Wat is Sterke Klantauthenticatie?
Ook: SCA
PSD2-vereiste dat door de klant geïnitieerde elektronische betalingen in de EER en het VK moeten worden geauthenticeerd met twee van: kennis, bezit, inherente eigenschap.
Sterke Klantauthenticatie, of SCA, is een wettelijke vereiste onder de Tweede Richtlijn Betaaldiensten (PSD2) van de EU en is behouden in de Britse wetgeving. Het is ontworpen om elektronische betalingen veiliger te maken en fraude te verminderen.
De regelgeving schrijft voor dat voor door de klant geïnitieerde elektronische betalingen binnen de Europese Economische Ruimte (EER) en het VK, authenticatie moet worden uitgevoerd met ten minste twee van de drie mogelijke onafhankelijke factoren.
Deze factoren zijn gecategoriseerd als: Kennis (iets wat alleen de gebruiker weet, zoals een wachtwoord of pincode), Bezit (iets wat alleen de gebruiker bezit, zoals hun mobiele telefoon of een hardwaretoken), en Inherentie (iets wat de gebruiker is, zoals een vingerafdruk of gezichtsherkenning).
De primaire technische oplossing die wordt gebruikt om aan de SCA-vereisten voor kaartbetalingen te voldoen, is 3D Secure 2. Uitgevers zijn verantwoordelijk voor het uitvoeren van de authenticatie en zullen autorisatieverzoeken weigeren voor transacties die onder het SCA-mandaat vallen, maar niet correct zijn geauthenticeerd.
De wetgeving omvat echter verschillende belangrijke vrijstellingen om onnodige wrijving bij alle betalingen te voorkomen.
Deze omvatten transacties onder €30 (tot een cumulatieve limiet), terugkerende betalingen na de initiële instelling, betalingen aan een vertrouwde begunstigde die door de klant op een witte lijst is geplaatst, en bepaalde zakelijke betalingen.
De misschien wel belangrijkste vrijstelling is die voor transacties met een laag risico die zijn beoordeeld via Transaction Risk Analysis (TRA), waardoor betalingsproviders met lage fraudecijfers SCA kunnen omzeilen bij in aanmerking komende betalingen tot €500.
Een nuance die vaak wordt gemist, is dat TRA een privilege is dat aan acquirers wordt verleend op basis van hun fraudeprestaties, niet een recht, wat een concurrentieverschil creëert tussen providers.
Praktijkvoorbeeld
Een shopper in Duitsland koopt een lamp voor €120 bij een Franse e-commerce site. Aangezien dit een door de klant geïnitieerde transactie is tussen twee partijen binnen de EER, valt deze onder het SCA-mandaat.
Bij het afrekenen activeert de handelaar 3D Secure 2. De shopper ontvangt een pushmelding op hun bankapp (bezitsfactor).
Ze openen de app en bevestigen de betaling met hun vingerafdruk (inherente factor). Na succesvolle levering van twee factoren wordt de transactie geauthenticeerd en goedgekeurd.
In een ander scenario, als dezelfde klant een aankoop van €25 zou doen, zou de handelaar een vrijstelling voor lage waarde kunnen claimen.
De uitgever zou dan beslissen of de vrijstelling wordt gehonoreerd of dat er nog steeds een SCA-uitdaging wordt gevraagd op basis van hun eigen risicobeoordeling.
Opmerkingen van de schemes
SCA is een wettelijke vereiste die wordt opgelegd aan betalingsdienstaanbieders, geen regel die door de kaartschema's zelf is gecreëerd. De schema's zijn echter essentieel voor de implementatie ervan.
Visa en Mastercard hebben beide de SCA-compliance geïntegreerd in hun kernverwerkingsregels en bieden het 3D Secure 2-protocol als het primaire mechanisme voor handelaren en uitgevers om te voldoen.
Ze bieden functionaliteit voor handelaren om transacties te markeren voor specifieke vrijstellingen, zoals lage waarde of door de handelaar geïnitieerde transacties (MIT's).
Hoewel de regelgeving zelf uniform is, kan de strengheid waarmee individuele Europese uitgevers deze toepassen, met name hun bereidheid om vrijstellingsverzoeken te accepteren, variëren. Dit maakt de afhandeling van SCA een kwestie van zorgvuldige orkestratie in plaats van een eenvoudige one-size-fits-all implementatie.
Waarom dit belangrijk is voor acceptanten
Voor handelaren die verkopen aan klanten in de EER en het VK, resulteert niet-naleving van SCA in geweigerde betalingen en gederfde inkomsten. De grootste uitdaging is het balanceren van deze wettelijke vereiste met het bieden van een soepele klantervaring.
Overmatig gebruik van authenticatie creëert wrijving en winkelwagenverlating, terwijl het niet authenticeren leidt tot harde weigeringen. Het strategisch gebruik van vrijstellingen is daarom cruciaal voor commercieel succes.
Cardflo's betalingsorkestratie helpt handelaren deze complexiteit te navigeren door transacties correct te markeren voor beschikbare vrijstellingen.
Bovendien kan Cardflo's slimme routering transacties leiden naar acquirers die een TRA-vrijstelling hebben verdiend, waardoor de kans groter wordt dat transacties met een laag risico worden verwerkt zonder een storende SCA-uitdaging, waardoor de goedkeuringspercentages toenemen.
Veelgestelde vragen
Hoe vragen handelaren SCA-vrijstellingen aan om wrijving te verminderen?
Handelaren kunnen vrijstellingen aanvragen via hun betaalgateway of Acquirer door specifieke transacties te markeren in het betalingsautorisatieverzoek. Veelvoorkomende vrijstellingen zijn transacties met een lage waarde onder dertig euro en transactierisicoanalyse, hoewel de uiteindelijke beslissing om een vrijstelling te honoreren bij de uitgevende bank ligt.
Wat gebeurt er als een transactie SCA vereist, maar 3D Secure niet wordt gebruikt?
Als een transactie binnen het bereik van PSD2 valt en er geen geldige vrijstelling wordt toegepast, zal de uitgevende bank waarschijnlijk een Soft decline code retourneren.
De handelaar moet dan de betalingsstroom opnieuw starten met behulp van 3D Secure om de klant te vragen om de noodzakelijke tweefactorauthenticatie voordat de betaling succesvol kan worden verwerkt.
Is SCA van toepassing op transacties met klanten buiten Europa?
Nee, SCA-regels zijn van toepassing op transacties waarbij zowel de bank van de kaarthouder (uitgever) als de betalingsverwerker van de handelaar (Acquirer) zich binnen de Europese Economische Ruimte (EER) of het VK bevinden. Dit wordt vaak een 'tweebenige' transactie genoemd.
Als een Amerikaanse klant koopt bij een Britse handelaar, is SCA niet van toepassing. Als een Britse klant echter koopt bij een Amerikaanse handelaar met behulp van een Europese Acquirer, zouden de SCA-regels nog steeds worden geactiveerd.
Hoe werkt SCA voor abonnementsfacturering?
Voor abonnementen en terugkerende facturering is SCA doorgaans alleen vereist voor de initiële transactie wanneer de klant het betalingsplan instelt (een door de klant geïnitieerde transactie, of CIT).
Alle daaropvolgende geplande betalingen worden beschouwd als door de handelaar geïnitieerde transacties (MIT's) en vallen buiten het bereik van SCA, wat betekent dat ze kunnen worden verwerkt zonder klantinteractie.
Het is cruciaal voor de handelaar om de initiële en daaropvolgende transacties correct te markeren, zodat de uitgever de betalingsreeks begrijpt en de MIT's niet onjuist weigert.
Wat is een Transaction Risk Analysis (TRA) vrijstelling?
Transaction Risk Analysis (TRA) is een belangrijke SCA-vrijstelling die een betalingsprovider (zoals een Acquirer) in staat stelt een vrijstelling aan te vragen voor transacties die het als een laag risico beoordeelt.
Om dit te mogen doen, moeten de eigen fraudecijfers van de provider onder specifieke drempels liggen die door de regelgeving zijn vastgesteld (bijv. onder 13 basispunten om transacties tot €100 vrij te stellen).
De uitgever heeft het laatste woord en kan nog steeds authenticatie eisen, maar een succesvolle TRA-vrijstelling maakt een wrijvingsloze betalingsstroom mogelijk, wat de conversie verbetert. Deze vrijstelling is een belangrijk concurrentievoordeel tussen acquirers.
Zijn alle B2B-betalingen vrijgesteld van SCA?
Niet alle B2B-betalingen zijn automatisch vrijgesteld. De SCA-regelgeving voorziet in een vrijstelling voor betalingen die worden gedaan met 'veilige zakelijke betaalmethoden', zoals zakelijke kaarten waarbij het gebruik beperkt is tot geautoriseerde werknemers om een specifiek bedrijf te betalen.
Veel virtuele kaarten en lodgekaarten die in de reisindustrie worden gebruikt, vallen in deze categorie. Betalingen die worden gedaan met standaard zakelijke creditcards of debetkaarten zijn echter over het algemeen onderworpen aan dezelfde SCA-regels als consumentenbetalingen.
Wat gebeurt er als een SCA-uitdaging mislukt of de klant deze annuleert?
Als de klant de authenticatie-uitdaging niet voltooit (bijv. een verkeerd wachtwoord invoert of het venster sluit), mislukt de authenticatie. De transactie wordt niet ter autorisatie aangeboden en de betaling wordt effectief geannuleerd.
Dit heeft directe gevolgen voor de conversiepercentages. Handelaren kunnen dit beperken door ervoor te zorgen dat hun afrekenproces duidelijk is en de gebruiker begeleidt, en door waar nodig herhaalpogingen te gebruiken, maar uiteindelijk betekent een mislukte SCA-poging een verloren verkoop voor die specifieke betalingspoging.
See how Sterke Klantauthenticatie plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Gerelateerde termen
Een authenticatieprotocol van kaartnetwerken dat de fraudeverantwoordelijkheid verschuift van de handelaar naar de uitgever wanneer een kaarthouder is geverifieerd.
De EU-richtlijn Payment Services Directive 2, die SCA verplicht stelt, banking API's opent en de aansprakelijkheid voor betalingen hervormt.
PSD2-vrijstelling van SCA voor acquirers met lage fraude op transacties onder EUR 500, gekalibreerd op kwartaal gemeten fraudecijfers van de portefeuille.
Een betaling die door de handelaar wordt geïnitieerd op basis van eerder opgeslagen gegevens, zonder dat de kaarthouder aanwezig is.
Gerelateerde gidsen.
Klaar om uw betaalopstelling te verbeteren?
Vertel ons over uw bedrijf. Wij matchen u met de juiste acquirerende partners en de juiste route, meestal binnen een week.