Authentication

Che cos'è 3D Secure?

Vedi anche: 3DS, 3DS2, EMV 3DS

Un protocollo di autenticazione del circuito di carte che sposta la responsabilità della frode dal commerciante all'emittente quando un titolare di carta è verificato.

3D Secure, o 3DS, è un protocollo di sicurezza standardizzato da EMVCo per ridurre le frodi nelle transazioni online senza carta presente (CNP).

Il '3-D' si riferisce ai tre domini coinvolti nel processo: il dominio dell'esercente e dell'acquisitore, il dominio dell'emittente e il dominio di interoperabilità che li collega.

Quando un titolare di carta avvia un pagamento, 3DS facilita uno scambio di dati in tempo reale tra l'esercente e l'emittente della carta, consentendo all'emittente di autenticare l'identità del titolare della carta prima di autorizzare la transazione.

Il Suo vantaggio principale per gli esercenti è lo 'spostamento di responsabilità'. Per le transazioni autenticate con successo, la responsabilità finanziaria per alcuni tipi di contestazioni fraudolente, come quelle che rivendicano 'transazione non autorizzata', si sposta dall'esercente all'emittente.

L'ultima versione, 3DS2, è un miglioramento significativo progettato per supportare metodi di autenticazione moderni e minimizzare l'attrito. Consente agli esercenti di inviare un ricco set di elementi di dati, incluse informazioni sul dispositivo, cronologia delle transazioni e biometria comportamentale, al motore di rischio dell'emittente.

Ciò consente a molte transazioni di essere approvate tramite un 'flusso senza attrito' senza richiedere alcuna interazione da parte del titolare della carta.

Quando il rischio è considerato più elevato, al titolare della carta viene presentato un 'flusso di sfida', che richiede loro di fornire un secondo fattore di autenticazione come una password monouso o una conferma biometrica sulla loro app bancaria.

Un malinteso comune è che lo spostamento di responsabilità sia assoluto, non si applica a contestazioni non fraudolente come 'beni non ricevuti' e può essere annullato se i tassi di frode complessivi di un esercente sono eccessivamente elevati.

Esempio pratico

Un cliente sta acquistando un orologio da €250 da un negozio online. Al momento del Checkout, il gateway di pagamento del commerciante avvia una richiesta di autenticazione 3DS2.

Invia oltre 20 punti dati all'emittente del cliente, inclusi i dettagli del browser, l'indirizzo IP, le informazioni di fatturazione e il fatto che questo è il loro terzo acquisto dal sito.

L'Access Control Server (ACS) dell'emittente analizza questi dati e valuta la transazione come a basso rischio. Decide per un 'flusso senza attrito' e invia un messaggio di successo dell'autenticazione al commerciante senza sfidare l'utente.

La transazione procede all'autorizzazione e viene approvata. La responsabilità per un potenziale Chargeback per 'transazione fraudolenta' (ad esempio, Mastercard R/C 4837) ora ricade sull'emittente.

Se il cliente avesse utilizzato un nuovo dispositivo da un paese diverso, l'ACS avrebbe probabilmente attivato un 'flusso di sfida', chiedendo una conferma tramite impronta digitale nella loro app bancaria.

Note dei circuiti

Tutti i principali circuiti supportano il protocollo EMVCo 3DS con il proprio marchio. Il programma di Visa si chiama Visa Secure (ex Verified by Visa) e quello di Mastercard è Mastercard Identity Check (ex SecureCode).

American Express utilizza Safekey e Discover offre ProtectBuy. Sebbene il protocollo sottostante sia standardizzato, l'implementazione da parte dell'emittente dell'analisi basata sul rischio varia in modo significativo.

Alcuni emittenti sono più aggressivi nel contestare le transazioni, mentre altri favoriscono flussi senza attrito per preservare l'esperienza utente.

I punti dati esatti richiesti o valorizzati dal motore di rischio di ciascun emittente sono proprietari, rendendo difficile per i commercianti ottimizzare per tutti gli emittenti universalmente.

Questa è un'area in cui un fornitore di orchestrazione può aggiungere valore analizzando le prestazioni tra diverse combinazioni di acquirenti ed emittenti.

Perché è importante per gli esercenti

L'impatto primario di 3D Secure è il compromesso tra riduzione delle frodi e attrito del cliente. L'implementazione corretta di 3DS2 è cruciale, l'invio di dati ricchi massimizza la possibilità di un flusso senza attrito, mantenendo alti tassi di approvazione e un'esperienza di pagamento fluida.

Lo spostamento di responsabilità fornisce una protezione finanziaria diretta contro alcune contestazioni legate alle frodi, riducendo un costo significativo per molte aziende di e-commerce. Ai sensi della PSD2, l'uso di 3DS è obbligatorio per la maggior parte delle transazioni europee per soddisfare i requisiti SCA.

L'orchestrazione dei pagamenti di Cardflo può garantire che gli esercenti inviino il set di dati più completo possibile per l'autenticazione 3DS2 e possa utilizzare l'instradamento intelligente per indirizzare i pagamenti agli acquisitori che dimostrano una gestione 3DS superiore e tassi di approvazione più elevati.

Domande frequenti

In che modo 3D Secure 2 migliora l'esperienza utente rispetto alla versione originale?

3DS2 supporta l'autenticazione basata sul rischio condividendo ampi punti dati, come ID dispositivo e cronologia delle transazioni, con l'emittente. Ciò consente un flusso senza attrito in cui al titolare della carta non è richiesto di intraprendere alcuna azione per i pagamenti a basso rischio.

Se è richiesta una sfida, ora può essere completata tramite biometria o notifiche basate su app anziché le vecchie password statiche.

3D Secure elimina tutti i tipi di contestazione per un esercente?

No, 3DS fornisce uno spostamento di responsabilità solo per specifici codici motivo relativi alle frodi. Non protegge l'esercente da contestazioni relative a beni non ricevuti, qualità del servizio o errori amministrativi.

Gli esercenti devono comunque gestire i propri processi interni per prevenire contestazioni non fraudolente che non sono coperte dal protocollo.

L'utilizzo di 3D Secure garantisce che non riceverò alcuna contestazione per frode?

No. 3D Secure fornisce un trasferimento di responsabilità per specifici codici motivo di disputa legati alle frodi, tipicamente relativi all'uso non autorizzato della carta.

Non protegge da altri tipi di contestazioni, come 'beni non ricevuti' o 'prodotto non conforme alla descrizione'.

Inoltre, se un esercente è iscritto a un programma di frode eccessiva di un circuito, l'emittente potrebbe essere in grado di restituire la responsabilità all'esercente anche se 3DS è stato utilizzato con successo.

È uno strumento potente per ridurre le perdite per frode, non uno scudo completo.

Qual è la differenza tra 3DS1 e 3DS2?

3DS1 era il protocollo originale, noto per reindirizzare l'utente alla pagina web dell'emittente per inserire una password statica. Ciò creava un'esperienza utente dirompente, non era ottimizzato per i dispositivi mobili e portava a un elevato abbandono del carrello.

3DS2 è un aggiornamento fondamentale che supporta l'autenticazione ricca di dati e 'senza attrito' all'interno del flusso di Checkout, consente sfide biometriche ed è progettato per pagamenti mobili e in-app. È la tecnologia di base utilizzata per soddisfare i requisiti SCA ai sensi della PSD2.

3D Secure danneggerà il mio tasso di conversione?

Un'implementazione scadente di 3DS1 era nota per danneggiare la conversione. Il moderno 3DS2, se implementato correttamente con una ricca condivisione dei dati, non dovrebbe danneggiare significativamente la conversione per la maggior parte delle aziende.

La maggior parte delle transazioni per clienti legittimi può essere approvata tramite il flusso senza attrito, senza interazione da parte dell'utente. Sebbene i flussi di sfida aggiungano un passaggio, i consumatori in regioni come l'Europa sono ormai abituati a questo come misura di sicurezza standard.

Il calo marginale della conversione dovuto alle sfide è spesso compensato dall'aumento delle approvazioni da transazioni precedentemente rifiutate e dalla riduzione dei costi di frode.

3D Secure è obbligatorio per tutte le transazioni?

Dipende dalla regione.

Per le transazioni in cui sia l'acquirente del commerciante che l'emittente del titolare della carta si trovano nello Spazio Economico Europeo (SEE) o nel Regno Unito, 3DS è obbligatorio per la maggior parte delle transazioni a causa delle regole di Strong Customer Authentication (SCA).

Tuttavia, si applicano alcune esenzioni per transazioni di basso valore, abbonamenti e pagamenti a basso rischio.

Per le transazioni al di fuori di questa regione, come negli Stati Uniti, 3DS è facoltativo ma altamente raccomandato come buona pratica per la prevenzione delle frodi e i vantaggi dello spostamento di responsabilità.

Cosa succede se la banca di un cliente non supporta 3D Secure?

Se una carta non è registrata nel protocollo 3DS, il processo di autenticazione non può essere completato. Questo viene registrato come un 'tentativo' nel sistema.

La transazione può comunque essere inviata per l'autorizzazione, ma senza un'autenticazione riuscita, non avviene il trasferimento della responsabilità. L'esercente sarebbe responsabile per qualsiasi successivo storno per frode.

Nelle regioni in cui la SCA è obbligatoria, un emittente che non supporta il 3DS non sarebbe conforme e le transazioni potrebbero essere rifiutate dall'acquirente o dal circuito.

See how 3D Secure plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

Termini correlati

Richiedi con Cardflo

Pronto a migliorare la Sua configurazione dei pagamenti?

Ci fornisca informazioni sulla Sua attività. La abbineremo ai partner di acquiring più idonei e al percorso corretto, solitamente entro una settimana.

Richiedi ora