Depuis l’entrée en vigueur de PSD2 en 2018, les banques européennes ont dû ouvrir leurs API de comptes courants à des prestataires tiers agréés. L’expérience a été instructive, parfois décevante. En pratique, la qualité des interfaces bancaires a longtemps été inégale, les processus d’accès complexes, et la couverture des données limitée aux seuls comptes de paiement. L’open banking promis s’est déployé bien en deçà des ambitions initiales, du moins en Europe continentale, même si le Royaume-Uni a avancé plus vite sur ce terrain.
C’est dans ce contexte que la Commission européenne a publié, le 28 juin 2023, un paquet législatif structurant : une troisième directive sur les services de paiement (PSD3), un règlement sur les services de paiement (PSR) qui transforme certaines dispositions en normes directement applicables dans l’ensemble de l’UE, et un règlement-cadre sur l’accès aux données financières (Financial Data Access, dit FIDA). Ce dernier texte représente le vrai saut qualitatif : il étend l’obligation d’ouverture des données bien au-delà des comptes courants, pour couvrir l’épargne, les crédits, l’assurance, la retraite et les investissements.
Avec PSD2, un agrégateur pouvait consulter le solde d’un compte courant ou initier un virement. Avec FIDA, un prestataire agréé pourra, sous réserve du consentement du client, accéder à l’ensemble de ses produits financiers détenus dans différents établissements : contrat d’assurance-vie, PER, portefeuille-titres, crédit immobilier en cours. L’objectif est de permettre des services de conseil, de comparaison ou d’optimisation patrimoniale construits sur une vision consolidée du patrimoine client.
PSD3 et PSR : ce qui change concrètement dans le cadre existant
Au-delà de l’élargissement de périmètre porté par FIDA, PSD3 et le PSR apportent des corrections substantielles aux faiblesses de PSD2. Les exigences sur la qualité des API sont durcies : les établissements devront garantir des interfaces fiables, documentées et performantes. L’Autorité bancaire européenne (EBA) a souligné dans ses analyses que l’hétérogénéité des interfaces sous PSD2 a constitué un frein majeur au développement de l’open banking, en multipliant les coûts d’intégration pour les prestataires tiers.
L’authentification forte (SCA) est maintenue mais assouplie sur certains cas d’usage à faible risque. La lutte contre la fraude aux virements autorisés sous contrainte, dite APP fraud (Authorised Push Payment fraud), devient un axe prioritaire, avec des règles plus précises sur la répartition de la responsabilité entre la banque émettrice et la banque du bénéficiaire. C’est un point qui intéressera directement les directions conformité et les équipes fraude des établissements français, confrontés depuis plusieurs années à une montée de ce type d’escroquerie.
Pour les banques françaises : contrainte réglementaire et repositionnement stratégique
Les implications pour les établissements bancaires français se jouent sur deux registres. Côté contraintes, ouvrir des API couvrant l’ensemble des produits financiers suppose des investissements IT significatifs, une refonte des architectures de données et une gestion rigoureuse des consentements clients. Les banques de réseau, dont le modèle repose sur la détention de la relation client et la distribution de produits maison, voient se profiler un risque de désintermédiation accru sur des segments jusqu’ici relativement protégés, comme la gestion de l’épargne longue.
Mais les établissements qui sauront exploiter l’open finance pour enrichir leur propre offre pourront transformer cette obligation en levier compétitif. Agréger les données d’un client qui détient des produits chez plusieurs concurrents pour proposer un conseil patrimonial global : c’est précisément ce que FIDA rend techniquement accessible. Certaines grandes banques françaises ont déjà engagé des travaux dans cette direction, en développant des services d’agrégation ou en nouant des partenariats avec des fintech spécialisées.
La Banque de France et l’ACPR ont par ailleurs indiqué que la transition vers ce nouveau cadre devra s’articuler avec les chantiers DORA (résilience numérique) et AI Act (gouvernance des modèles d’intelligence artificielle). Ces textes convergent vers un même impératif : construire un système financier numérique à la fois ouvert et bien gouverné, ce qui place les directions informatiques et conformité au centre du jeu.
Pour les fintech : un marché plus large, une barre de conformité plus haute
Les fintech françaises positionnées sur l’agrégation bancaire, le coaching budgétaire ou la gestion patrimoniale digitale lisent PSD3 et FIDA avec des yeux différents selon leur stade de développement. Pour les acteurs établis, l’élargissement du périmètre des données accessibles ouvre des segments jusqu’ici difficilement adressables : conseil en investissement personnalisé, optimisation fiscale, comparaison de produits d’épargne longue. Ces cas d’usage requéraient jusqu’ici des accords bilatéraux laborieux avec chaque établissement ; demain, ils s’appuieront sur un cadre standardisé.
Pour les acteurs plus récents, en revanche, les nouvelles exigences de conformité et de gouvernance des données alourdissent le coût d’entrée. L’agrément dans le cadre de FIDA ne sera pas anodin : des audits de sécurité, des obligations de transparence vis-à-vis des clients et des mécanismes de contrôle renforcés sont prévus par les textes. La compétition se jouera moins sur la seule innovation produit, davantage sur la capacité à gérer des obligations réglementaires exigeantes. Ce mouvement devrait accélérer la consolidation du secteur, en favorisant les acteurs disposant d’une surface financière suffisante pour absorber les coûts de mise en conformité.
Ce que cela signifie pour le client final, et pourquoi la confiance reste le vrai enjeu
Derrière les enjeux industriels, l’open finance repose sur un principe clair : le client est propriétaire de ses données financières et peut décider à qui les confier. En pratique, un particulier pourra demain autoriser un robo-advisor à accéder à l’ensemble de ses placements pour proposer une allocation optimisée, ou mandater un comparateur pour identifier les meilleures conditions sur son crédit immobilier en cours. C’est la portabilité des données financières, transposée au monde de l’épargne et de l’investissement.
Mais PSD2 a montré que les taux d’adoption des services d’open banking restaient modestes, en partie parce que les processus de consentement étaient perçus comme opaques ou anxiogènes par les utilisateurs. FIDA prévoit des mécanismes de consentement plus granulaires et mieux lisibles, mais la pédagogie auprès du grand public reste un chantier entier. Sans confiance dans le partage des données, l’architecture la plus sophistiquée ne produit que peu d’effets réels.
Un calendrier encore ouvert, des décisions à anticiper dès maintenant
Le calendrier d’adoption définitif de PSD3 et FIDA reste en cours de négociation au Parlement et au Conseil européens. Les trilogues peuvent encore modifier certains paramètres, notamment l’étendue exacte des produits couverts par FIDA ou les délais de transposition. Mais attendre l’adoption finale pour engager les travaux préparatoires constituerait une erreur de gestion du risque de conformité.
Les standards techniques que publiera l’EBA nécessiteront des délais d’implémentation IT conséquents. Les établissements qui anticipent dès maintenant, en réalisant un inventaire de leurs flux de données, en identifiant les partenariats à structurer et en préparant leurs équipes aux enjeux de la gouvernance des données financières, seront mieux positionnés que ceux qui attendront les textes finaux pour démarrer leurs chantiers.
Ce que l’open finance promet aux clients, c’est une meilleure portabilité et un conseil plus complet. Ce qu’il exige des institutions, c’est une transformation structurelle qui ne s’improvise pas à quelques mois de l’échéance. La question n’est plus de savoir si ce cadre va s’imposer, mais de mesurer qui sera prêt lorsqu’il entrera en application.


