Leaders d’opinion

La fraude moderne a dépassé l’ancien modèle de décision

mm
Ajouter Securities.io à vos sources préférées sur Google

Des recherches du UK Cryptoasset Business Council estiment que les banques britanniques ont bloqué ou retardé environ 40 % des paiements destinés aux plateformes d’échange de crypto. Une seule plateforme a observé près de 1 milliard de £ de transactions refusées au cours de l’année écoulée.

Ces restrictions s’appliquaient même aux entreprises enregistrées auprès de la FCA, et dans de nombreux cas, les clients cherchaient simplement à déplacer leur propre argent.

Il y a peu de raisons de penser que les paiements légitimes à haut risque sont bloqués de manière aussi agressive uniquement au Royaume-Uni. Le Royaume-Uni est le pays où l’ampleur du problème a été quantifiée.

Les défenses que la plupart des entreprises utilisent supposent que l’adversaire évolue à peu près à la vitesse du dernier changement de règle. Cela n’est plus vrai depuis que les outils d’IA sont devenus bon marché : au moment où une équipe anti-fraude rédige une règle pour le schéma observé la semaine précédente, l’attaquant l’a déjà exécuté des milliers de fois et est passé à une version que la règle ne détectera pas.

Pourtant, la réponse par défaut est restée largement la même : ajouter une autre vérification, renforcer une autre règle ou bloquer tout ce qui semble incertain. Cette approche permet de saisir une partie de la fraude, mais elle repousse également les clients prêts à payer, et leurs revenus s’envolent avec eux.

Les attaquants peuvent évoluer plus rapidement que les règles ne peuvent être réécrites

Les règles fonctionnent le mieux lorsque le comportement suspect se répète de manière reconnaissable. Une fois qu’un schéma devient clair dans les données de fraude ou de rétrofacturation, une règle peut être construite autour de celui‑ci pour signaler les transactions similaires à l’avenir.

L’IA rend ce cycle de réponse beaucoup plus difficile à suivre. L’European Banking Authority a averti en décembre 2025 que les criminels utilisent déjà l’IA pour automatiser des parties de la criminalité financière et échapper à la détection. Les attaquants peuvent tester davantage de variantes avec moins de travail manuel et changer de tactique dès qu’une approche cesse de fonctionner.

Pour une entreprise de paiements à haut risque, cela devient un problème au moment de l’achat. Le même signal peut apparaître tant dans les transactions frauduleuses que légitimes, et une règle à elle seule ne peut pas déterminer de quel type il s’agit.Je reviens sans cesse à une analogie : si l’autre partie est passée aux robots armés de lasers, demander des chevaux plus rapides et une armure plus épaisse ne fait que renforcer une défense conçue pour un combat dépassé.

La fraude est mesurée, les revenus refusés ne le sont pas

Lorsqu’une règle ne peut pas distinguer les transactions frauduleuses des transactions légitimes, refuser la transaction est généralement l’option la plus sûre pour l’entreprise.

Approuver la mauvaise transaction peut entraîner une perte sous forme de rétrofacturation. Refuser un bon client entraîne une perte beaucoup plus difficile à détecter, car la transaction n’a jamais eu lieu.

La pression de refuser les transactions n’a fait que croître avec les dernières règles du Visa’s Acquirer Monitoring Program (VAMP). Depuis le 1 avril 2026, le seuil excessif des marchands a passé de 2,2 % à 1,5 % pour les fraudes signalées et les litiges concernant les transactions réglées.

Le problème est que le VAMP ne voit que ce qui se règle. Une transaction frauduleuse approuvée peut nuire au ratio du marchand plus tard, tandis qu’un client légitime refusé à la caisse disparaît entièrement de la métrique.

Cela donne finalement aux équipes anti‑fraude une forte raison d’être plus conservatrices. Plus elles sont strictes, plus il est facile d’exclure les transactions douteuses du volume réglé mesuré par le VAMP.

Le paradoxe du VAMP est que les marchands ressentent encore le coût des deux côtés de la décision. La fraude manquée peut engendrer une exposition aux rétrofacturations, tandis que les refus injustifiés coupent les revenus légitimes avant même qu’ils n’atteignent l’entreprise.

Les régulateurs s’éloignent des contrôles de risque globaux

Depuis des années, davantage de friction a été considéré comme la réponse la plus sûre à la criminalité financière. Pourtant, le Financial Action Task Force (FATF), organisme mondial de normalisation, indique désormais aux entreprises et aux superviseurs d’être plus précis quant au risque qu’ils gèrent réellement.

En février 2025, le FATF a remplacé « commensurate » par « proportionate » dans l’ensemble de ses normes fondées sur le risque. Une mesure proportionnée, selon la propre définition du FATF, doit correspondre au niveau de risque identifié et le atténuer efficacement. Les cas à faible risque devraient également être éligibles à des mesures simplifiées.

Ses nouvelles orientations poussent davantage l’idée en avertissant contre le désengagement qui exclut les clients au lieu d’évaluer le risque qui se présente à eux.

Faire cette distinction avant d’ajouter une autre vérification est là où la plupart des systèmes rencontrent des difficultés. Une bonne façon de le faire est le scoring d’intention passive, car il fournit aux entreprises davantage de contexte avant de décider si une vérification supplémentaire est réellement nécessaire.

Les signaux comportementaux et contextuels sont évalués en arrière‑plan, de sorte que les activités à faible risque peuvent passer avec moins de friction et les paiements réellement suspects reçoivent un examen plus approfondi.

Les décisions de fraude nécessitent du contexte, pas davantage de vérifications

Si les restrictions larges sont le recours lorsque le risque est incertain, le vrai problème est de savoir comment une entreprise peut acquérir suffisamment de confiance pour prendre une décision plus précise.

Le KYC reste en place pour la conformité, et le fait de confirmer l’identité du client résout une partie de la question de la fraude. Le reste dépend du contexte que la vérification d’identité ne voit jamais. Un client vérifié effectuant un paiement inhabituel n’est un problème que si ce paiement est inhabituel pour ce client, et la vérification d’identité n’a aucun moyen de savoir à quoi ressemble la normale pour lui.

L’information utile provient de la façon dont ces signaux s’assemblent en temps réel.

Un paiement qui semble inhabituel uniquement en fonction du montant peut prendre tout son sens une fois que l’on prend en compte l’historique du client, son appareil, le moment et la séquence des actions. Un autre peut paraître ordinaire selon chaque critère et ne devenir suspect que lorsque ces éléments sont examinés conjointement.

L’apprentissage automatique comportemental effectue déjà cette évaluation au moment de la transaction, offrant ainsi au commerçant une base décisionnelle beaucoup plus claire.

C’est également le point où l’IA greffée à un moteur de règles montre ses limites. Si des seuils fixes prennent encore la décision finale, l’IA ne fait que fournir davantage d’informations au même processus décisionnel. Les attaquants peuvent continuellement modifier leur comportement, tandis que les règles sous-jacentes restent dépendantes des schémas que l’entreprise sait déjà signaler.

Refuser davantage ne résout pas le problème sous-jacent

Les systèmes qui refusent de manière agressive semblent plus sûrs sur le papier, car les refus erronés ne laissent aucune trace dans les rapports de fraude. Ce point aveugle a façonné l’économie des paiements pendant trop longtemps.

Les commerçants doivent évaluer les moteurs de risque en fonction du rendement économique total, en équilibrant la marge approuvée contre les pertes dues à la fraude et la valeur à vie des clients rejetés.

Plus important encore, les plateformes de paiement doivent remettre en cause le statu quo des fournisseurs. Les prestataires ne devraient pas influencer les décisions d’approbation tout en laissant les commerçants absorber 100 % de l’exposition aux rétrofacturations. Les véritables partenaires stratégiques soutiennent leurs décisions avec un véritable engagement de leur bilan, en assumant le transfert complet de la responsabilité financière et en garantissant les taux d’approbation.

Pascal Podvin est le cofondateur et directeur des revenus chez nSure.ai, une solution de prévention de la fraude de paiement native IA. Un architecte des revenus chevronné avec plus de 20 ans d'expérience dans le scaling de la cybersécurité et des entreprises SaaS, Pascal s'appuie sur la conviction fondamentale que l'intention compte plus que l'identité, car l'identité est facilement falsifiée par des fraudeurs modernes sophistiqués.