Sécurité des connecteurs bancaires : que signifie la DSP2 pour vos données ?

Partager vos données bancaires avec un tiers peut susciter des inquiétudes. Mais est-ce justifié ? Découvrez quelles normes de sécurité impose la DSP2 et à quoi vous devez faire attention.

Sécurité des connecteurs bancaires DSP2

« Dois-je partager mes données bancaires avec un tiers ? » C'est une question que nous entendons souvent. Et c'est compréhensible. Les données de transaction et le solde sont sensibles, souvent confidentiels. L'idée qu'une entreprise externe puisse y accéder met mal à l'aise, même quand on sait que c'est sécurisé.

D'où cet article. Pas de promesses vagues, mais un aperçu clair de la façon dont la DSP2 protège vos données, de ce qu'un fournisseur de connecteur bancaire peut faire ou non, et des points auxquels vous devez prêter attention vous-même.

DSP2 : la sécurité comme fondement

La DSP2 n'est pas seulement une norme technique pour les données bancaires, c'est aussi un cadre de sécurité. Le législateur européen a placé la sécurité au premier plan, non comme un détail.

La sécurité de la DSP2 repose sur trois piliers :

L'authentification forte du client (SCA). Chaque autorisation exige au moins deux facteurs d'authentification. Quelque chose que vous connaissez (code PIN), quelque chose que vous possédez (téléphone) et quelque chose que vous êtes (empreinte digitale). La même sécurité que celle utilisée par votre banque pour la banque en ligne.

Le consentement explicite. Aucun tiers n'obtient d'accès sans que vous ne donniez activement votre autorisation via votre propre environnement bancaire. Vous voyez exactement quels comptes vous partagez et dans quel but.

L'accès en lecture seule. Un AISP (Account Information Service Provider) peut uniquement consulter les transactions. Il ne peut pas effectuer de paiements, ouvrir des comptes ou consulter des produits bancaires liés.

Que peut faire un fournisseur et que ne peut-il pas faire ?

Un fournisseur de connecteur bancaire certifié comme iWebDevelopment opère dans des limites strictes. Concrètement, cela revient à ceci :

Ce qui est autorisé :

  • Récupérer les données de transaction (date, montant, compte de contrepartie, description)
  • Consulter les informations de compte (numéro de compte, solde)
  • Transmettre les données à votre comptabilité

Ce qui n'est pas autorisé :

  • Effectuer ou initier des paiements
  • Enregistrer ou demander des identifiants de connexion
  • Partager des données avec des tiers sans autorisation
  • Récupérer plus de données que nécessaire pour le service
  • Conserver l'accès après le retrait de l'autorisation

Un fournisseur qui opère en dehors de ces limites perd son agrément. L'Autorité des marchés financiers (AFM) et la Banque des Pays-Bas (DNB) exercent une surveillance active sur ce point.

Verification of Payee

Depuis 2025, la Verification of Payee (VoP) devient obligatoire dans l'UE en vertu de l'Instant Payment Regulation. Il s'agit d'un contrôle nom-IBAN : avant qu'un paiement ne soit effectué, la banque vérifie si le nom du bénéficiaire correspond au numéro IBAN.

Qu'est-ce que cela signifie pour les connecteurs bancaires ? Directement, pas grand-chose. La VoP concerne les paiements, pas la lecture des transactions. Mais indirectement, elle renforce la confiance dans l'ensemble de l'écosystème. La fraude aux faux numéros IBAN devient plus difficile. Et chaque couche de sécurité qui rend les opérations bancaires plus fiables rend aussi le partage des données de transaction plus sûr.

Minimisation des données

La DSP2 applique le principe de minimisation des données. Un fournisseur ne peut demander que les données strictement nécessaires au service. Pour un connecteur bancaire vers votre comptabilité, il s'agit des données de transaction, rien de plus.

Seules les données de transaction et de solde des comptes connectés peuvent être récupérées, pas celles d'autres produits liés à ces comptes. Donc aucune information sur un portefeuille d'investissement ou des données hypothécaires. Aucune donnée d'entreprise ou personnelle n'est non plus récupérée au-delà de ce qui est nécessaire à l'identification des transactions.

Chez iWebDevelopment, nous appliquons ce principe avec rigueur. Nous demandons uniquement les données de transaction et les transmettons à votre logiciel de comptabilité. Nous ne stockons aucune donnée financière sur nos serveurs. Après transmission, les données ne sont pas conservées.

Certification ISO 27001

ISO 27001 est la norme internationale en matière de sécurité de l'information. Le certificat couvre non seulement les mesures techniques, mais aussi les processus, l'organisation et la gestion des risques.

Nous sommes certifiés ISO 27001. Cela signifie :

  • Des audits externes annuels par un organisme de certification indépendant
  • Une politique de sécurité de l'information documentée
  • Un inventaire et un traitement des risques
  • Des procédures de réponse aux incidents
  • Un contrôle des accès et une gestion des autorisations
  • Le chiffrement des données en transit et au repos

Nous faisons également réaliser des tests d'intrusion indépendants sur notre infrastructure. Non pas parce que c'est obligatoire, mais parce que nous voulons savoir où se trouvent les éventuels points faibles avant que quelqu'un d'autre ne les découvre.

PSD3 : la barre monte

L'Union européenne travaille sur PSD3, le successeur de PSD2. Un accord politique a été trouvé en novembre 2025. On s'attend à ce que la réglementation PSD3 soit adoptée au troisième trimestre de cette année et entre ainsi en vigueur en 2028.

Les principales améliorations en matière de sécurité :

Parité des données : Les banques doivent offrir via leurs API la même qualité et la même disponibilité que via leurs propres canaux. Fini les API allégées ou ralenties. Cela améliore directement la fiabilité des connecteurs bancaires.

Application plus stricte : Les autorités de contrôle nationales obtiennent davantage de compétences. Les banques qui négligent leurs API ou compliquent l'accès peuvent être sanctionnées plus efficacement.

FIDA (Financial Data Access) : Le principe de l'Open Banking est étendu à d'autres produits financiers : assurances, pensions, investissements. Avec les mêmes normes de sécurité que PSD2.

Mesures anti-fraude : De nouvelles obligations concernant la prévention du spoofing et de l'ingénierie sociale. Les banques et les prestataires partagent la responsabilité de prévenir la fraude.

Nous estimons que PSD3 est une évolution positive pour tous ceux qui travaillent avec des connecteurs bancaires. Chaque renforcement des normes rend l'écosystème plus fiable.

Liste de contrôle pratique pour le choix d'un prestataire

Malgré une réglementation uniforme, tous les prestataires n'offrent pas les mêmes services ni le même niveau de sécurité. Utilisez cette liste de contrôle pour choisir un prestataire qui répond à vos exigences :

Agrément et enregistrement : Le prestataire (ou son agrégateur) est-il enregistré comme AISP auprès d'une autorité de contrôle européenne ? Vérifiez le registre de l'AFM ou de l'autorité nationale compétente.

Certification : ISO 27001 est la norme minimale. Demandez également des audits SOC 2 Type II ou équivalents.

Pentesting : Le fournisseur fait-il réaliser des pentests indépendants ? Renseignez-vous sur la fréquence et sur la disponibilité des résultats.

Stockage des données : Où vos données sont-elles stockées ? Les transactions sont-elles conservées sur les serveurs du fournisseur, ou uniquement transmises à votre comptabilité ? Moins de stockage signifie moins de risques.

Chiffrement : TLS 1.2 ou supérieur pour les données en transit. AES-256 ou équivalent pour les données au repos. 

Gestion du consentement : Pouvez-vous voir via votre banque quelles parties ont accès ? Pouvez-vous retirer le consentement immédiatement ? Un bon fournisseur rend cela transparent.

Réponse aux incidents : Le fournisseur dispose-t-il d'un processus documenté pour les incidents de sécurité ? À quelle vitesse êtes-vous informé en cas de fuite de données ?

Sous-traitants : Le fournisseur utilise-t-il des agrégateurs ou d'autres tiers ? Si oui, sont-ils soumis aux mêmes normes de sécurité ?

Ce que vous pouvez faire vous-même

La sécurité est une responsabilité partagée. En plus de choisir un fournisseur fiable, vous pouvez faire ce qui suit :

Vérifiez régulièrement vos autorisations : Connectez-vous à votre banque et regardez quelles parties ont accès à votre compte. Vous ne reconnaissez pas une partie ? Retirez le consentement.

Renouvelez le consentement en conscience : La DSP2 exige que vous donniez à nouveau votre consentement tous les 90 jours. Ne voyez pas cela comme une contrainte, mais comme un moment de sécurité. Cela vous oblige à réfléchir aux connectors que vous utilisez réellement.

Utilisez une authentification forte : Assurez-vous que votre application bancaire est à jour et que vos méthodes SCA (empreinte digitale, Face ID, code SMS) sont actives.

Signalez les anomalies : Vous voyez des transactions que vous ne reconnaissez pas dans votre connector bancaire ? Signalez-le à votre fournisseur et à votre banque. Agir rapidement limite les dommages éventuels.

En résumé

Les connectors bancaires via la DSP2 sont plus sûrs que tous leurs anciens prédécesseurs. Pas de mots de passe partagés, de screen scraping ou de téléchargements avec un accès aux données non contrôlé. Mais à la place : un accès uniforme, réglementé et chiffré à vos données de transaction confidentielles, valable dans toute l'UE.

Cela n'empêche pas que vous deviez rester critique dans le choix de votre fournisseur. La présence d'une certification, la manière de stocker les données et la transparence à ce sujet font la différence. Nous investissons en continu dans la sécurité parce que nous savons que la confiance est la base de tout ce que nous faisons.

À partir de 7,50 euros par mois, nous proposons un connector bancaire, certifié ISO 27001 et sans stockage de données financières sur nos serveurs. Le connector est opérationnel en quelques minutes.

Vous voulez l'essayer vous-même ? Découvrez notre connector bancaire →