Les prestataires de paiements en crypto peuvent sembler similaires lors d’une première évaluation commerciale. Les frais de traitement se situent dans une fourchette étroite, les principales crypto-monnaies sont largement prises en charge et l’accès API est devenu standard sur les plateformes établies. Ces similitudes ne permettent toutefois pas à une équipe achats d’identifier qui contrôle les fonds du commerçant, l’entité juridique qui fournit le service, comment les retraits sont approuvés, ni ce que la finance reçoit après qu’un paiement client atteint la blockchain.
Pour les entreprises traitant un volume significatif, ces questions ont un impact sur plusieurs services à la fois. Les équipes de sécurité examinent la garde et les contrôles d’accès. Les équipes de conformité ont besoin de clarté sur le périmètre réglementaire et la surveillance des transactions. La trésorerie s’intéresse à la conversion et au règlement, tandis que l’ingénierie et la finance dépendent d’intégrations fiables et des données de rapprochement. Une revue utile du prestataire nécessite des preuves issues de chaque domaine.
Des contrôles de sécurité avec des preuves vérifiables
Une revue de sécurité doit établir comment les actifs et les identifiants du commerçant sont protégés tout au long du flux de paiement. L’architecture du portefeuille fait partie de cette évaluation, mais les libellés de garde seuls n’expliquent pas qui peut autoriser un transfert ni à quelle vitesse l’accès peut être restreint en cas d’incident.
La revue peut couvrir :
Configurations de portefeuilles à chaud et à froid
Approbations de retraits à signatures multiples ou en plusieurs étapes
Liste blanche d’adresses et plafonds de transaction
2FA et autorisations basées sur les rôles
Authentification API, gestion des clés et vérification des webhooks
Audits indépendants et certifications de sécurité
Procédures documentées de confinement et de reprise
La norme ISO/IEC 27001 peut fournir des éléments probants qu’un système formel de gestion de la sécurité de l’information existe, même si les entreprises doivent encore vérifier le périmètre et la date de la certification. Les équipes techniques devraient aussi tester comment les identifiants sont émis, restreints, remplacés (rotated) et révoqués.
La conformité commence par l’entité contractante
Le nom de marque d’un prestataire n’établit pas quel cadre réglementaire s’applique à un compte marchand. L’entreprise contractante, la juridiction, l’enregistrement ou l’autorisation, ainsi que le périmètre de service permis doivent être identifiés avant le lancement.
La KYB peut couvrir les documents de constitution, les bénéficiaires effectifs, l’activité de l’entreprise et les volumes de transactions projetés. Après l’intégration, l’examen se déplace vers des contrôles au niveau des transactions, tels que l’analyse de la blockchain, le filtrage des sanctions, l’évaluation du risque et des procédures pour les activités nécessitant une enquête supplémentaire. Les standards du GAFI (FATF) fixent aussi des attentes pour les prestataires de services d’actifs virtuels dans des domaines tels que la diligence raisonnable à l’égard des clients, la tenue de registres, les contrôles de lutte contre la criminalité financière et le reporting réglementaire.
Le commerçant doit documenter les responsabilités qui restent en dehors du service du prestataire. L’impôt, la protection des consommateurs, l’autorisation sectorielle (licence) et la conformité orientée client peuvent toujours relever de l’entreprise, même lorsque le prestataire de paiement gère la KYB et la surveillance des transactions.
La conception du règlement doit suivre les exigences de trésorerie
L’actif utilisé au moment du paiement et l’actif qui atteint la trésorerie du commerçant peuvent différer. Le BTC reçu d’un client peut rester en BTC, être transféré vers un stablecoin comme l’USDC, ou être converti en fiat pour être viré vers un compte bancaire.
Chaque option modifie le modèle opérationnel. Le règlement en crypto peut prendre en charge des dépenses en actifs numériques ou une trésorerie crypto existante. Les stablecoins permettent de conserver la valeur on-chain tout en réduisant l’exposition aux variations de prix associées à des actifs comme le BTC ou l’ETH. Le règlement en fiat s’aligne plus naturellement avec les entreprises dont la paie, les fournisseurs et la comptabilité restent libellés dans des monnaies conventionnelles.
Les contrôles de conversion comptent aussi. L’échange automatique peut appliquer la politique de trésorerie dès que la transaction entrante est validée. L’exécution manuelle laisse la décision de timing à la finance. Certains prestataires permettent à une entreprise de conserver une partie de ses encaissements pendant qu’elle convertit le solde restant.
L’intégration et les coûts deviennent visibles en production
Une API de paiement doit fonctionner lorsque les transactions ne suivent pas le chemin attendu. Les équipes techniques doivent tester la création de paiements, les changements de statut, les remboursements, les versements, la livraison des webhooks et la gestion des exceptions avant de s’engager avec un prestataire.
Les paiements insuffisants et les paiements excessifs sont des erreurs de montants. Les transferts via une chaîne non prise en charge sont des erreurs d’acheminement. Des délais de confirmation longs et des factures expirées créent des exceptions de timing. Regrouper les cas de test de cette manière donne aux équipes d’ingénierie un plan d’intégration plus utile qu’une simple checklist générique de fonctionnalités d’API.
La réconciliation nécessite une revue de données distincte. La finance doit pouvoir relier des identifiants opérationnels tels que les références de commande et les hash de transaction à des informations de tarification comme les taux de change et les frais, puis faire correspondre ces enregistrements avec la devise, la valeur et la date/heure finales du règlement. L’évaluation de la fiabilité devrait inclure l’historique des incidents et les pratiques de communication, en plus des données de disponibilité.
Le coût total doit refléter l’ensemble du chemin jusqu’à la trésorerie. Les frais de règlement bancaire et de retrait, les spreads FX, les coûts de conversion d’actifs, les frais de réseau blockchain et les frais de traitement du prestataire peuvent tous affecter le montant net reçu. Les coûts réseau répondent aussi aux conditions de blockchain et aux caractéristiques des transactions ; ils n’augmentent donc pas nécessairement proportionnellement à la valeur en fiat d’un paiement.
CryptoProcessing.com et autres prestataires de paiement crypto
Pour une comparaison neutre du produit, les mêmes critères d’exploitation doivent être appliqués à chaque prestataire : contrôles de sécurité, options de règlement, intégration et reporting, fonctions de paiement commercial et de trésorerie, ainsi que les conditions commerciales publiées.
CryptoProcessing.com combine l’acceptation des paiements, les versements de masse, la conversion automatique, les fonctions de trésorerie et une intégration via API. Son offre publiée couvre 20+ actifs numériques et 40+ devises fiat. Les fonctionnalités de sécurité incluent le stockage à froid, la liste blanche d’adresses, les autorisations basées sur les rôles, la surveillance des transactions et des contrôles de retrait en plusieurs étapes. Les frais de traitement publiés sont inférieurs à 1,5%.
BitPay prend en charge l’acceptation par le commerçant avec un règlement en fiat, en cryptomonnaie ou dans un mix configuré. Le règlement automatique est disponible chaque jour ouvré. Ses ressources API couvrent les factures, les remboursements, les versements, les livres comptables et la réconciliation du règlement, tandis que son programme d’assurance sécurité inclut les rapports SOC 1 Type 2, SOC 2 Type 2 et SOC 3. Les tarifs d’acceptation publiés vont de 2% plus 0,25$ en dessous de 500 000$ de volume mensuel à 1% plus 0,25$ à 1 million$ ou plus.
CoinGate propose des intégrations API et des plugins pour les paiements, les remboursements, les versements, la conversion et le reporting. Sa documentation de garde décrit des droits clients ségrégués, une infrastructure deep cold, cold et hot wallet, des contrôles d’accès et une réconciliation quotidienne. Le plan Standard indique des frais de traitement de 1% avec un règlement automatique hebdomadaire, tandis que la tarification Entreprise est basée sur le volume et peut inclure un règlement sur demande.
Les différences produit deviennent les plus pertinentes lorsqu’elles sont mises en correspondance avec le mix de transactions du commerçant, les préférences de règlement, les exigences de reporting, les workflows de trésorerie et le coût opérationnel total.
Un cadre d’évaluation en 2 étapes
Un processus en 2 étapes permet de séparer les contrôles obligatoires des arbitrages commerciaux. L’étape 1 couvre la sécurité et la conformité. La garde, les contrôles de retrait, le statut réglementaire, la KYB, la LBC/LCFT (AML) et la surveillance des transactions doivent répondre aux exigences minimales de l’entreprise avant que l’acquisition ne progresse.
L’étape 2 peut appliquer une note pondérée une fois que les contrôles obligatoires sont passés. Un modèle fonctionnel attribue 25% à la sécurité, 25% à la conformité, 20% à la flexibilité de règlement, et 10% chacun à l’intégration, à la fiabilité et à la transparence des coûts. Une faiblesse sérieuse de contrôle reste un problème de remédiation même lorsque le prestataire performe bien dans les autres catégories.
Le dossier d’acquisition final doit préserver les éléments probants à l’origine de la décision. Au minimum, il peut indiquer l’entité contractante et la juridiction, des contrôles de sécurité et de conformité vérifiés, l’itinéraire de règlement testé, les scénarios d’intégration, les hypothèses de tarification et les équipes responsables de la validation. Ce dossier fournit un point de référence à l’entreprise lorsque le périmètre du service, le volume de transactions ou les conditions réglementaires évoluent.
