Regulation

Hvad er Stærk Kundeautentifikation?

Også: SCA

PSD2-krav om, at kundeinitierede elektroniske betalinger i EØS og Storbritannien skal autentificeres med to af følgende: viden, besiddelse, iboende egenskab.

Stærk Kundeautentifikation, eller SCA, er et lovmæssigt krav under EU's andet betalingstjenestedirektiv (PSD2) og bevaret i britisk lovgivning. Det er designet til at gøre elektroniske betalinger mere sikre og reducere svindel.

Reguleringen pålægger, at for kundeinitierede elektroniske betalinger inden for Det Europæiske Økonomiske Samarbejdsområde (EØS) og Storbritannien skal autentifikation udføres ved hjælp af mindst to ud af tre mulige uafhængige faktorer.

Disse faktorer er kategoriseret som: Viden (noget kun brugeren ved, som en adgangskode eller PIN-kode), Besiddelse (noget kun brugeren besidder, som deres mobiltelefon eller en hardware-token), og Iboende egenskab (noget brugeren er, som et fingeraftryk eller ansigtsgenkendelse).

Den primære tekniske løsning, der bruges til at opfylde SCA-kravene for kortbetalinger, er 3D Secure 2. Udstedere er ansvarlige for at udføre autentifikationen og vil afvise autorisationsanmodninger for transaktioner, der falder under SCA-mandatet, men som ikke er blevet korrekt autentificeret.

Lovgivningen indeholder dog flere vigtige undtagelser for at undgå at tilføje unødvendig friktion til alle betalinger. Disse inkluderer transaktioner under €30 (op til en kumulativ grænse), tilbagevendende betalinger efter den indledende opsætning, betalinger til en betroet modtager, der er godkendt af kunden, og visse virksomhedsbetalinger.

Den måske mest betydningsfulde undtagelse er for lavrisikotransaktioner vurderet via Transaktionsrisikoanalyse (TRA), som giver betalingsudbydere med lave svindelfrekvenser mulighed for at omgå SCA på kvalificerende betalinger op til €500.

En nuance, der ofte overses, er, at TRA er et privilegium, der gives til indløsere baseret på deres svindelpræstation, ikke en ret, hvilket skaber en konkurrencemæssig forskel mellem udbydere.

Praktisk eksempel

En kunde i Tyskland køber en lampe for €120 fra en fransk e-handelsside. Da dette er en kundeinitieret transaktion mellem to parter inden for EØS, falder den under SCA-mandatet.

Ved kassen udløser forhandleren 3D Secure 2. Kunden modtager en push-meddelelse på deres bankapp (besiddelsesfaktor).

De åbner appen og bekræfter betalingen med deres fingeraftryk (iboende faktor). Efter at have leveret to faktorer succesfuldt, autentificeres og godkendes transaktionen.

I et andet scenarie, hvis den samme kunde foretog et køb på €25, kunne forhandleren gøre krav på en lavværdiundtagelse. Udstedelsen ville derefter beslutte, om undtagelsen skulle honoreres eller stadig anmode om en SCA-udfordring baseret på dens egen risikovurdering.

Noter fra kortnetværkene

SCA er et lovkrav, der pålægges betalingstjenesteudbydere, ikke en regel skabt af kortordningerne selv. Ordningerne er dog afgørende for implementeringen.

Visa og Mastercard har begge integreret SCA-overholdelse i deres kerneprocesseringsregler og leverer 3D Secure 2-protokollen som den primære mekanisme for forhandlere og udstedere til at overholde. De tilbyder funktionalitet for forhandlere til at markere transaktioner for specifikke undtagelser, såsom lavværdi- eller forhandlerinitierede transaktioner (MIT'er).

Selvom reguleringen i sig selv er ensartet, kan den stringens, hvormed individuelle europæiske udstedere anvender den, især deres vilje til at acceptere anmodninger om undtagelser, variere. Dette gør håndtering af SCA til et spørgsmål om omhyggelig orkestrering snarere end en simpel one-size-fits-all implementering.

Hvorfor det betyder noget for forhandlere

For forhandlere, der sælger til kunder i EØS og Storbritannien, resulterer manglende overholdelse af SCA i afviste betalinger og tabt omsætning. Hovedudfordringen er at balancere dette lovkrav med at give en gnidningsfri kundeoplevelse.

Overdreven brug af autentifikation skaber friktion og afbrudte køb, mens manglende autentifikation fører til hårde afvisninger. Den strategiske brug af undtagelser er derfor afgørende for kommerciel succes.

Cardflos betalingsorkestrering hjælper forhandlere med at navigere i denne kompleksitet ved korrekt at markere transaktioner for tilgængelige undtagelser.

Desuden kan Cardflos smarte routing dirigere transaktioner til indløsere, der har opnået en TRA-undtagelse, hvilket øger sandsynligheden for, at lavrisikotransaktioner behandles uden en forstyrrende SCA-udfordring, og dermed øger godkendelsesraterne.

Ofte stillede

Hvordan ansøger forhandlere om SCA-undtagelser for at reducere friktion?

Forhandlere kan anmode om undtagelser via deres betalingsgateway eller indløser ved at markere specifikke transaktioner i betalingsautorisationsanmodningen. Almindelige undtagelser inkluderer lavværditransaktioner under tredive euro og transaktionsrisikoanalyse, selvom den endelige beslutning om at honorere en undtagelse ligger hos den udstedende bank.

Hvad sker der, hvis en transaktion kræver SCA, men 3D Secure ikke bruges?

Hvis en transaktion falder inden for PSD2's anvendelsesområde, og der ikke anvendes en gyldig undtagelse, vil den udstedende bank sandsynligvis returnere en Soft decline-kode.

Forhandleren skal derefter genstarte betalingsflowet ved hjælp af 3D Secure for at bede kunden om den nødvendige tofaktorautentifikation, før betalingen kan behandles succesfuldt.

Gælder SCA for transaktioner med kunder uden for Europa?

Nej, SCA-regler gælder for transaktioner, hvor både kortholderens bank (udsteder) og forhandlerens betalingsbehandler (indløser) er placeret inden for Det Europæiske Økonomiske Samarbejdsområde (EØS) eller Storbritannien. Dette omtales ofte som en 'to-benet' transaktion.

Hvis en amerikansk kunde køber fra en britisk forhandler, gælder SCA ikke. Men hvis en britisk kunde køber fra en amerikansk forhandler ved hjælp af en europæisk indløser, ville SCA-reglerne stadig blive udløst.

Hvordan fungerer SCA for abonnementsfakturering?

For abonnementer og tilbagevendende fakturering kræves SCA typisk kun for den første transaktion, når kunden opretter betalingsplanen (en kundeinitieret transaktion, eller CIT). Alle efterfølgende planlagte betalinger betragtes som forhandlerinitierede transaktioner (MIT'er) og falder uden for SCA's anvendelsesområde, hvilket betyder, at de kan behandles uden kundeinteraktion.

Det er afgørende for forhandleren at markere de indledende og efterfølgende transaktioner korrekt, så udstederen forstår betalingsserien og ikke fejlagtigt afviser MIT'erne.

Hvad er en undtagelse for transaktionsrisikoanalyse (TRA)?

Transaktionsrisikoanalyse (TRA) er en vigtig SCA-undtagelse, der giver en betalingsudbyder (som en indløser) mulighed for at anmode om en undtagelse for transaktioner, som den vurderer som lav risiko.

For at få lov til dette skal udbyderens egne svindelfrekvenser være under specifikke tærskler fastsat af reguleringen (f. eks. under 13 basispoint for at undtage transaktioner op til €100).

Udstederen har det sidste ord og kan stadig kræve autentifikation, men en succesfuld TRA-undtagelse giver mulighed for et gnidningsfrit betalingsflow, hvilket forbedrer konverteringen. Denne undtagelse er en vigtig konkurrencemæssig differentiator blandt indløsere.

Er alle B2B-betalinger undtaget fra SCA?

Ikke alle B2B-betalinger er automatisk undtaget. SCA-reguleringen giver en undtagelse for betalinger foretaget med 'sikre virksomhedsbetalingsmetoder', såsom firmakort, hvor brugen er begrænset til autoriserede medarbejdere til at betale en specifik virksomhed.

Mange virtuelle kort og lodge-kort, der bruges i rejsebranchen, falder ind under denne kategori. Betalinger foretaget med standard firmakredit- eller debetkort er dog generelt underlagt de samme SCA-regler som forbrugerbetalinger.

Hvad sker der, hvis en SCA-udfordring mislykkes, eller kunden opgiver den?

Hvis kunden ikke gennemfører autentifikationsudfordringen (f. eks. indtaster forkert adgangskode eller lukker vinduet), mislykkes autentifikationen. Transaktionen sendes ikke til autorisation, og betalingen opgives effektivt.

Dette påvirker konverteringsraterne direkte.

Forhandlere kan afbøde dette ved at sikre, at deres Checkout er klar og hjælper med at guide brugeren, og ved at bruge genforsøgsstrategier, hvor det er relevant, men i sidste ende betyder et mislykket SCA-forsøg et tabt salg for det specifikke betalingsforsøg.

See how Stærk Kundeautentifikation plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

Relaterede termer

Ansøg med Cardflo

Klar til at forbedre din betalingsopsætning?

Fortæl os om din virksomhed. Vi matcher dig med de rigtige indløsningspartnere og den rigtige rute, typisk inden for en uge.

Ansøg nu