier 2013
Phishing93 millions EUR détournés en 2025, 49 millions en 2024, 75 % des virements récupérésFebelfin, plan d’action du 9 juillet 2026 et dossier phishing 2025
Signalements Safeonwebprès de 26.000 messages suspects par jourSafeonweb, juillet 2025, cité par Febelfin
Card Stop078 170 170, appel sans surcoût, 24 h sur 24 en trois languescardstop.be, FAQ relevée le 9 septembre 2026

Dernière vérification de ces montants, de ces numéros et de ces articles : le 9 septembre 2026. Le plus ancien a treize ans, et c’est le secteur lui-même qui a cessé de le mettre à jour.

Bureau personnel avec carte de crédit, carnet et café

Comparateur Guides & Conseils

Compare côte à côte.

Comparer maintenant →

Questions fréquentes

Parce que le droit européen prévoit des exemptions. L’article 16 du règlement délégué (UE) 2018/389 laisse passer un paiement à distance jusqu’à 30 euros, tant que le cumul depuis votre dernière authentification reste sous 100 euros ou sous cinq opérations consécutives. D’autres exemptions existent, notamment pour les bénéficiaires que vous avez enregistrés comme fiables et pour les abonnements dont le montant ne change pas. L’émetteur reste libre d’exiger une authentification même quand la loi ne l’impose pas.

Oui, et la voie dépend de ce qui s’est passé. Si la transaction vient bien de vous mais que le commerçant n’a rien livré, c’est une demande de chargeback, fondée sur les règles de Visa ou de Mastercard. Si la transaction n’est pas la vôtre, même validée par un code obtenu par ruse, c’est une opération non autorisée au sens des articles VII.38 à VII.45 du Code de droit économique, et le régime de responsabilité s’applique. Une authentification réussie ne ferme donc aucune des deux portes par elle-même.

Appeler ne coûte rien et fait sens si vos données de carte ont pu circuler. Le blocage empêche les opérations futures sur ce support, il ne rappelle aucun montant déjà parti et il n’arrête pas un virement que vous avez validé vous-même depuis votre application bancaire. Conservez le numéro de dossier communiqué en fin d’appel, il vous sera redemandé pour contester. Prévenez ensuite votre banque, qui reste l’interlocuteur pour la suite du dossier.

Posez-vous une seule question, celle de savoir qui a lancé la transaction. Vous l’avez lancée et la contrepartie n’est jamais venue : c’est un chargeback, traité selon les règles du réseau de la carte. Vous ne l’avez pas lancée : c’est une opération non autorisée, traitée par la loi belge, avec ses propres délais de contestation. Le point d’entrée diffère aussi selon le support, formulaire en ligne pour une carte de crédit Visa ou Mastercard, banque émettrice pour une carte de débit.

Sophie L. a été conseillère crédit puis chargée de clientèle pendant huit ans en agence bancaire, avant de passer indépendante en 2021 et de s'installer à Louvain-la-Neuve. Son travail commence par les conditions tarifaires officielles des émetteurs belges, banques classiques (ING, BNP Paribas Fortis, KBC, Belfius) comme néobanques (Revolut, N26, Wise), ramenées à cinq lignes comparables : cotisation annuelle, frais de change, taux débiteur, plafonds et assurances incluses. Chaque tarif publié ici porte sa date de relevé : la grille des cotisations a été reprise poste par poste le 12 août 2026, après le passage du pack Belfius Beats Star à 5,90 € par mois en février. Quand un émetteur ne publie pas un chiffre, elle l'écrit au lieu de l'estimer.