Vad är 3D Secure?
Även: 3DS, 3DS2, EMV 3DS
Ett autentiseringsprotokoll för kortnätverk som flyttar bedrägeriansvaret från handlaren till utfärdaren när en kortinnehavare verifieras.
3D Secure, eller 3DS, är ett säkerhetsprotokoll standardiserat av EMVCo för att minska bedrägerier vid online Card-Not-Present (CNP) transaktioner. '3-D' syftar på de tre domäner som är involverade i processen: handlarens och inlösarens domän, utfärdarens domän och interoperabilitetsdomänen som kopplar samman dem.
När en kortinnehavare initierar en betalning underlättar 3DS ett realtidsdatautbyte mellan handlaren och kortutfärdaren, vilket gör att utfärdaren kan autentisera kortinnehavarens identitet innan transaktionen godkänns. Dess primära fördel för handlare är 'ansvarsförskjutningen'.
För framgångsrikt autentiserade transaktioner flyttas det finansiella ansvaret för vissa typer av bedrägliga reklamationer, såsom de som hävdar 'oauktoriserad transaktion', från handlaren till utfärdaren.
Den senaste versionen, 3DS2, är en betydande förbättring utformad för att stödja moderna autentiseringsmetoder och minimera friktion. Den tillåter handlare att skicka en rik uppsättning dataelement, inklusive enhetsinformation, transaktionshistorik och beteendebiometri, till utfärdarens riskmotor.
Detta gör att många transaktioner kan godkännas genom ett 'friktionsfritt flöde' utan att kräva någon kortinnehavarinteraktion. När risken bedöms vara högre presenteras kortinnehavaren med ett 'utmaningsflöde', som kräver att de tillhandahåller en andra autentiseringsfaktor som ett engångslösenord eller en biometrisk bekräftelse i sin bankapp.
En vanlig missuppfattning är att ansvarsförskjutningen är absolut; den gäller inte för tvister som inte rör bedrägeri, som 'varor ej mottagna', och kan ogiltigförklaras om en handlares totala bedrägerifrekvens är alltför hög.
Praktiskt exempel
En kund köper en klocka för 250 € från en onlinebutik. Vid kassan initierar handlarens betalningsgateway en 3DS2-autentiseringsbegäran.
Den skickar över 20 datapunkter till kundens utfärdare, inklusive deras webbläsardetaljer, IP-adress, faktureringsinformation och det faktum att detta är deras tredje köp från webbplatsen. Utfärdarens Access Control Server (ACS) analyserar dessa data och bedömer transaktionen som låg risk.
Den beslutar om ett 'friktionsfritt flöde' och skickar ett meddelande om lyckad autentisering tillbaka till handlaren utan att utmana användaren. Transaktionen fortsätter till auktorisering och godkänns.
Ansvaret för en potentiell 'bedräglig transaktion' återkreditering (t. ex. Mastercard R/C 4837) ligger nu hos utfärdaren.
Hade kunden använt en ny enhet från ett annat land, skulle ACS sannolikt ha utlöst ett 'utmaningsflöde', som bad om en fingeravtrycksbekräftelse i deras bankapp.
Noteringar från kortnätverken
Alla större system stöder EMVCo 3DS-protokollet under sina egna varumärken. Visas program kallas Visa Secure (tidigare Verified by Visa), och Mastercards är Mastercard Identity Check (tidigare SecureCode).
American Express använder Safekey, och Discover erbjuder ProtectBuy. Även om det underliggande protokollet är standardiserat, varierar utfärdarens implementering av riskbaserad analys avsevärt.
Vissa utfärdare är mer aggressiva när det gäller att utmana transaktioner, medan andra föredrar friktionsfria flöden för att bevara användarupplevelsen. De exakta datapunkterna som krävs eller värderas av varje utfärdares riskmotor är proprietära, vilket gör det svårt för handlare att optimera för alla utfärdare universellt.
Detta är ett område där en orkestreringsleverantör kan tillföra värde genom att analysera prestanda över olika inlösar- och utfärdarkombinationer.
Varför det spelar roll för handlare
Den primära effekten av 3D Secure är avvägningen mellan bedrägerireduktion och kundfriktion. Korrekt implementering av 3DS2 är avgörande; att skicka rika data maximerar chansen till ett friktionsfritt flöde, bibehåller höga godkännandefrekvenser och en smidig kassaupplevelse.
Ansvarsförskjutningen ger direkt ekonomiskt skydd mot vissa bedrägerirelaterade chargebacks, vilket minskar en betydande kostnad för många e-handelsföretag. Enligt PSD2 är användning av 3DS obligatoriskt för de flesta europeiska transaktioner för att uppfylla SCA-kraven.
Cardflos betalningsorkestrering kan säkerställa att handlare skickar den mest kompletta datamängden som möjligt för 3DS2-autentisering och kan använda Smart routing för att dirigera betalningar till inlösare som visar överlägsen 3DS-hantering och högre godkännandefrekvenser.
Vanliga frågor
Hur förbättrar 3D Secure 2 användarupplevelsen jämfört med den ursprungliga versionen?
3DS2 stöder riskbaserad autentisering genom att dela omfattande datapunkter, såsom enhets-ID och transaktionshistorik, med utfärdaren. Detta möjliggör ett friktionsfritt flöde där kortinnehavaren inte behöver vidta några åtgärder för lågriskbetalningar.
Om en utmaning krävs kan den nu slutföras via biometri eller appbaserade aviseringar snarare än gammaldags statiska lösenord.
Eliminerar 3D Secure alla typer av chargebacks för en handlare?
Nej, 3DS ger endast en ansvarsförskjutning för specifika bedrägerirelaterade orsakskoder. Det skyddar inte handlaren mot tvister relaterade till varor som inte mottagits, servicekvalitet eller administrativa fel.
Handlare måste fortfarande hantera sina interna processer för att förhindra chargebacks som inte rör bedrägeri och som inte täcks av protokollet.
Garanterar användning av 3D Secure att jag inte får några bedrägerirelaterade chargebacks?
Nej. 3D Secure ger en ansvarsförskjutning för specifika bedrägerirelaterade Chargeback-orsakskoder, vanligtvis relaterade till obehörig användning av kortet.
Det skyddar inte mot andra tvisttyper, såsom 'varor ej mottagna' eller 'produkt ej som beskriven'. Dessutom, om en handlare är inskriven i ett systems program för överdrivna bedrägerier, kan utfärdaren kunna återföra ansvaret till handlaren även om 3DS framgångsrikt användes.
Det är ett kraftfullt verktyg för att minska bedrägeriförluster, inte en komplett sköld.
Vad är skillnaden mellan 3DS1 och 3DS2?
3DS1 var det ursprungliga protokollet, känt för att omdirigera användaren till utfärdarens webbsida för att ange ett statiskt lösenord. Detta skapade en störande användarupplevelse, var inte mobilvänligt och ledde till hög avbruten kundvagn.
3DS2 är en grundläggande uppgradering som stöder datarik, 'friktionsfri' autentisering inom kassaflödet, tillåter biometriska utmaningar och är utformad för mobil- och in-app-betalningar. Det är kärntekniken som används för att uppfylla SCA-kraven enligt PSD2.
Kommer 3D Secure att skada min konverteringsgrad?
Dåligt implementerad 3DS1 var ökänd för att skada konverteringen. Modern 3DS2, när den implementeras korrekt med rik datadelning, bör inte skada konverteringen avsevärt för de flesta företag.
Majoriteten av transaktionerna för legitima kunder kan godkännas via det friktionsfria flödet, utan användarinteraktion. Även om utmaningsflöden lägger till ett steg, är konsumenter i regioner som Europa nu vana vid det som en standard säkerhetsåtgärd.
Den marginella minskningen i konvertering från utmaningar uppvägs ofta av ökningen i godkännanden från tidigare nekade transaktioner och minskningen av bedrägerikostnader.
Är 3D Secure obligatoriskt för alla transaktioner?
Det beror på regionen. För transaktioner där både handlarens inlösare och kortinnehavarens utfärdare finns inom Europeiska ekonomiska samarbetsområdet (EES) eller Storbritannien, är 3DS obligatoriskt för de flesta transaktioner på grund av reglerna för stark kundautentisering (SCA).
Vissa undantag gäller dock för transaktioner med lågt värde, prenumerationer och lågriskbetalningar. För transaktioner utanför denna region, som i USA, är 3DS valfritt men rekommenderas starkt som bästa praxis för bedrägeriförebyggande och fördelar med ansvarsförskjutning.
Vad händer om en kunds bank inte stöder 3D Secure?
Om ett kort inte är registrerat för 3DS kan autentiseringsprocessen inte slutföras. Detta loggas som ett 'försök' i systemet.
Transaktionen kan fortfarande skickas för auktorisering, men utan framgångsrik autentisering finns ingen ansvarsförskjutning. Handlaren skulle vara ansvarig för eventuell efterföljande bedräglig reklamation.
I regioner där SCA är obligatoriskt skulle en utfärdare som inte stöder 3DS vara icke-kompatibel, och transaktioner kan nekas av inlösaren eller systemet.
See how 3D Secure plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterade termer
PSD2-krav att kundinitierade elektroniska betalningar inom EES och Storbritannien ska autentiseras med två av följande: kunskap, innehav, inneboende egenskap.
EU:s andra betaltjänstdirektiv, som föreskriver SCA, öppnar bank-API:er och omformar betalningsansvaret.
Schemaregel som flyttar bedrägeriansvar från handlare till utgivare när 3DS-autentisering lyckas, försvarad av ECI 05 (Visa) eller ECI 02 (Mastercard) flaggor.
3DS2-resultat där utfärdaren autentiserar kortinnehavaren enbart utifrån enhets- och transaktionsdata, utan att någon utmaning visas för kunden.
Relaterade guider.
Redo att förbättra din betalningsinställning?
Berätta om ditt företag. Vi matchar dig med rätt inlösenpartners och rätt väg, vanligtvis inom en vecka.