Regulation

¿Qué es Autenticación Reforzada de Clientes?

También: SCA

Requisito de PSD2 de que los pagos electrónicos iniciados por el cliente en el EEE y el Reino Unido se autentiquen con dos de los siguientes factores: conocimiento, posesión, inherencia.

La Autenticación Reforzada de Clientes, o SCA, es un requisito regulatorio bajo la Segunda Directiva de Servicios de Pago (PSD2) de la UE y mantenido en la legislación del Reino Unido.

Está diseñada para hacer que los pagos electrónicos sean más seguros y reducir el fraude.

La regulación exige que para los pagos electrónicos iniciados por el cliente dentro del Espacio Económico Europeo (EEE) y el Reino Unido, la autenticación debe realizarse utilizando al menos dos de tres posibles factores independientes.

Estos factores se clasifican como: Conocimiento (algo que solo el usuario sabe, como una contraseña o PIN), Posesión (algo que solo el usuario posee, como su teléfono móvil o un token de hardware) e Inherencia (algo que el usuario es,

como una huella dactilar o reconocimiento facial).

La principal solución técnica utilizada para cumplir con los requisitos de SCA para pagos con tarjeta es 3D Secure 2.

Los emisores son responsables de realizar la autenticación y rechazarán las solicitudes de autorización para transacciones que caen bajo el mandato de SCA pero que no han sido autenticadas correctamente.

Sin embargo, la legislación incluye varias exenciones importantes para evitar agregar fricción innecesaria a todos los pagos.

Estas incluyen transacciones por debajo de 30 € (hasta un límite acumulativo), pagos recurrentes después de la configuración inicial, pagos a un beneficiario de confianza incluido en la lista blanca por el cliente y ciertos pagos corporativos.

Quizás la exención más significativa es para transacciones de bajo riesgo evaluadas mediante Análisis de Riesgo de Transacción (TRA), que permite a los proveedores de pago con bajas tasas de fraude omitir SCA en pagos calificados de hasta 500 €.

Un matiz que a menudo se pasa por alto es que TRA es un privilegio otorgado a los adquirentes en función de su rendimiento de fraude, no un derecho, creando una diferencia competitiva entre proveedores.

Ejemplo práctico

Un comprador en Alemania está comprando una lámpara por 120 € en un sitio de comercio electrónico francés. Como se trata de una transacción iniciada por el cliente entre dos partes dentro del EEE, está sujeta al mandato SCA.

Al finalizar la compra, el comercio activa 3D Secure 2. El comprador recibe una notificación push en su aplicación bancaria (factor de posesión).

Abre la aplicación y confirma el pago utilizando su huella dactilar (factor de inherencia). Habiendo proporcionado con éxito dos factores, la transacción se autentica y aprueba.

En un escenario diferente, si el mismo cliente estuviera realizando una compra de 25 €, el comercio podría reclamar una exención por bajo valor.

El emisor decidiría entonces si acepta la exención o si aún solicita un desafío SCA basándose en su propia evaluación de riesgos.

Notas de los esquemas

SCA es un requisito legal impuesto a los proveedores de servicios de pago, no una regla creada por los propios esquemas de tarjetas. Sin embargo, los esquemas son esenciales para su implementación.

Visa y Mastercard han integrado el cumplimiento de SCA en sus reglas de procesamiento principales y proporcionan el protocolo 3D Secure 2 como el mecanismo principal para que los comercios y emisores cumplan.

Ofrecen funcionalidad para que los comercios marquen transacciones para exenciones específicas, como transacciones de bajo valor o transacciones iniciadas por el comercio (MIT).

Si bien la regulación en sí es uniforme, el rigor con el que los emisores europeos individuales la aplican, particularmente su disposición a aceptar solicitudes de exención, puede variar.

Esto hace que el manejo de SCA sea una cuestión de orquestación cuidadosa en lugar de una implementación simple y única.

Por qué importa a los comercios

Para los comercios que venden a clientes en el EEE y el Reino Unido, el incumplimiento de SCA resulta en pagos rechazados y pérdida de ingresos. El principal desafío es equilibrar este requisito legal con la provisión de una experiencia fluida para el cliente.

El uso excesivo de la autenticación crea fricción y abandono del carrito, mientras que la falta de autenticación conduce a rechazos definitivos. El uso estratégico de las exenciones es, por lo tanto, fundamental para el éxito comercial.

La orquestación de pagos de Cardflo ayuda a los comercios a navegar esta complejidad al marcar correctamente las transacciones para las exenciones disponibles.

Además, el enrutamiento inteligente de Cardflo puede dirigir las transacciones a adquirentes que han obtenido una exención TRA, aumentando la probabilidad de que las transacciones de bajo riesgo se procesen sin un desafío SCA disruptivo, lo que aumenta las tasas de aprobación.

Preguntas frecuentes

¿Cómo solicitan los comercios las exenciones de SCA para reducir la fricción?

Los comercios pueden solicitar exenciones a través de su pasarela de pago o adquirente marcando transacciones específicas en la solicitud de autorización de pago.

Las exenciones comunes incluyen transacciones de bajo valor por debajo de treinta euros y análisis de riesgo de transacción, aunque la decisión final de aceptar una exención recae en el banco emisor.

¿Qué sucede si una transacción requiere SCA pero no se utiliza 3D Secure?

Si una transacción entra dentro del ámbito de PSD2 y no se aplica una exención válida, es probable que el banco emisor devuelva un código de rechazo suave.

El comercio debe entonces reiniciar el flujo de pago utilizando 3D Secure para solicitar al cliente la autenticación de dos factores necesaria antes de que el pago pueda procesarse con éxito.

¿Se aplica SCA a las transacciones con clientes fuera de Europa?

No, las reglas de SCA se aplican a las transacciones donde tanto el banco del titular de la tarjeta (emisor) como el procesador de pagos del comercio (adquirente) se encuentran dentro del Espacio Económico Europeo (EEE) o el Reino Unido.

Esto a menudo se denomina transacción de 'dos piernas'. Si un cliente estadounidense compra a un comercio del Reino Unido, SCA no se aplica.

Sin embargo, si un cliente del Reino Unido compra a un comercio estadounidense utilizando un adquirente europeo, las reglas de SCA aún se activarían.

¿Cómo funciona SCA para la facturación de suscripciones?

Para suscripciones y facturación recurrente, SCA generalmente solo se requiere para la transacción inicial cuando el cliente configura el plan de pago (una Transacción Iniciada por el Cliente, o CIT).

Todos los pagos programados posteriores se consideran Transacciones Iniciadas por el Comercio (MIT) y están fuera del alcance de SCA, lo que significa que pueden procesarse sin interacción del cliente.

Es crucial que el comercio marque correctamente las transacciones iniciales y posteriores para que el emisor comprenda la serie de pagos y no rechace incorrectamente las MIT.

¿Qué es una exención de Análisis de Riesgo de Transacción (TRA)?

El Análisis de Riesgo de Transacción (TRA) es una importante exención de SCA que permite a un proveedor de pagos (como un adquirente) solicitar una exención para las transacciones que evalúa como de bajo riesgo.

Para poder hacer esto, las propias tasas de fraude del proveedor deben estar por debajo de los umbrales específicos establecidos por la regulación (por ejemplo, por debajo de 13 puntos básicos para eximir transacciones de hasta 100 €).

El emisor tiene la última palabra y aún puede exigir autenticación, pero una exención TRA exitosa permite un flujo de pago sin fricción, mejorando la conversión. Esta exención es un diferenciador competitivo clave entre los adquirentes.

¿Están exentos de SCA todos los pagos B2B?

No todos los pagos B2B están exentos automáticamente. La regulación SCA proporciona una exención para los pagos realizados con métodos de 'pago corporativo seguro', como tarjetas corporativas donde el uso está limitado a empleados autorizados para pagar un negocio específico.

Muchas tarjetas virtuales y tarjetas de alojamiento utilizadas en la industria de viajes entran en esta categoría. Sin embargo, los pagos realizados con tarjetas de crédito o débito de empresa estándar generalmente están sujetos a las mismas reglas de SCA que los pagos de consumidores.

¿Qué sucede si un desafío SCA falla o el cliente lo abandona?

Si el cliente no completa el desafío de autenticación (por ejemplo, ingresa la contraseña incorrecta o cierra la ventana), la autenticación falla. La transacción no se enviará para autorización y el pago se abandona efectivamente.

Esto afecta directamente las tasas de conversión. Los comercios pueden mitigar esto asegurándose de que su proceso de pago sea claro y ayude a guiar al usuario, y utilizando estrategias de reintento cuando sea apropiado, pero en última instancia,

un intento de SCA fallido significa una venta perdida para ese intento de pago específico.

See how Autenticación Reforzada de Clientes plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

Términos relacionados

Solicítalo con Cardflo

¿Listo para mejorar tu configuración de pagos?

Cuéntenos sobre su negocio. Le emparejaremos con los socios adquirentes adecuados y la ruta correcta, normalmente en una semana.