Banques en ligne : la vraie sécurité commence quand l’algorithme se trompe


Passkeys, biométrie, fraude, comptes suspendus, conformité et relation client : derrière les applications les plus sophistiquées, la maturité cyber se mesure aussi à la capacité d’un établissement financier à reconnaître son propre client.
Par Kolia Louison
Les classements des banques en ligne et des néobanques finissent souvent par se ressembler.
Prix de la carte bancaire, frais à l’étranger, prime de bienvenue, ergonomie de l’application, nombre de clients ou distinctions remportées : autant de critères utiles au consommateur, mais qui disent finalement assez peu de choses sur une question devenue essentielle :
À qui confions-nous réellement notre argent, notre identité numérique et une part croissante de notre vie économique ?
À l’ère du smartphone, une banque digitale n’est plus simplement une banque sans agence.
Elle est simultanément une infrastructure financière, une plateforme technologique, un système d’identité numérique, un moteur de surveillance transactionnelle et une interface entre le client et les réglementations de lutte contre la fraude, le blanchiment et le financement du terrorisme.
Dès lors, comparer les acteurs du marché suppose de regarder ailleurs que dans les seules grilles tarifaires.
La véritable question devient :
quel est leur niveau réel de maturité en matière de confiance numérique ?
Et surtout : que se passe-t-il lorsque leurs propres systèmes se trompent ?
Une banque peut être technologiquement sûre et opérationnellement fragile
Il existe une confusion fréquente entre cybersécurité et sécurité bancaire.
La première consiste notamment à protéger les systèmes, les données, les applications et les accès contre les attaquants.
La seconde est beaucoup plus large.
Une banque numérique doit être capable :
d’empêcher un tiers de prendre le contrôle d’un compte ;
d’identifier une tentative de fraude ;
de détecter une transaction véritablement inhabituelle ;
de protéger les données personnelles et financières ;
de répondre rapidement lorsqu’un incident survient ;
mais également de reconnaître une opération parfaitement légitime lorsqu’un algorithme la considère comme suspecte.
Cette dernière dimension reste encore rarement intégrée aux comparateurs bancaires.
Elle devient pourtant fondamentale.
La meilleure sécurité bancaire n’est pas seulement celle qui reconnaît l’attaquant. C’est aussi celle qui sait reconnaître son propre client.
Passkeys : le mot de passe commence à perdre la bataille
Sur le terrain de l’authentification, plusieurs fintechs ont pris de l’avance sur les modèles classiques reposant sur l’identifiant, le mot de passe et le SMS.
Revolut utilise aujourd’hui les passkeys, ou clés d’accès. Celles-ci génèrent sur l’appareil un moyen d’authentification propre au terminal, constituant une alternative aux mots de passe susceptibles d’être devinés, volés ou interceptés.
N26 développe de son côté son système Keyless. La technologie utilise une vérification biométrique pour associer un nouvel appareil à l’identité du client. N26 indique qu’aucune donnée biométrique n’est stockée dans ce processus. L’établissement maintient parallèlement un mécanisme d’authentification à deux facteurs utilisant notamment appareil associé, notification ou SMS lorsque Keyless n’est pas utilisé.
Monzo pousse également fortement la biométrie. L’application permet d’utiliser Face ID, Touch ID ou l’empreinte digitale pour autoriser les paiements et autres actions sensibles. Monzo explique que le jeton utilisé est stocké chiffré dans la zone sécurisée matérielle de l’appareil lorsqu’elle est disponible.
Starling Bank impose pour sa part un code par appareil et utilise également la biométrie. Elle associe cette authentification à des contrôles de carte en temps réel, aux notifications instantanées, au 3D Secure et même à un outil d’analyse de captures d’écran destiné à détecter certaines arnaques.
D’un point de vue technologique, le progrès est incontestable.
Mais une authentification sophistiquée ne règle pas tout.
Premier paradoxe : empêcher l’intrusion n’empêche pas nécessairement la fraude
Une banque peut parfaitement empêcher un pirate de deviner le mot de passe d’un client tout en restant confrontée à une autre menace : convaincre le véritable client d’autoriser lui-même l’opération.
C’est le domaine de l’ingénierie sociale.
Phishing, faux conseiller bancaire, spoofing téléphonique, SMS frauduleux, faux service anti-fraude : le cybercriminel cherche de plus en plus à contourner la technologie en attaquant directement l’être humain.
L’affaire bunq aux Pays-Bas constitue un cas emblématique.
Après plusieurs affaires de fraude en ligne, l’Autorité néerlandaise des marchés financiers, l’AFM, a sanctionné bunq le 2 juin 2026 à hauteur de 170 000 euros pour ne pas avoir répondu suffisamment rapidement à sept plaintes de clients victimes de fraude en ligne.
Le régulateur rappelle que les prestataires de services de paiement doivent normalement répondre de manière substantielle aux réclamations dans un délai de quinze jours ouvrés. Dans les dossiers examinés, les clients ont attendu plusieurs semaines supplémentaires.
Le sujet dépasse alors la seule sécurité informatique.
Il concerne la manière dont l’organisation réagit quand la protection technologique n’a pas suffi.
Deuxième paradoxe : surveiller davantage ne signifie pas toujours surveiller mieux
Les établissements financiers sont soumis à de fortes obligations de lutte contre le blanchiment et le financement du terrorisme.
Ils doivent analyser les comportements atypiques et, lorsqu’une opération paraît inhabituelle, demander au client des informations complémentaires concernant son activité ou l’origine de ses fonds.
Ces dispositifs sont indispensables.
Mais leur automatisation massive génère un autre risque :
le faux positif.
Un système peut fonctionner techniquement exactement comme prévu et parvenir malgré tout à une conclusion erronée sur le comportement d’un client.
C’est ici que mon expérience avec Wise devient particulièrement révélatrice.
Wise : quand le contrôle devient lui-même une expérience client
À la suite d’un contrôle portant sur l’origine de fonds crédités sur mon compte personnel Wise, plusieurs documents m’ont été demandés.
Le principe même du contrôle ne me paraît pas contestable.
Dans un environnement financier exposé à la fraude, au blanchiment et au financement d’activités illicites, demander à un client de justifier l’origine de certains fonds relève du fonctionnement normal d’un établissement financier réglementé.
C’est plutôt l’exécution du contrôle qui m’a interrogé.
Certaines pièces demandées ne semblaient pas correspondre à la situation examinée.
Des questions relatives à des informations que j’avais déjà fournies dans le cadre d’un précédent contrôle m’ont été reposées.
Plus significatif encore : au lieu de regrouper immédiatement l’ensemble des interrogations et justificatifs nécessaires, de nouvelles demandes m’ont été adressées successivement.
Une question.
Puis une nouvelle pièce.
Puis, le lendemain, une demande supplémentaire.
Le résultat opérationnel est important : une suspension provisoire qui pourrait théoriquement être résolue rapidement peut ainsi se prolonger de plusieurs jours.
Deux interprétations de transactions m’ont particulièrement surpris.
La première concernait la vente d’un véhicule personnel à un concessionnaire automobile.
Cette opération a suscité une interrogation relative à l’utilisation professionnelle d’un compte personnel.
La seconde concernait le règlement de l’hébergement d’un site Internet non marchand, également interprété comme susceptible de justifier l’utilisation d’un compte professionnel.
Ces situations peuvent naturellement faire l’objet d’interprétations différentes selon les circonstances contractuelles, réglementaires et économiques.
Mais elles illustrent exactement la question centrale de cet article :
un dispositif de conformité performant doit-il seulement détecter une anomalie, ou doit-il également être capable d’en comprendre le contexte économique réel ?
Enfin, il est impossible de fermer votre compte de vous-même car le bouton de clôture est nativement désactivé donc obliger de les appeler et de justifier les raisons qu'ils connaisent déjà; Wise s'autorise a maintenir votre compte ouvert durant 2 mois après votre appel et vous assure qu'il est désactivé alors pourquoi pas le fermer immédiatement il est vidé ? Cette expérience est individuelle. Elle ne permet évidemment pas de généraliser le fonctionnement des contrôles appliqués à l’ensemble des clients Wise.
Elle révèle néanmoins un enjeu majeur.
Lorsque les contrôles sont largement automatisés, la qualité du dispositif ne devrait plus se mesurer uniquement à son taux de détection.
Elle devrait également être évaluée selon :
son taux de faux positifs, la pertinence des demandes documentaires, la capacité d’escalade vers un analyste humain et le temps nécessaire pour corriger une interprétation erronée.
Le risque cyber ne s’arrête plus aux frontières de l’entreprise
La sécurité d’une banque ou d’une fintech ne dépend plus uniquement de son propre système d’information.
Prestataires cloud, infrastructures de paiement, fournisseurs d’identité, sociétés technologiques et partenaires bancaires constituent une immense chaîne de dépendance.
Un incident survenu chez un prestataire ne signifie donc pas nécessairement que l’établissement financier lui-même a été piraté.
Mais il révèle une autre dimension de la cybersécurité :
le risque de supply chain.
Un établissement financièrement numérique peut avoir une infrastructure interne robuste et demeurer exposé aux faiblesses de l’un de ses fournisseurs.
La maturité cyber devrait donc également être mesurée par la capacité à :
identifier les fournisseurs critiques ;
limiter les données auxquelles ils ont accès ;
segmenter les systèmes ;
contrôler leurs dispositifs de sécurité ;
et réagir rapidement lorsqu’un partenaire est compromis.
Depuis l’entrée en application de DORA dans l’Union européenne, cette dimension de la résilience numérique est devenue encore plus importante.
N26 : quand le contrôle réglementaire rattrape l’innovation technologique
N26 illustre parfaitement la distinction entre innovation technologique et maturité opérationnelle.
Son système Keyless constitue l’une des initiatives les plus intéressantes du marché en matière d’authentification mobile.
Mais en mai 2024, N26 a annoncé qu’une amende de 9,2 millions d’euros avait été prononcée par la BaFin au sujet d’insuffisances concernant la transmission de déclarations de soupçons en 2022.
La banque indique avoir depuis investi plus de 80 millions d’euros dans les ressources humaines et les infrastructures techniques destinées à améliorer sa lutte contre la criminalité financière et le blanchiment.
Ce cas démontre qu’une banque peut être particulièrement innovante sur l’identité numérique tout en devant simultanément renforcer certains processus de conformité.
Revolut : l’innovation n’exonère pas du contrôle transactionnel
Revolut constitue probablement l’un des exemples les plus visibles de transformation de la banque en plateforme technologique.
Mais en avril 2025, la Banque de Lituanie a infligé à Revolut Bank une amende de 3,5 millions d’euros après avoir constaté des insuffisances concernant le suivi des relations d’affaires et des transactions.
Selon le régulateur, ces faiblesses pouvaient conduire à ne pas identifier correctement certaines opérations monétaires ou transactions suspectes.
Revolut a reconnu les insuffisances constatées et engagé un plan de remédiation.
Là encore, il faut éviter une conclusion simpliste.
Cette sanction ne signifie pas que Revolut serait technologiquement peu sûre.
Elle démontre plutôt que cybersécurité, détection de fraude et lutte contre le blanchiment constituent trois disciplines différentes.
Monzo : une architecture numérique avancée, mais une sanction importante
Monzo apporte un autre exemple intéressant.
La banque britannique possède une architecture d’authentification particulièrement orientée vers le mobile.
Elle permet notamment d’utiliser biométrie, PIN et verrouillage de l’application pour protéger l’accès et les opérations sensibles.
Mais le 8 juillet 2025, la FCA a infligé à Monzo Bank une amende de 21,09 millions de livres pour des insuffisances historiques dans ses systèmes et contrôles contre la criminalité financière.
La FCA a notamment évoqué des déficiences concernant l’entrée en relation avec les clients, l’évaluation des risques et la surveillance des transactions entre 2018 et 2020.
La croissance particulièrement rapide de la banque avait contribué à créer un décalage entre développement commercial et capacité de contrôle.
Encore une fois, la question n’est donc pas :
« Monzo est-elle sûre ou dangereuse ? »
Elle est plus intéressante :
« toutes les dimensions de la sécurité progressent-elles à la même vitesse ? »
Starling Bank : quand la croissance dépasse les dispositifs de contrôle
Starling Bank constitue peut-être l’un des exemples les plus instructifs pour notre thèse.
Sur le plan de l’expérience utilisateur et de la sécurité mobile, la banque britannique dispose de mécanismes avancés : code par appareil, biométrie, 3D Secure, notifications instantanées, contrôle granulaire des cartes et outil de détection d’arnaques.
Pourtant, en octobre 2024, la FCA a annoncé une amende de 28,96 millions de livres à l’encontre de Starling pour des défaillances dans ses systèmes et contrôles relatifs à la criminalité financière.
La FCA a notamment relevé que les systèmes de filtrage liés aux sanctions financières n’avaient pas suivi le rythme extrêmement rapide de croissance de la banque.
Starling est passée d’environ 43 000 clients en 2017 à 3,6 millions en 2023.
Ce cas résume parfaitement le problème.
Une banque peut posséder une excellente application et des fonctionnalités de sécurité innovantes tout en rencontrant des difficultés dans les couches moins visibles de son infrastructure de contrôle.
Nous ne comparons pas vingt institutions juridiquement identiques
L’expression « banque en ligne » simplifie une réalité beaucoup plus complexe.
Le panel réunit des banques disposant d’une licence bancaire complète, des établissements de paiement, des établissements de monnaie électronique et des plateformes financières reposant parfois sur des partenaires réglementés.
Il serait donc trompeur de comparer uniquement les applications sans tenir compte de cette structure.
Ce benchmark porte ainsi sur vingt acteurs majeurs de la finance digitale européenne et britannique, et non sur vingt entreprises juridiquement identiques.
Les 20 acteurs de l’observatoire de confiance numérique
# | Acteur | Approche de sécurité visible | Point différenciant à observer |
1 | Wise | Passkeys, biométrie, authentification renforcée | Sécurité d’accès avancée ; qualité et proportionnalité du KYC à mesurer |
2 | Revolut | Passkeys, biométrie, MFA | Innovation passwordless ; contrôle AML à surveiller |
3 | N26 | Keyless, biométrie, appareil associé | Authentification biométrique innovante ; historique réglementaire AML |
4 | bunq | Biométrie et authentification mobile | Traitement de la fraude et rapidité du support |
5 | Monzo | Biométrie, PIN, App Lock | Architecture mobile robuste ; historique des contrôles financiers |
6 | Starling Bank | Biométrie, PIN appareil, 3D Secure | Outils anti-arnaque ; historique du filtrage sanctions |
7 | BoursoBank | Authentification forte et appareil mobile | Infrastructure bancaire française à grande échelle |
8 | Fortuneo | Authentification forte et validation mobile | Adossement à Crédit Mutuel Arkéa |
9 | Hello bank! | Clé digitale et appareil associé | Écosystème BNP Paribas |
10 | Monabanq | Confirmation mobile et authentification forte | Modèle banque en ligne + relation client |
11 | BforBank | Authentification forte mobile | Écosystème Crédit Agricole |
12 | Nickel | Authentification mobile et 3D Secure | Établissement de paiement + réseau physique |
13 | Sumeria | Biométrie et appareil de confiance | Approche centrée sur le terminal mobile |
14 | Trade Republic | PIN, biométrie et appareil associé | Modèle hybride banque/investissement |
15 | Vivid Money | Biométrie et validation mobile | Écosystème financier multi-services |
16 | Monese | Biométrie, MFA et appareil | Architecture d’établissement de monnaie électronique |
17 | Curve | Authentification forte | Agrégation de moyens de paiement plutôt que banque classique |
18 | Openbank | Authentification forte et biométrie | Infrastructure Santander |
19 | Lunar | Authentification mobile | Banque digitale nordique |
20 | Tomorrow | Authentification mobile | Banque digitale orientée développement durable |
Ce tableau ne constitue pas un classement de sécurité.
C’est volontaire.
Attribuer une note définitive à ces vingt acteurs uniquement à partir d’informations publiques donnerait une illusion de précision scientifique.
Un véritable audit nécessiterait notamment l’accès aux données relatives aux incidents, aux tests d’intrusion, aux centres opérationnels de sécurité, aux taux de fraude, aux faux positifs KYC et aux délais moyens de résolution.
En revanche, les informations publiques permettent de construire un observatoire de maturité.
L’Indice de confiance numérique bancaire
Pour dépasser le traditionnel comparatif de prix, je propose un nouvel indicateur :
ICNB — Indice de confiance numérique bancaire
L’ICNB serait calculé sur 100 points.
1. Sécurité de l’authentification — 25 points
Passkeys.
FIDO2.
Biométrie.
Appareil de confiance.
Authentification multi-facteur.
Résistance au phishing.
Procédure de récupération du compte.
Protection contre le changement frauduleux de téléphone.
2. Maturité cyber — 20 points
Gestion des vulnérabilités.
Sécurité du développement.
Tests d’intrusion.
Bug bounty.
Chiffrement.
Résilience.
Gestion des tiers.
DORA.
Plans de continuité et de reprise.
3. Historique des incidents — 15 points
Intrusions directes.
Fuites de données.
Compromission de fournisseurs.
Incidents opérationnels majeurs.
Temps de détection.
Délai d’information des clients.
4. Sécurité transactionnelle — 15 points
Analyse comportementale.
Détection des bénéficiaires inhabituels.
Alertes en temps réel.
Contrôle des virements.
Gel instantané des cartes.
Protection contre le phishing.
Détection de l’ingénierie sociale.
5. Gestion de crise et relation client — 15 points
Accès à un interlocuteur humain.
Service dédié aux fraudes.
Délai de traitement.
Escalade.
Contestations.
Remboursements.
Clarté des réponses.
6. KYC/AML et proportionnalité — 10 points
Pertinence des justificatifs demandés.
Regroupement des questions.
Absence de demandes répétitives.
Réutilisation des informations déjà connues.
Compréhension économique des transactions.
Durée de restriction.
Possibilité d’une véritable intervention humaine.
Le Customer Distress Index : regarder enfin les mauvais avis autrement
La note moyenne d’une plateforme d’avis est insuffisante.
Un établissement affichant 4,4/5 n’est pas nécessairement plus robuste qu’un concurrent affichant 3,8/5.
Ce qui importe est la nature des situations dans lesquelles la confiance se détériore.
Je propose donc un deuxième indicateur :
CDI — Customer Distress Index
Les avis négatifs seraient analysés selon une taxonomie identique :
compte bloqué ;
fonds indisponibles ;
transaction frauduleuse ;
phishing ;
prise de contrôle du compte ;
KYC prolongé ;
justificatifs répétés ;
impossibilité de joindre un humain ;
remboursement contesté ;
fermeture du compte ;
défaillance de l’application ;
délai excessif de réponse.
L’objectif n’est pas de compter naïvement les commentaires négatifs.
Une banque de vingt millions de clients produira mécaniquement davantage de plaintes qu’une fintech de 300 000 utilisateurs.
Lorsque les données sont disponibles, les réclamations devraient donc être rapportées :
au nombre de clients ;
au volume des transactions ;
et idéalement au nombre de dossiers de fraude réellement traités.
Un avis Internet n’est pas une preuve, mais il peut devenir un signal
Un commentaire Trustpilot ne permet pas d’établir qu’une banque a juridiquement commis une faute.
Une publication sur un forum non plus.
Mais lorsque des dizaines ou centaines de clients indépendants décrivent un même parcours — compte suspendu, justificatifs réclamés successivement, absence d’interlocuteur humain ou fraude non résolue — le phénomène mérite d’être analysé.
Il devient alors un signal faible.
Et la méthodologie consiste précisément à confronter ce signal :
aux données du médiateur ;
aux autorités de contrôle ;
aux sanctions réglementaires ;
aux communications officielles de l’établissement ;
et, lorsque cela est possible, aux statistiques de plaintes.
La cybersécurité bancaire comporte désormais cinq couches
Il devient alors possible de représenter la sécurité bancaire numérique comme une architecture à cinq niveaux.
1 — INFRASTRUCTURE SECURITY
La plateforme résiste-t-elle techniquement à une attaque ?
2 — IDENTITY SECURITY
La banque sait-elle réellement qui utilise le smartphone ?
3 — TRANSACTION SECURITY
Peut-elle distinguer une transaction normale d’un paiement frauduleux ?
4 — OPERATIONAL SECURITY
Que se passe-t-il lorsqu’un incident survient ?
5 — COMPLIANCE UX
Lorsque le système soupçonne son propre client, est-il capable de vérifier la situation sans provoquer une restriction disproportionnée ?
Cette cinquième couche est probablement celle qui reste aujourd’hui la moins mesurée.
Elle pourrait pourtant devenir l’un des principaux facteurs de différenciation de la banque digitale.
L’intelligence artificielle va encore amplifier cette question
L’intelligence artificielle permet désormais d’identifier parmi des millions de transactions des corrélations qu’un analyste humain ne pourrait matériellement pas détecter.
Elle peut améliorer considérablement la détection des fraudes.
Mais plus une décision est automatisée, plus la question de sa réversibilité devient importante.
Le véritable problème ne sera donc bientôt plus simplement :
« l’algorithme sait-il détecter une anomalie ? »
Il deviendra :
« lorsque l’algorithme se trompe, combien de temps faut-il à l’institution pour le comprendre ? »
Une alerte antifraude n’est pas une condamnation.
Un comportement atypique n’est pas nécessairement frauduleux.
Une opération importante n’est pas nécessairement du blanchiment.
Et une relation commerciale ponctuelle ne transforme pas automatiquement toutes les opérations d’un particulier en activité professionnelle.
Le rôle de l’intelligence humaine devient donc paradoxalement encore plus important à mesure que la finance s’automatise.
Le prochain indicateur bancaire : le taux de faux positifs
Les banques communiquent volontiers sur le nombre de fraudes évitées.
Elles communiquent beaucoup moins sur le nombre de clients légitimes bloqués par erreur.
Pourtant, ce chiffre pourrait devenir l’un des indicateurs les plus révélateurs des prochaines années.
Appelons-le :
FPR — False Positive Rate
Combien de transactions légitimes sont bloquées pour une transaction réellement frauduleuse ?
Combien de comptes légitimes font l’objet d’une restriction ?
Combien de dossiers nécessitent une révision humaine ?
Combien d’heures faut-il pour corriger une erreur ?
Ce ratio devrait devenir un indicateur de performance.
Car une solution antifraude qui bloque absolument tout serait statistiquement très efficace pour empêcher la fraude.
Elle serait simplement inutilisable.
Le Human Recovery Time : combien de temps avant qu’un humain comprenne ?
Il serait possible d’aller plus loin.
Aux indicateurs traditionnels de cybersécurité — comme le temps moyen de détection ou le temps moyen de résolution — la banque numérique devrait ajouter un nouveau KPI :
HRT — Human Recovery Time
Temps écoulé entre la contestation par le client d’une décision automatisée et sa réévaluation effective par une personne capable de la modifier.
Une heure ?
Quatre heures ?
Vingt-quatre heures ?
Quatre jours ?
Deux semaines ?
Cette durée pourrait devenir beaucoup plus significative pour le consommateur que quelques euros de différence sur le coût annuel de sa carte bancaire.
La confiance algorithmique devient le nouveau produit bancaire
Pendant des décennies, un particulier choisissait sa banque essentiellement selon trois critères :
le prix ;
les produits ;
la proximité.
Les banques digitales ont ajouté un quatrième élément :
l’expérience utilisateur.
La prochaine bataille pourrait porter sur un cinquième :
la confiance algorithmique.
Puis-je confier mon identité et mon argent à un système automatisé sans craindre qu’une décision incompréhensible m’en prive temporairement ?
Existe-t-il derrière l’algorithme une organisation humaine capable de comprendre ma situation ?
Puis-je contester facilement une décision ?
La banque connaît-elle suffisamment son client pour comprendre qu’une opération inhabituelle peut être parfaitement légitime ?
La banque la plus sûre n’est peut-être pas celle que nous imaginons
Les cas de Revolut, N26, bunq, Monzo et Starling montrent précisément pourquoi il faut dépasser les oppositions trop simples.
N26 peut développer une authentification biométrique particulièrement innovante tout en ayant dû renforcer certaines procédures liées à la lutte contre la criminalité financière.
Revolut peut proposer des clés d’accès modernes tout en ayant fait l’objet d’une sanction relative à certaines procédures de surveillance transactionnelle.
Monzo peut disposer d’une architecture biométrique sophistiquée tout en ayant été sanctionnée pour des insuffisances historiques de ses contrôles financiers.
Starling peut proposer des fonctionnalités particulièrement avancées contre les arnaques tout en ayant connu d’importantes faiblesses dans son dispositif de filtrage des sanctions.
Et bunq peut être une banque technologiquement innovante tout en ayant été sanctionnée en 2026 pour la lenteur de traitement de certaines plaintes de victimes de fraude.
Aucune de ces observations ne permet, isolément, de désigner une banque comme « sûre » ou « dangereuse ».
Elles démontrent quelque chose de beaucoup plus intéressant :
la sécurité bancaire n’est plus une fonction unique.
Elle est devenue un système.
Demain, la maturité cyber sera aussi une maturité humaine
Une institution financière peut posséder une excellente infrastructure, une authentification biométrique sophistiquée et des mécanismes cryptographiques de dernière génération, tout en restant perfectible lorsqu’une situation inhabituelle apparaît.
À l’inverse, une banque plus traditionnelle peut présenter une expérience mobile moins spectaculaire tout en disposant de procédures d’escalade particulièrement robustes.
La prochaine génération de banque digitale devra donc réunir deux cultures longtemps séparées :
la vitesse technologique de la fintech ;
et la profondeur opérationnelle de l’institution financière mature.
Car une banque réellement sûre doit réussir simultanément trois opérations :
empêcher le fraudeur d’entrer ;
identifier la transaction réellement dangereuse ;
et ne pas empêcher son client légitime d’utiliser son propre argent.
Voilà pourquoi la maturité cyber d’une banque ne se mesure véritablement ni lorsque tout fonctionne normalement ni lorsqu’un pirate frappe à la porte.
Elle se révèle dans une situation beaucoup plus subtile :
lorsque son propre système considère à tort son client comme une menace.




Commentaires