Czym jest Silne uwierzytelnianie klienta?
Także: SCA
Wymóg PSD2, aby inicjowane przez klienta płatności elektroniczne w EOG i Wielkiej Brytanii były uwierzytelniane za pomocą dwóch z trzech czynników: wiedzy, posiadania, dziedziczenia.
Silne uwierzytelnianie klienta, czyli SCA, to wymóg regulacyjny wynikający z Drugiej Dyrektywy Unii Europejskiej w sprawie Usług Płatniczych (PSD2) i zachowany w prawie brytyjskim. Ma on na celu zwiększenie bezpieczeństwa płatności elektronicznych i ograniczenie oszustw.
Rozporządzenie nakłada obowiązek, aby w przypadku inicjowanych przez klienta płatności elektronicznych w Europejskim Obszarze Gospodarczym (EOG) i Wielkiej Brytanii uwierzytelnianie odbywało się przy użyciu co najmniej dwóch z trzech możliwych niezależnych czynników.
Czynniki te są kategoryzowane jako: Wiedza (coś, co zna tylko użytkownik, np. hasło lub PIN), Posiadanie (coś, co posiada tylko użytkownik, np. telefon komórkowy lub token sprzętowy) i Dziedziczenie (coś, czym użytkownik jest, np. odcisk palca lub rozpoznawanie twarzy).
Podstawowym rozwiązaniem technicznym stosowanym do spełnienia wymagań SCA dla płatności kartowych jest 3D Secure 2. Emitenci są odpowiedzialni za przeprowadzenie uwierzytelniania i odrzucą wnioski o autoryzację transakcji, które podlegają mandatowi SCA, ale nie zostały prawidłowo uwierzytelnione.
Jednakże, przepisy zawierają kilka ważnych zwolnień, aby uniknąć dodawania niepotrzebnych utrudnień do wszystkich płatności. Obejmują one transakcje poniżej 30 EUR (do limitu skumulowanego), płatności cykliczne po początkowej konfiguracji, płatności na rzecz zaufanego beneficjenta umieszczonego na białej liście przez klienta oraz niektóre płatności korporacyjne.
Być może najważniejszym zwolnieniem są transakcje niskiego ryzyka oceniane za pomocą analizy ryzyka transakcji (TRA), która pozwala dostawcom usług płatniczych o niskim wskaźniku oszustw na ominięcie SCA w kwalifikujących się płatnościach do 500 EUR.
Często pomijanym niuansem jest to, że TRA to przywilej przyznawany akceptantom na podstawie ich wyników w zakresie oszustw, a nie prawo, co tworzy różnicę konkurencyjną między dostawcami.
Przykład praktyczny
Klient w Niemczech kupuje lampę za 120 EUR na francuskiej stronie e-commerce. Ponieważ jest to transakcja inicjowana przez klienta między dwiema stronami w EOG, podlega ona mandatowi SCA.
Przy kasie sprzedawca uruchamia 3D Secure 2. Klient otrzymuje powiadomienie push w swojej aplikacji bankowej (czynnik posiadania).
Otwiera aplikację i potwierdza płatność za pomocą odcisku palca (czynnik dziedziczenia). Po pomyślnym podaniu dwóch czynników transakcja zostaje uwierzytelniona i zatwierdzona.
W innym scenariuszu, gdyby ten sam klient dokonywał zakupu za 25 EUR, sprzedawca mógłby ubiegać się o zwolnienie z niskiej wartości. Emitent zdecydowałby wtedy, czy honorować zwolnienie, czy nadal żądać wyzwania SCA na podstawie własnej oceny ryzyka.
Uwagi organizacji kartowych
SCA to wymóg prawny nałożony na dostawców usług płatniczych, a nie zasada stworzona przez same systemy kart płatniczych. Jednak systemy są niezbędne do jego wdrożenia.
Visa i Mastercard włączyły zgodność z SCA do swoich podstawowych zasad przetwarzania i udostępniają protokół 3D Secure 2 jako główny mechanizm dla sprzedawców i emitentów do przestrzegania przepisów.
Oferują funkcjonalność dla sprzedawców do oznaczania transakcji w celu uzyskania określonych zwolnień, takich jak transakcje o niskiej wartości lub transakcje inicjowane przez sprzedawcę (MIT).
Chociaż samo rozporządzenie jest jednolite, rygor, z jakim stosują je poszczególni europejscy emitenci, w szczególności ich gotowość do akceptowania wniosków o zwolnienie, może się różnić. To sprawia, że obsługa SCA jest kwestią starannej orkiestracji, a nie prostego, uniwersalnego wdrożenia.
Dlaczego to ważne dla sprzedawców
Dla sprzedawców sprzedających klientom w EOG i Wielkiej Brytanii, niezgodność z SCA skutkuje odrzuconymi płatnościami i utratą przychodów. Głównym wyzwaniem jest zrównoważenie tego wymogu prawnego z zapewnieniem płynnego doświadczenia klienta.
Nadmierne uwierzytelnianie powoduje utrudnienia i porzucanie koszyków, podczas gdy brak uwierzytelnienia prowadzi do twardych odrzuceń. Strategiczne wykorzystanie zwolnień jest zatem kluczowe dla sukcesu komercyjnego.
Orkiestracja płatności Cardflo pomaga sprzedawcom poruszać się w tej złożoności, prawidłowo oznaczając transakcje w celu uzyskania dostępnych zwolnień.
Ponadto, inteligentne routowanie Cardflo może kierować transakcje do akceptantów, którzy uzyskali zwolnienie z TRA, zwiększając prawdopodobieństwo, że transakcje niskiego ryzyka zostaną przetworzone bez zakłócającego wyzwania SCA, co zwiększa wskaźniki zatwierdzeń.
Często zadawane
W jaki sposób sprzedawcy ubiegają się o zwolnienia z SCA, aby zmniejszyć utrudnienia?
Sprzedawcy mogą ubiegać się o zwolnienia za pośrednictwem swojej bramki płatniczej lub akceptanta, oznaczając konkretne transakcje w żądaniu autoryzacji płatności. Typowe zwolnienia obejmują transakcje o niskiej wartości poniżej trzydziestu euro oraz analizę ryzyka transakcji, chociaż ostateczna decyzja o honorowaniu zwolnienia należy do banku wydającego kartę.
Co się stanie, jeśli transakcja wymaga SCA, ale 3D Secure nie jest używane?
Jeśli transakcja wchodzi w zakres PSD2 i nie zastosowano ważnego zwolnienia, bank wydający kartę prawdopodobnie zwróci kod miękkiego odrzucenia. Sprzedawca musi wtedy ponownie uruchomić proces płatności za pomocą 3D Secure, aby poprosić klienta o niezbędne uwierzytelnianie dwuskładnikowe, zanim płatność zostanie pomyślnie przetworzona.
Czy SCA dotyczy transakcji z klientami spoza Europy?
Nie, zasady SCA mają zastosowanie do transakcji, w których zarówno bank posiadacza karty (emitent), jak i procesor płatności sprzedawcy (akceptant) znajdują się w Europejskim Obszarze Gospodarczym (EOG) lub Wielkiej Brytanii. Jest to często określane jako transakcja „dwunogowa”.
Jeśli klient z USA kupuje od sprzedawcy z Wielkiej Brytanii, SCA nie ma zastosowania. Jednakże, jeśli klient z Wielkiej Brytanii kupuje od sprzedawcy z USA, korzystając z europejskiego akceptanta, zasady SCA nadal będą obowiązywać.
Jak działa SCA w przypadku płatności subskrypcyjnych?
W przypadku subskrypcji i płatności cyklicznych, SCA jest zazwyczaj wymagane tylko dla początkowej transakcji, gdy klient konfiguruje plan płatności (transakcja inicjowana przez klienta, czyli CIT).
Wszystkie kolejne zaplanowane płatności są uważane za transakcje inicjowane przez sprzedawcę (MIT) i nie podlegają SCA, co oznacza, że mogą być przetwarzane bez interakcji z klientem.
Kluczowe jest, aby sprzedawca prawidłowo oznaczył transakcje początkowe i kolejne, aby emitent zrozumiał serię płatności i nie odrzucił błędnie MIT.
Czym jest zwolnienie z analizy ryzyka transakcji (TRA)?
Analiza Ryzyka Transakcji (TRA) to ważne zwolnienie z SCA, które pozwala dostawcy usług płatniczych (takim jak akceptant) na ubieganie się o zwolnienie dla transakcji, które ocenia jako niskie ryzyko.
Aby móc to zrobić, własne wskaźniki oszustw dostawcy muszą być poniżej określonych progów ustalonych przez rozporządzenie (np. poniżej 13 punktów bazowych, aby zwolnić transakcje do 100 EUR).
Emitent ma ostatnie słowo i nadal może żądać uwierzytelnienia, ale udane zwolnienie z TRA pozwala na płynny przepływ płatności, poprawiając konwersję. To zwolnienie jest kluczowym czynnikiem wyróżniającym akceptantów.
Czy wszystkie płatności B2B są zwolnione z SCA?
Nie wszystkie płatności B2B są automatycznie zwolnione. Rozporządzenie SCA przewiduje zwolnienie dla płatności dokonywanych za pomocą „bezpiecznych korporacyjnych metod płatności”, takich jak karty korporacyjne, gdzie użycie jest ograniczone do upoważnionych pracowników do opłacenia konkretnej firmy.
Wiele wirtualnych kart i kart hotelowych używanych w branży turystycznej należy do tej kategorii. Jednak płatności dokonywane za pomocą standardowych firmowych kart kredytowych lub debetowych podlegają zazwyczaj tym samym zasadom SCA, co płatności konsumenckie.
Co się stanie, jeśli wyzwanie SCA zakończy się niepowodzeniem lub klient je porzuci?
Jeśli klient nie ukończy wyzwania uwierzytelniania (np. wprowadzi błędne hasło lub zamknie okno), uwierzytelnianie zakończy się niepowodzeniem. Transakcja nie zostanie wysłana do autoryzacji, a płatność zostanie faktycznie porzucona.
Ma to bezpośredni wpływ na wskaźniki konwersji. Sprzedawcy mogą to złagodzić, upewniając się, że ich proces płatności jest jasny i pomaga użytkownikowi, oraz stosując strategie ponawiania prób, gdy jest to stosowne, ale ostatecznie nieudana próba SCA oznacza utratę sprzedaży dla tej konkretnej próby płatności.
See how Silne uwierzytelnianie klienta plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Powiązane terminy
Protokół uwierzytelniania sieci kart, który przenosi odpowiedzialność za oszustwa ze sprzedawcy na wydawcę, gdy posiadacz karty zostanie zweryfikowany.
Dyrektywa UE w sprawie usług płatniczych 2, która nakłada obowiązek SCA, otwiera interfejsy API bankowości i zmienia odpowiedzialność za płatności.
Zwolnienie z PSD2 z SCA dla akceptantów o niskim poziomie oszustw w transakcjach poniżej 500 EUR, skalibrowane do kwartalnie mierzonego wskaźnika oszustw w portfelu.
Obciążenie zainicjowane przez sprzedawcę na podstawie wcześniej zapisanych danych uwierzytelniających, bez obecności posiadacza karty.
Powiązane przewodniki.
Gotowy, by ulepszyć swoje płatności?
Opowiedz nam o swojej firmie. Dopasujemy Cię do odpowiednich partnerów acquiringowych i odpowiedniej ścieżki, zazwyczaj w ciągu tygodnia.