Art. 4

Code d'authentification

En vigueur depuis le 27 nov. 2017
Article 4 Code d'authentification 1.   Lorsque les prestataires de services de paiement appliquent la procédure d'authentification forte du client conformément à l'article 97, paragraphe 1, de la directive (UE) 2015/2366, l'authentification est fondée sur deux ou plusieurs éléments appartenant aux catégories «connaissance», «possession» et «inhérence» et donne lieu à la génération d'un code d'authentification. Le code d'authentification n'est accepté qu'une seule fois par le prestataire de services de paiement lorsque le payeur utilise ce code pour accéder à son compte de paiement en ligne, pour initier une opération de paiement électronique ou pour exécuter une action, grâce à un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation abusive. 2.   Aux fins du paragraphe 1, les prestataires de services de paiement prennent des mesures de sécurité garantissant le respect de chacune des exigences suivantes: a) aucune information sur l'un des éléments visés au paragraphe 1 ne peut être déduite de la divulgation du code d'authentification; b) il n'est pas possible de générer un nouveau code d'authentification en se basant sur un autre code d'authentification généré au préalable; c) le code d'authentification ne peut pas être falsifié. 3.   Les prestataires de services de paiement veillent à ce que l'authentification au moyen de la génération d'un code d'authentification intègre chacune des mesures suivantes: a) lorsque l'authentification pour accès à distance, paiements électroniques à distance et toute autre action grâce à un moyen de communication à distance susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation abusive n'a pas généré de code d'authentification aux fins du paragraphe 1, il n'est pas possible de déterminer lequel des éléments visés dans ledit paragraphe était incorrect; b) le nombre de tentatives d'authentification infructueuses consécutives au bout duquel les actions prévues à l'article 97, paragraphe 1, de la directive (UE) 2015/2366 sont bloquées à titre temporaire ou permanent ne dépasse pas cinq au cours d'une période donnée; c) les sessions de communication sont protégées contre l'interception des données d'authentification communiquées durant l'authentification et contre la manipulation par des tiers non autorisés, conformément aux exigences du chapitre V; d) le délai maximal d'inactivité du payeur, une fois que celui-ci s'est authentifié pour accéder à son compte de paiement en ligne, ne dépasse pas cinq minutes. 4.   Si le blocage visé au paragraphe 3, point b), est temporaire, la durée de celui-ci et le nombre de nouveaux essais sont fixés sur la base des caractéristiques du service fourni au payeur et de l'ensemble des risques correspondants qui y sont associés, en tenant compte, au minimum, des facteurs énoncés à l'article 2, paragraphe 2. Le payeur est averti avant que le blocage ne devienne permanent. Lorsque le blocage est rendu permanent, une procédure sécurisée est mise en place pour permettre au payeur d'utiliser à nouveau les instruments de paiement électronique bloqués.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2018:389:oj#art-4

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil