Che cos'è Strong Customer Authentication?
Vedi anche: SCA
Requisito PSD2 secondo cui i pagamenti elettronici avviati dal cliente nello SEE e nel Regno Unito devono essere autenticati con due dei seguenti fattori: conoscenza, possesso, inerenza.
La Strong Customer Authentication, o SCA, è un requisito normativo ai sensi della Seconda Direttiva sui Servizi di Pagamento (PSD2) dell'UE e mantenuto nella legislazione del Regno Unito. È progettata per rendere i pagamenti elettronici più sicuri e ridurre le frodi.
La normativa impone che per i pagamenti elettronici avviati dal cliente all'interno dello Spazio Economico Europeo (SEE) e del Regno Unito, l'autenticazione debba essere eseguita utilizzando almeno due dei tre possibili fattori indipendenti.
Questi fattori sono classificati come: Conoscenza (qualcosa che solo l'utente conosce, come una password o un PIN), Possesso (qualcosa che solo l'utente possiede, come il suo telefono cellulare o un token hardware) e Inerenza (qualcosa che l'utente è, come un'impronta digitale o il riconoscimento facciale).
La principale soluzione tecnica utilizzata per soddisfare i requisiti SCA per i pagamenti con carta è il 3D Secure 2.
Gli emittenti sono responsabili dell'esecuzione dell'autenticazione e rifiuteranno le richieste di autorizzazione per le transazioni che rientrano nel mandato SCA ma non sono state correttamente autenticate. Tuttavia, la legislazione include diverse importanti esenzioni per evitare di aggiungere attrito inutile a tutti i pagamenti.
Queste includono transazioni inferiori a €30 (fino a un limite cumulativo), pagamenti ricorrenti dopo la configurazione iniziale, pagamenti a un beneficiario di fiducia inserito nella whitelist dal cliente e alcuni pagamenti aziendali.
Forse l'esenzione più significativa è per le transazioni a basso rischio valutate tramite l'analisi del rischio di transazione (TRA), che consente ai fornitori di servizi di pagamento con bassi tassi di frode di bypassare l'SCA su pagamenti qualificanti fino a €500.
Una sfumatura spesso trascurata è che la TRA è un privilegio concesso agli acquirenti in base alle loro prestazioni in materia di frodi, non un diritto, creando una differenza competitiva tra i fornitori.
Esempio pratico
Un acquirente in Germania sta acquistando una lampada per €120 da un sito di e-commerce francese. Poiché si tratta di una transazione avviata dal cliente tra due parti all'interno del SEE, rientra nel mandato SCA.
Al Checkout, il commerciante attiva il 3D Secure 2. L'acquirente riceve una notifica push sulla sua app bancaria (fattore di Possesso).
Apre l'app e conferma il pagamento utilizzando la sua impronta digitale (fattore di Inerenza). Avendo fornito con successo due fattori, la transazione viene autenticata e approvata.
In uno scenario diverso, se lo stesso cliente stesse effettuando un acquisto di €25, il commerciante potrebbe richiedere un'esenzione per basso valore. L'emittente deciderebbe quindi se onorare l'esenzione o richiedere comunque una sfida SCA in base alla propria valutazione del rischio.
Note dei circuiti
L'SCA è un requisito legale imposto ai fornitori di servizi di pagamento, non una regola creata dagli schemi di carte stessi. Tuttavia, gli schemi sono essenziali per la sua implementazione.
Visa e Mastercard hanno entrambi integrato la conformità SCA nelle loro regole di elaborazione principali e forniscono il protocollo 3D Secure 2 come meccanismo primario per commercianti ed emittenti per conformarsi.
Offrono funzionalità ai commercianti per segnalare le transazioni per esenzioni specifiche, come transazioni di basso valore o transazioni avviate dal commerciante (MIT).
Sebbene la regolamentazione stessa sia uniforme, il rigore con cui i singoli emittenti europei la applicano, in particolare la loro disponibilità ad accettare richieste di esenzione, può variare.
Ciò rende la gestione dell'SCA una questione di attenta orchestrazione piuttosto che una semplice implementazione unica per tutti.
Perché è importante per gli esercenti
Per i commercianti che vendono a clienti nello SEE e nel Regno Unito, la non conformità con l'SCA comporta pagamenti rifiutati e perdita di entrate. La sfida principale è bilanciare questo requisito legale con la fornitura di un'esperienza cliente fluida.
L'uso eccessivo dell'autenticazione crea attrito e abbandono del carrello, mentre la mancata autenticazione porta a rifiuti definitivi. L'uso strategico delle esenzioni è quindi fondamentale per il successo commerciale.
L'orchestrazione dei pagamenti di Cardflo aiuta i commercianti a gestire questa complessità segnalando correttamente le transazioni per le esenzioni disponibili.
Inoltre, lo Smart routing di Cardflo può indirizzare le transazioni agli acquirenti che hanno ottenuto un'esenzione TRA, aumentando la probabilità che le transazioni a basso rischio vengano elaborate senza una sfida SCA dirompente, aumentando così i tassi di approvazione.
Domande frequenti
In che modo i commercianti richiedono le esenzioni SCA per ridurre l'attrito?
I commercianti possono richiedere esenzioni tramite il loro gateway di pagamento o Acquirer segnalando transazioni specifiche nella richiesta di autorizzazione di pagamento.
Le esenzioni comuni includono transazioni di basso valore inferiori a trenta euro e l'analisi del rischio di transazione, sebbene la decisione finale di onorare un'esenzione spetti alla banca emittente.
Cosa succede se una transazione richiede SCA ma il 3D Secure non viene utilizzato?
Se una transazione rientra nell'ambito della PSD2 e non viene applicata alcuna esenzione valida, è probabile che la banca emittente restituisca un codice di rifiuto parziale.
L'esercente deve quindi riavviare il flusso di pagamento utilizzando il 3D Secure per richiedere al titolare della carta la necessaria autenticazione a due fattori prima che il pagamento possa essere elaborato con successo.
L'SCA si applica alle transazioni con clienti al di fuori dell'Europa?
No, le regole SCA si applicano alle transazioni in cui sia la banca del titolare della carta (Emittente) che il processore di pagamento del commerciante (Acquirer) si trovano all'interno dello Spazio Economico Europeo (SEE) o del Regno Unito.
Questo è spesso indicato come una transazione a 'due gambe'. Se un cliente statunitense acquista da un commerciante del Regno Unito, l'SCA non si applica.
Tuttavia, se un cliente del Regno Unito acquista da un commerciante statunitense utilizzando un Acquirer europeo, le regole SCA verrebbero comunque attivate.
Come funziona l'SCA per la fatturazione degli abbonamenti?
Per gli abbonamenti e la fatturazione ricorrente, l'SCA è tipicamente richiesta solo per la transazione iniziale quando il cliente imposta il piano di pagamento (una transazione avviata dal cliente, o CIT).
Tutti i pagamenti programmati successivi sono considerati transazioni avviate dal commerciante (MIT) e sono fuori dall'ambito dell'SCA, il che significa che possono essere elaborati senza interazione con il cliente.
È fondamentale che il commerciante segnali correttamente le transazioni iniziali e successive in modo che l'Emittente comprenda la serie di pagamenti e non rifiuti erroneamente le MIT.
Cos'è un'esenzione per analisi del rischio di transazione (TRA)?
L'analisi del rischio di transazione (TRA) è un'importante esenzione SCA che consente a un fornitore di servizi di pagamento (come un Acquirente) di richiedere un'esenzione per le transazioni che valuta a basso rischio.
Per poterlo fare, i tassi di frode del fornitore devono essere inferiori a soglie specifiche stabilite dalla regolamentazione (ad esempio, inferiori a 13 punti base per esentare transazioni fino a €100).
L'Emittente ha l'ultima parola e può comunque richiedere l'autenticazione, ma un'esenzione TRA di successo consente un flusso di pagamento senza attriti, migliorando la conversione. Questa esenzione è un fattore di differenziazione competitivo chiave tra gli acquirenti.
Tutti i pagamenti B2B sono esenti da SCA?
Non tutti i pagamenti B2B sono automaticamente esenti. La regolamentazione SCA prevede un'esenzione per i pagamenti effettuati con metodi di 'pagamento aziendale sicuro', come le carte aziendali in cui l'uso è limitato ai dipendenti autorizzati a pagare un'attività specifica.
Molte carte virtuali e carte lodge utilizzate nel settore dei viaggi rientrano in questa categoria. Tuttavia, i pagamenti effettuati utilizzando carte di credito o debito aziendali standard sono generalmente soggetti alle stesse regole SCA dei pagamenti dei consumatori.
Cosa succede se una sfida SCA fallisce o il cliente la abbandona?
Se il cliente non riesce a completare la sfida di autenticazione (ad esempio, inserisce la password sbagliata o chiude la finestra), l'autenticazione fallisce. La transazione non verrà inviata per l'autorizzazione e il pagamento viene effettivamente abbandonato.
Ciò influisce direttamente sui tassi di conversione.
I commercianti possono mitigare questo problema assicurandosi che il loro Checkout sia chiaro e aiuti a guidare l'utente, e utilizzando strategie di riprova quando appropriato, ma in ultima analisi un tentativo SCA fallito significa una vendita persa per quel tentativo di pagamento specifico.
See how Strong Customer Authentication plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Termini correlati
Un protocollo di autenticazione del circuito di carte che sposta la responsabilità della frode dal commerciante all'emittente quando un titolare di carta è verificato.
La Direttiva sui Servizi di Pagamento 2 dell'UE, che impone la SCA, apre le API bancarie e ridefinisce la responsabilità dei pagamenti.
Esenzione PSD2 dalla SCA per gli Acquirer a basso rischio di frode su transazioni inferiori a 500 EUR, calibrata sui tassi di frode del portafoglio misurati trimestralmente.
Un addebito avviato dal commerciante su una credenziale precedentemente memorizzata, senza la presenza del titolare della carta.
Correlati guide.
Pronto a migliorare la Sua configurazione dei pagamenti?
Ci fornisca informazioni sulla Sua attività. La abbineremo ai partner di acquiring più idonei e al percorso corretto, solitamente entro una settimana.