L'authentification forte, une obligation réglementaire

Depuis la directive européenne DSP2 sur les services de paiement, toute connexion ou transaction sensible doit être validée par une authentification forte combinant au moins deux éléments parmi : un élément que vous connaissez (mot de passe), un élément que vous possédez (smartphone, clé physique) et un élément qui vous est propre (biométrie). C'est ce mécanisme qui explique la validation par notification mobile désormais systématique pour un paiement en ligne.

Le chiffrement des données

Les données transitant entre votre application et les serveurs de l'établissement sont chiffrées, tout comme celles stockées sur les serveurs eux-mêmes (chiffrement « au repos »). C'est un standard désormais attendu par les régulateurs (ACPR, AMF, CNIL) pour toute fintech qui traite des données financières personnelles.

La séparation des fonds : la protection la plus importante

Un établissement de paiement ou de monnaie électronique doit légalement cantonner les fonds de ses clients sur un compte séparé de sa propre trésorerie, pour les protéger en cas de difficulté financière de l'entreprise. Une banque de plein exercice va plus loin, avec la garantie des dépôts jusqu'à 100 000 € par le FGDR — voir notre article sur le statut des néobanques pour la différence entre les deux niveaux de protection.

Le cas particulier de la crypto

Pour les plateformes crypto, la sécurité repose aussi sur la gestion des clés privées : le stockage à froid d'une majorité des actifs (hors ligne) est aujourd'hui une bonne pratique attendue des plateformes sérieuses, détaillée dans notre guide sur les wallets crypto.