Hva er 3D Secure?
Også: 3DS, 3DS2, EMV 3DS
En kortnettverksautentiseringsprotokoll som flytter svindelansvar fra forhandleren til utstederen når en kortholder er verifisert.
3D Secure, eller 3DS, er en sikkerhetsprotokoll standardisert av EMVCo for å redusere svindel i online transaksjoner uten fysisk kort. '3-D' refererer til de tre domenene som er involvert i prosessen: brukersted- og innløserdomenet, utstederdomenet og interoperabilitetsdomenet som forbinder dem.
Når en kortholder initierer en betaling, legger 3DS til rette for en sanntids datautveksling mellom brukerstedet og kortutstederen, slik at utstederen kan autentisere kortholderens identitet før transaksjonen autoriseres. Den primære fordelen for brukersteder er 'ansvarsforskyvningen'.
For vellykket autentiserte transaksjoner flyttes det økonomiske ansvaret for visse typer svindelrelaterte tilbakeføringer, for eksempel de som hevder 'uautorisert transaksjon', fra brukerstedet til utstederen.
Den nyeste versjonen, 3DS2, er en betydelig forbedring designet for å støtte moderne autentiseringsmetoder og minimere friksjon. Den lar brukersteder sende et omfattende sett med dataelementer, inkludert enhetsinformasjon, transaksjonshistorikk og atferdsbiometri, til utstederens risikomotor.
Dette gjør at mange transaksjoner kan godkjennes gjennom en 'friksjonsfri flyt' uten å kreve interaksjon fra kortholder. Når risikoen anses som høyere, presenteres kortholderen for en 'utfordringsflyt', som krever at de oppgir en andre autentiseringsfaktor som et engangspassord eller en biometrisk bekreftelse i bankappen sin.
En vanlig misforståelse er at ansvarsforskyvning er absolutt; den gjelder ikke for ikke-svindelrelaterte tvister som 'varer ikke mottatt' og kan annulleres hvis et brukersteds totale svindelfrekvens er for høy.
Praktisk eksempel
En kunde kjøper en klokke til €250 fra en nettbutikk. Ved kassen initierer forhandlerens betalingsgateway en 3DS2-autentiseringsforespørsel.
Den sender over 20 datapunkter til kundens utsteder, inkludert nettleserdetaljer, IP-adresse, faktureringsinformasjon og det faktum at dette er deres tredje kjøp fra nettstedet. Utstederens Access Control Server (ACS) analyserer disse dataene og vurderer transaksjonen som lav risiko.
Den bestemmer seg for en 'friksjonsfri flyt' og sender en melding om vellykket autentisering tilbake til forhandleren uten å utfordre brukeren. Transaksjonen fortsetter til autorisasjon og godkjennes.
Ansvaret for en potensiell tilbakeføring ved svindel (f. eks. Mastercard R/C 4837) ligger nå hos utstederen.
Hadde kunden brukt en ny enhet fra et annet land, ville ACS sannsynligvis ha utløst en 'utfordringsflyt', og bedt om en fingeravtrykksbekreftelse i bankappen sin.
Merknader fra kortnettverkene
Alle store ordninger støtter EMVCo 3DS-protokollen under sitt eget merkenavn. Visas program kalles Visa Secure (tidligere Verified by Visa), og Mastercards er Mastercard Identity Check (tidligere SecureCode).
American Express bruker Safekey, og Discover tilbyr ProtectBuy. Mens den underliggende protokollen er standardisert, varierer utstederens implementering av risikobasert analyse betydelig.
Noen utstedere er mer aggressive i å utfordre transaksjoner, mens andre foretrekker friksjonsfrie flyter for å bevare brukeropplevelsen. De nøyaktige datapunktene som kreves eller verdsettes av hver utsteders risikomotor er proprietære, noe som gjør det vanskelig for forhandlere å optimalisere for alle utstedere universelt.
Dette er et område der en orkestreringsleverandør kan tilføre verdi ved å analysere ytelse på tvers av forskjellige innløser- og utstederkombinasjoner.
Hvorfor det betyr noe for forhandlere
Den primære effekten av 3D Secure er avveiningen mellom svindelreduksjon og kundefriksjon. Korrekt implementering av 3DS2 er avgjørende; å sende rike data maksimerer sjansen for en friksjonsfri flyt, opprettholder høye godkjenningsrater og en jevn kasseopplevelse.
Ansvarsforskyvningen gir direkte økonomisk beskyttelse mot visse svindelrelaterte tilbakeføringer, noe som reduserer en betydelig kostnad for mange e-handelsbedrifter. Under PSD2 er bruk av 3DS obligatorisk for de fleste europeiske transaksjoner for å oppfylle SCA-kravene.
Cardflos betalingsorkestrering kan sikre at brukersteder sender det mest komplette datasettet som er mulig for 3DS2-autentisering og kan bruke smart ruting for å dirigere betalinger til innløsere som demonstrerer overlegen 3DS-håndtering og høyere godkjenningsrater.
Ofte stilte spørsmål
Hvordan forbedrer 3D Secure 2 brukeropplevelsen sammenlignet med den opprinnelige versjonen?
3DS2 støtter risikobasert autentisering ved å dele omfattende datapunkter, for eksempel enhets-ID-er og transaksjonshistorikk, med utstederen. Dette muliggjør en friksjonsfri flyt der kortholderen ikke trenger å foreta seg noe for lavrisikobetalinger.
Hvis en utfordring er nødvendig, kan den nå fullføres via biometri eller appbaserte varsler i stedet for gammeldagse statiske passord.
Eliminerer 3D Secure alle typer tilbakeføringer for et brukersted?
Nei, 3DS gir kun en ansvarsforskyvning for spesifikke svindelrelaterte årsakskoder. Den beskytter ikke forhandleren mot tvister knyttet til varer som ikke er mottatt, servicekvalitet eller administrative feil.
Forhandlere må fortsatt administrere sine interne prosesser for å forhindre ikke-svindelrelaterte chargebacks som ikke dekkes av protokollen.
Garanterer bruk av 3D Secure at jeg ikke får noen svindelrelaterte chargebacks?
Nei. 3D Secure gir en ansvarsforskyvning for spesifikke svindelrelaterte årsakskoder for tilbakeføringer, vanligvis knyttet til uautorisert bruk av kortet.
Den beskytter ikke mot andre typer tvister, for eksempel 'varer ikke mottatt' eller 'produkt ikke som beskrevet'. Videre, hvis en brukersted er registrert i en kortordnings program for overdreven svindel, kan utstederen returnere ansvaret til brukerstedet selv om 3DS ble brukt vellykket.
Det er et kraftig verktøy for å redusere svindeltap, ikke et komplett skjold.
Hva er forskjellen mellom 3DS1 og 3DS2?
3DS1 var den opprinnelige protokollen, kjent for å omdirigere brukeren til utstederens nettside for å angi et statisk passord. Dette skapte en forstyrrende brukeropplevelse, var ikke mobilvennlig og førte til høy handlekurvavbrudd.
3DS2 er en grunnleggende oppgradering som støtter datarik, 'friksjonsfri' autentisering innenfor kasseflyten, tillater biometriske utfordringer og er designet for mobil- og in-app-betalinger. Det er kjerneteknologien som brukes for å oppfylle SCA-kravene under PSD2.
Vil 3D Secure skade konverteringsraten min?
Dårlig implementert 3DS1 var beryktet for å skade konverteringen. Moderne 3DS2, når den implementeres riktig med rik datadeling, bør ikke skade konverteringen betydelig for de fleste bedrifter.
Flertallet av transaksjoner for legitime kunder kan godkjennes via den friksjonsfrie flyten, uten brukerinteraksjon. Mens utfordringsflyter legger til et trinn, er forbrukere i regioner som Europa nå vant til det som et standard sikkerhetstiltak.
Det marginale fallet i konvertering fra utfordringer oppveies ofte av økningen i godkjenninger fra tidligere avviste transaksjoner og reduksjonen i svindelkostnader.
Er 3D Secure obligatorisk for alle transaksjoner?
Det avhenger av regionen. For transaksjoner der både forhandlerens innløser og kortholderens utsteder er i Det europeiske økonomiske samarbeidsområdet (EØS) eller Storbritannia, er 3DS obligatorisk for de fleste transaksjoner på grunn av Strong Customer Authentication (SCA)-regler.
Imidlertid gjelder visse unntak for lavverditransaksjoner, abonnementer og lavrisikobetalinger. For transaksjoner utenfor denne regionen, for eksempel i USA, er 3DS valgfritt, men sterkt anbefalt som en beste praksis for svindelforebygging og ansvarsforskyvningsfordeler.
Hva skjer hvis en kundes bank ikke støtter 3D Secure?
Hvis et kort ikke er registrert i 3DS, kan autentiseringsprosessen ikke fullføres. Dette logges som et 'forsøk' i systemet.
Transaksjonen kan fortsatt sendes for autorisasjon, men uten vellykket autentisering er det ingen ansvarsforskyvning. Forhandleren vil være ansvarlig for eventuelle påfølgende svindelrelaterte chargebacks.
I regioner der SCA er obligatorisk, vil en utsteder som ikke støtter 3DS være ikke-kompatibel, og transaksjoner kan bli avvist av innløseren eller ordningen.
See how 3D Secure plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterte termer
PSD2-krav om at kundeinitierte elektroniske betalinger i EØS og Storbritannia skal autentiseres med to av følgende: kunnskap, besittelse, iboende egenskap.
EUs betalingstjenestedirektiv 2, som pålegger SCA, åpner bank-API-er og omformer betalingsansvar.
Ordningregel som flytter svindelansvar fra forhandler til utsteder når 3DS-autentisering lykkes, forsvart av ECI 05 (Visa) eller ECI 02 (Mastercard) flagg.
3DS2-resultat der utsteder autentiserer kortholderen utelukkende basert på enhets- og transaksjonsdata, uten at kunden blir utfordret.
Relatert guider.
Klar for å forbedre betalingsløsningen din?
Fortell oss om bedriften din. Vi finner de rette innløsningspartnerne og den rette ruten for deg, vanligvis innen en uke.