Depuis janvier 2022, des millions de Français se retrouvent face à une injonction de leur banque : activer Certicode Plus pour continuer à effectuer leurs opérations en ligne. Ce dispositif, présenté comme un service de sécurité, est en réalité bien plus qu'une simple option. C'est une réponse directe à des obligations réglementaires européennes que les établissements bancaires ne peuvent plus ignorer. Environ 1,5 million d'utilisateurs en France ont déjà franchi le pas, selon les données disponibles. Pourtant, beaucoup ne comprennent pas vraiment pourquoi leur banque les pousse si fortement à adopter ce système, ni ce qu'il implique concrètement pour leur quotidien numérique. Voici ce que vous devez savoir.
Qu'est-ce que Certicode Plus ?
Certicode Plus est un système d'authentification renforcée déployé par certaines banques françaises pour sécuriser les opérations réalisées en ligne. Son fonctionnement repose sur le principe de l'authentification à deux facteurs : pour valider une transaction, l'utilisateur doit non seulement saisir ses identifiants habituels, mais aussi confirmer l'opération via une application mobile dédiée ou un code reçu sur son téléphone.
Concrètement, lorsqu'un client souhaite effectuer un virement, modifier ses coordonnées bancaires ou accéder à certaines fonctionnalités sensibles de son espace en ligne, une notification apparaît sur son smartphone. Il doit alors confirmer l'action manuellement, parfois en saisissant un code PIN ou en utilisant la biométrie de son appareil. Ce double niveau de vérification rend les tentatives de fraude nettement plus difficiles à mener.
Le service s'appuie sur l'application bancaire du client. Chaque banque a décliné ce mécanisme sous sa propre marque, mais le principe reste identique : lier l'accès aux services en ligne à un appareil physique de confiance. BNP Paribas, Société Générale et Crédit Agricole ont toutes intégré des systèmes équivalents dans leurs applications mobiles respectives. Le nom Certicode Plus est notamment associé au groupe La Banque Postale et à certaines caisses régionales.
Ce n'est pas un gadget. La méthode de l'authentification à deux facteurs est aujourd'hui reconnue par les organismes de sécurité informatique comme l'une des protections les plus efficaces contre le phishing, le vol de données et les accès frauduleux. Un mot de passe seul ne suffit plus : les bases de données sont régulièrement compromises, et les cybercriminels disposent d'outils capables de tester des millions de combinaisons en quelques secondes. Ajouter un second facteur physique rompt cette chaîne d'attaque.
Pour l'utilisateur, l'adoption peut sembler contraignante au premier abord. Avoir son téléphone à portée de main pour chaque opération bancaire demande un changement d'habitude. Mais cette friction légère est précisément ce qui protège les comptes des clients face à des menaces de plus en plus sophistiquées.
Pourquoi les banques ont rendu l'activation obligatoire
La réponse tient en deux lettres : DSP2. La directive européenne sur les services de paiement, entrée en vigueur progressivement et dont les exigences les plus strictes s'appliquent depuis janvier 2022, impose aux établissements bancaires de mettre en place une authentification forte pour toute une série d'opérations sensibles. Sans cette conformité, les banques s'exposent à des sanctions de l'Autorité de contrôle prudentiel et de résolution (ACPR), le régulateur français du secteur.
L'ACPR surveille de près l'application de ces règles. Les banques qui ne déploient pas les mécanismes requis peuvent faire l'objet de mises en demeure, d'amendes ou de restrictions d'activité. Face à ce cadre contraignant, rendre Certicode Plus obligatoire n'est pas un choix commercial : c'est une nécessité légale.
La Banque de France a d'ailleurs publié plusieurs communications pour rappeler aux établissements leurs obligations en matière de sécurité des paiements. Le message est clair : la protection des consommateurs passe par des mécanismes techniques robustes, et non par des déclarations d'intention. Les banques ont donc dû agir rapidement pour mettre leurs systèmes en conformité.
Il y a aussi une dimension économique. Les fraudes bancaires en ligne coûtent des centaines de millions d'euros chaque année aux établissements français. Lorsqu'une transaction frauduleuse est réalisée sans authentification forte, c'est souvent la banque qui supporte le remboursement du client. Déployer Certicode Plus réduit mécaniquement le nombre de fraudes et, par conséquent, les pertes financières liées aux remboursements. La conformité réglementaire et l'intérêt économique convergent ici vers la même solution.
Certains utilisateurs perçoivent cette obligation comme une pression commerciale déguisée, voire une façon de les forcer à installer l'application mobile de leur banque. Cette lecture n'est pas totalement infondée : l'activation de Certicode Plus nécessite effectivement dans la plupart des cas de disposer d'un smartphone et d'une connexion internet. Les clients sans téléphone compatible se retrouvent dans une situation délicate, ce qui pose une vraie question d'inclusion numérique que les banques ne traitent pas toujours de façon satisfaisante.
Ce que ce système change concrètement pour vos opérations
Avec Certicode Plus activé, les opérations bancaires courantes restent fluides. Les paiements par carte sur des sites marchands reconnus, les consultations de solde ou les virements récurrents vers des bénéficiaires déjà enregistrés ne nécessitent pas systématiquement une validation supplémentaire. Le système applique une logique d'analyse de risque : plus une opération est inhabituelle ou sensible, plus la vérification sera stricte.
En revanche, l'ajout d'un nouveau bénéficiaire de virement, un paiement en ligne sur un site pour la première fois, ou une modification des informations personnelles du compte déclenchent automatiquement une demande de confirmation via l'application. Ce mécanisme s'appelle l'authentification dynamique : il adapte le niveau de contrôle au profil de risque de chaque opération.
Pour les utilisateurs qui effectuent régulièrement des achats en ligne, le changement est perceptible. Finies les transactions validées d'un simple clic : une notification apparaît, il faut ouvrir l'application, vérifier les détails de la transaction et confirmer. Ce délai supplémentaire de quelques secondes est le prix à payer pour une sécurité accrue. Des données de l'ordre de 30 % des utilisateurs ayant activé le service en 2023 suggèrent que l'adoption reste progressive, même si ce chiffre est à prendre avec précaution.
La protection offerte est tangible. Un fraudeur qui aurait réussi à voler vos identifiants bancaires se retrouve bloqué au moment de valider une opération : sans accès à votre téléphone et à votre application, il ne peut rien faire. Ce verrou physique est aujourd'hui l'une des défenses les plus solides disponibles pour le grand public.
Activer le service : les étapes à suivre
La procédure d'activation varie légèrement selon les banques, mais suit généralement un schéma commun. Avant de commencer, assurez-vous de disposer d'un smartphone compatible, d'une connexion internet stable et de vos identifiants bancaires habituels.
- Téléchargez l'application officielle de votre banque depuis l'App Store ou le Google Play Store.
- Connectez-vous avec vos identifiants habituels (numéro client et mot de passe).
- Accédez à la section Sécurité ou Paramètres du compte selon l'interface proposée.
- Sélectionnez l'option d'activation de Certicode Plus ou du service d'authentification renforcée.
- Suivez les instructions à l'écran : vous recevrez généralement un code de validation par SMS sur le numéro de téléphone enregistré auprès de votre banque.
- Saisissez ce code dans l'application pour finaliser l'association entre votre compte et votre appareil.
Si vous ne recevez pas le SMS, vérifiez que votre numéro de téléphone est bien à jour dans les fichiers de votre banque. Une erreur sur un seul chiffre bloque l'ensemble de la procédure. Dans ce cas, un appel au service client ou un passage en agence s'impose avant de relancer la tentative.
Une fois activé, le service fonctionne de façon transparente. Vous n'avez rien à configurer au quotidien : les demandes de validation apparaissent automatiquement quand une opération le nécessite. Si vous changez de smartphone, pensez à transférer ou réactiver le service sur votre nouvel appareil avant de supprimer l'ancien. Certaines banques permettent de gérer plusieurs appareils de confiance simultanément, ce qui peut être utile si vous utilisez à la fois un téléphone personnel et professionnel.
Pour les clients sans smartphone, des alternatives existent parfois : lecteur de carte physique, code envoyé par courrier postal, ou validation via un conseiller en agence. Ces solutions sont plus lentes et moins pratiques, mais elles garantissent que personne n'est exclu du système bancaire faute d'équipement numérique adapté. N'hésitez pas à interroger directement votre établissement sur les options disponibles dans votre situation.
La véritable question n'est plus de savoir s'il faut activer Certicode Plus, mais comment en tirer le meilleur parti. Le dispositif est là pour durer, et les exigences réglementaires iront en se renforçant. S'y adapter dès maintenant, c'est sécuriser ses finances en ligne avec les outils que les banques et les régulateurs européens ont jugé suffisamment robustes pour affronter les menaces actuelles.