Là où les codes aident réellement
- Les paiements. Le scan-pour-payer avec le montant et la référence pré-remplis supprime les deux causes de virements échoués ou mal affectés. Sur les factures et les avis, c'est le cas le plus fort du secteur.
- L'ouverture de compte. Un code sur un formulaire papier ou en agence fait passer le demandeur sur son téléphone, où l'appareil photo peut capturer les pièces d'identité. Cela transforme une procédure de vingt minutes au guichet en libre-service.
- La connexion sécurisée et l'appairage d'appareils sur la banque en ligne, où un scan confirmé dans l'application est à la fois plus rapide et plus sûr que la saisie d'un code à usage unique.
- Les relevés et la correspondance. Un code sur un relevé imprimé qui ouvre le même document dans l'application, correctement authentifié, réduit d'un coup l'impression et les appels.
- La signalétique des distributeurs et des agences pour les horaires, la prise de rendez-vous et les alertes de service, le moyen le moins cher de tenir à jour un parc physique.
- L'activation et le remplacement de carte, dont l'alternative est un serveur vocal que personne n'apprécie.
Le problème de la fraude, énoncé clairement
Des criminels collent leurs propres codes par-dessus des codes légitimes sur les horodateurs, les factures et les affiches d'agence. Le client voit un logo familier et un carré, et le carré mène tout à fait ailleurs. C'est le risque déterminant du secteur et c'est un problème de conception, pas un problème de pédagogie client.
Ce qui le réduit réellement :
- Ne demandez jamais d'identifiants après un scan. Faites-en une règle annoncée dans vos communications, pour qu'une page qui en demande devienne manifestement frauduleuse.
- Utilisez un support inviolable sur tout ce qui est imprimé dans un lieu public, et inspectez-le selon un calendrier.
- Publiez les domaines vers lesquels vos codes résolvent, pour qu'un client puisse comparer la barre d'adresse à une liste courte et connue.
- Préférez la confirmation dans l'application à tout parcours qui commence par taper un mot de passe sur une page atteinte depuis un scan.
- Apprenez aux collaborateurs et aux clients à lire l'URL avant de toucher, la seule habitude qui met en échec toute l'attaque. La vue d'ensemble sur la sécurité détaille les schémas d'attaque.
Ce qu'il ne faut pas faire
- Ne mettez pas de code sur un courrier au sujet de la fraude. Cela entraîne exactement le comportement contre lequel vous mettez en garde.
- N'utilisez pas de raccourcisseur tiers au milieu de la chaîne. Le client ne peut pas le vérifier, et vous non plus.
- N'encodez pas de numéros de compte ni de données personnelles dans le motif. Quiconque photographie le document imprimé peut les lire.
- Ne pointez pas un code vers une page de connexion en première étape. Commencez par une page d'information sur votre propre domaine et laissez l'application gérer l'authentification.
Mesure et consentement
Les statistiques de scan sont des données personnelles dès lors qu'elles peuvent être rattachées à un client ou à un appareil. Traitez un scan comme toute autre interaction mesurée : une base légale, une durée de conservation, et la même posture de consentement que votre site web, comme l'expose le guide du suivi des scans et du consentement. Les établissements réglementés ont moins de marge d'improvisation ici que la plupart des secteurs.
Mener un programme QR code sûr en services financiers en 4 étapes
Fixez d'abord la politique de destination
Les codes ne résolvent que vers des domaines que vous possédez et publiez. Aucun raccourcisseur tiers dans la chaîne.
Ne demandez jamais d'identifiants après un scan
Annoncez-le publiquement, pour que toute page qui le fait soit immédiatement identifiable comme frauduleuse.
Utilisez un support inviolable et inspectez-le
Les codes exposés au public se font recouvrir d'autocollants. Un support inviolable et un contrôle planifié sont la seule défense.
Traitez les données de scan comme des données personnelles
Même base légale, mêmes durées de conservation et même posture de consentement que le site web. Les établissements réglementés n'ont aucune exemption informelle.
Questions fréquentes
Les QR codes sont-ils sûrs pour la banque ?
La technologie est neutre ; le risque est qu'un code masque sa destination. Les codes sont sûrs quand ils résolvent vers un domaine bancaire publié et ne demandent jamais d'identifiants après un scan.
Qu'est-ce qu'une attaque par autocollant sur un QR code ?
Un criminel recouvre un code imprimé légitime par le sien. Le client voit l'affiche de la banque et scanne une destination frauduleuse. Un support inviolable et une inspection planifiée sont la défense.
Une banque doit-elle mettre un QR code sur un relevé imprimé ?
Oui, s'il ouvre le même document dans l'application authentifiée. Cela réduit le volume d'impression et les appels entrants sans rien exposer dans le code lui-même.
Peut-on encoder des coordonnées bancaires dans un QR code de paiement ?
Cela ne devrait pas se faire. Quiconque photographie le document imprimé peut lire le motif. Encodez une référence que la banque résout, pas les données de compte sous-jacentes.
Les statistiques de scan comptent-elles comme des données personnelles ?
Dès lors que les scans peuvent être rattachés à un client ou à un appareil, oui. Appliquez la même base légale, la même politique de conservation et la même approche du consentement que pour le site web.
À lire ensuite
Besoin d'un autre type de QR code ? Parcourir les 48 types de QR codes sur la page d'accueil.
