¿Qué es 3D Secure?
También: 3DS, 3DS2, EMV 3DS
Un protocolo de autenticación de red de tarjetas que transfiere la responsabilidad del fraude del comercio al emisor cuando se verifica a un titular de tarjeta.
3D Secure, o 3DS, es un protocolo de seguridad estandarizado por EMVCo para reducir el fraude en transacciones en línea sin tarjeta presente (CNP).
El '3-D' se refiere a los tres dominios involucrados en el proceso: el dominio del comercio y el adquirente, el dominio del emisor y el dominio de interoperabilidad que los conecta.
Cuando un titular de tarjeta inicia un pago, 3DS facilita un intercambio de datos en tiempo real entre el comercio y el emisor de la tarjeta, lo que permite al emisor autenticar la identidad del titular de la tarjeta antes de autorizar la transacción.
Su principal beneficio para los comercios es el 'cambio de responsabilidad'. Para las transacciones autenticadas con éxito, la responsabilidad financiera por ciertos tipos de contracargos fraudulentos, como los que alegan 'transacción no autorizada', se transfiere del comercio al emisor.
La última versión, 3DS2, es una mejora significativa diseñada para admitir métodos de autenticación modernos y minimizar la fricción.
Permite a los comercios enviar un conjunto rico de elementos de datos, incluida información del dispositivo, historial de transacciones y biometría conductual, al motor de riesgo del emisor.
Esto permite que muchas transacciones se aprueben a través de un 'flujo sin fricción' sin requerir ninguna interacción del titular de la tarjeta.
Cuando el riesgo se considera mayor, se presenta al titular de la tarjeta un 'flujo de desafío', que le exige proporcionar un segundo factor de autenticación, como una contraseña de un solo uso o una confirmación biométrica en su aplicación bancaria.
Una idea errónea común es que el cambio de responsabilidad es absoluto; no se aplica a disputas no relacionadas con fraude, como 'bienes no recibidos', y puede anularse si las tasas generales de fraude de un comercio son excesivamente altas.
Ejemplo práctico
Un cliente está comprando un reloj de 250 € en una tienda en línea. Al finalizar la compra, la pasarela de pago del comercio inicia una solicitud de autenticación 3DS2.
Envía más de 20 puntos de datos al emisor del cliente, incluidos los detalles de su navegador, dirección IP, información de facturación y el hecho de que esta es su tercera compra en el sitio.
El Servidor de Control de Acceso (ACS) del emisor analiza estos datos y evalúa la transacción como de bajo riesgo. Decide un 'flujo sin fricción' y envía un mensaje de autenticación exitosa al comercio sin desafiar al usuario.
La transacción procede a la autorización y se aprueba. La responsabilidad por un posible contracargo por 'transacción fraudulenta' (por ejemplo, Mastercard R/C 4837) ahora recae en el emisor.
Si el cliente hubiera estado usando un nuevo dispositivo desde un país diferente, el ACS probablemente habría activado un 'flujo de desafío', solicitando una confirmación de huella dactilar en su aplicación bancaria.
Notas de los esquemas
Todos los principales esquemas admiten el protocolo EMVCo 3DS bajo su propia marca. El programa de Visa se llama Visa Secure (anteriormente Verified by Visa), y el de Mastercard es Mastercard Identity Check (anteriormente SecureCode).
American Express utiliza Safekey, y Discover ofrece ProtectBuy. Si bien el protocolo subyacente está estandarizado, la implementación del análisis basado en riesgos por parte del emisor varía significativamente.
Algunos emisores son más agresivos al desafiar las transacciones, mientras que otros prefieren flujos sin fricción para preservar la experiencia del usuario.
Los puntos de datos exactos requeridos o valorados por el motor de riesgo de cada emisor son propietarios, lo que dificulta que los comercios optimicen para todos los emisores universalmente.
Esta es un área donde un proveedor de orquestación puede agregar valor al analizar el rendimiento en diferentes combinaciones de adquirentes y emisores.
Por qué importa a los comercios
El impacto principal de 3D Secure es el equilibrio entre la reducción del fraude y la fricción del cliente.
La implementación correcta de 3DS2 es crucial; el envío de datos enriquecidos maximiza la posibilidad de un flujo sin fricción, manteniendo altas tasas de aprobación y una experiencia de pago fluida.
El cambio de responsabilidad proporciona protección financiera directa contra ciertos contracargos relacionados con el fraude, reduciendo un costo significativo para muchas empresas de comercio electrónico.
Bajo PSD2, el uso de 3DS es obligatorio para la mayoría de las transacciones europeas para cumplir con los requisitos de SCA.
La orquestación de pagos de Cardflo puede garantizar que los comercios envíen el conjunto de datos más completo posible para la autenticación 3DS2 y puede utilizar el enrutamiento inteligente para dirigir los pagos a los adquirentes que demuestran un manejo superior de 3DS y tasas de aprobación más altas.
Preguntas frecuentes
¿Cómo mejora 3D Secure 2 la experiencia del usuario en comparación con la versión original?
3DS2 admite la autenticación basada en riesgos al compartir amplios puntos de datos, como identificadores de dispositivo e historial de transacciones, con el emisor.
Esto permite un flujo sin fricción donde el titular de la tarjeta no necesita realizar ninguna acción para pagos de bajo riesgo. Si se requiere un desafío, ahora se puede completar mediante biometría o notificaciones basadas en aplicaciones en lugar de las antiguas contraseñas estáticas.
¿3D Secure elimina todos los tipos de contracargos para un comercio?
No, 3DS solo proporciona un cambio de responsabilidad para códigos de motivo específicos relacionados con el fraude. No protege al comercio contra disputas relacionadas con bienes no recibidos, calidad del servicio o errores administrativos.
Los comercios aún deben gestionar sus procesos internos para prevenir contracargos no relacionados con fraude que no están cubiertos por el protocolo.
¿El uso de 3D Secure garantiza que no tendré ningún contracargo por fraude?
No. 3D Secure proporciona un cambio de responsabilidad para códigos de motivo de contracargo específicos relacionados con el fraude, típicamente relacionados con el uso no autorizado de la tarjeta.
No protege contra otros tipos de disputas, como 'bienes no recibidos' o 'producto no como se describe'.
Además, si un comercio está inscrito en un programa de fraude excesivo de un esquema, el emisor puede devolver la responsabilidad al comercio incluso si se utilizó 3DS con éxito. Es una herramienta poderosa para reducir las pérdidas por fraude, no un escudo completo.
¿Cuál es la diferencia entre 3DS1 y 3DS2?
3DS1 fue el protocolo original, conocido por redirigir al usuario a la página web del emisor para ingresar una contraseña estática. Esto creó una experiencia de usuario disruptiva, no era compatible con dispositivos móviles y provocó un alto abandono del carrito.
3DS2 es una actualización fundamental que admite la autenticación rica en datos y 'sin fricción' dentro del flujo de pago, permite desafíos biométricos y está diseñada para pagos móviles y dentro de la aplicación.
Es la tecnología central utilizada para cumplir con los requisitos de SCA bajo PSD2.
¿3D Secure afectará mi tasa de conversión?
La implementación deficiente de 3DS1 era notoria por dañar la conversión. El moderno 3DS2, cuando se implementa correctamente con un intercambio de datos enriquecido, no debería dañar significativamente la conversión para la mayoría de las empresas.
La mayoría de las transacciones para clientes legítimos pueden aprobarse a través del flujo sin fricción, sin interacción del usuario.
Si bien los flujos de desafío agregan un paso, los consumidores en regiones como Europa ahora están acostumbrados a ello como una medida de seguridad estándar.
La caída marginal en la conversión de los desafíos a menudo se ve compensada por el aumento en las aprobaciones de transacciones previamente rechazadas y la reducción de los costos de fraude.
¿Es 3D Secure obligatorio para todas las transacciones?
Depende de la región. Para transacciones donde tanto el adquirente del comercio como el emisor del titular de la tarjeta se encuentran en el Espacio Económico Europeo (EEE) o el Reino Unido,
3DS es obligatorio para la mayoría de las transacciones debido a las reglas de Autenticación Reforzada de Clientes (SCA). Sin embargo, se aplican ciertas exenciones para transacciones de bajo valor, suscripciones y pagos de bajo riesgo.
Para transacciones fuera de esta región, como en EE. UU. , 3DS es opcional pero muy recomendable como mejor práctica para la prevención del fraude y los beneficios del cambio de responsabilidad.
¿Qué sucede si el banco de un cliente no admite 3D Secure?
Si una tarjeta no está inscrita en 3DS, el proceso de autenticación no se puede completar. Esto se registra como un 'intento' en el sistema.
La transacción aún puede enviarse para autorización, pero sin una autenticación exitosa, no hay cambio de responsabilidad. El comercio sería responsable de cualquier contracargo fraudulento posterior.
En regiones donde SCA es obligatorio, un emisor que no admita 3DS no cumpliría con la normativa, y las transacciones podrían ser rechazadas por el adquirente o el esquema.
See how 3D Secure plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Términos relacionados
Requisito de PSD2 de que los pagos electrónicos iniciados por el cliente en el EEE y el Reino Unido se autentiquen con dos de los siguientes factores: conocimiento, posesión, inherencia.
La Directiva de Servicios de Pago 2 de la UE, que exige la SCA, abre las API bancarias y redefine la responsabilidad de pago.
Regla del esquema que traslada la responsabilidad por fraude del comercio al emisor una vez que la autenticación 3DS tiene éxito, defendida por las banderas ECI 05 (Visa) o ECI 02 (Mastercard).
Resultado de 3DS2 donde el emisor autentica al titular de la tarjeta únicamente a partir de los datos del dispositivo y de la transacción, sin mostrar ningún desafío al cliente.
Guías relacionadas.
¿Listo para mejorar tu configuración de pagos?
Cuéntenos sobre su negocio. Le emparejaremos con los socios adquirentes adecuados y la ruta correcta, normalmente en una semana.