Vad är Stark kundautentisering?
Även: SCA
PSD2-krav att kundinitierade elektroniska betalningar inom EES och Storbritannien ska autentiseras med två av följande: kunskap, innehav, inneboende egenskap.
Stark kundautentisering, eller SCA, är ett lagstadgat krav enligt EU:s andra betaltjänstdirektiv (PSD2) och bibehålls i brittisk lag. Det är utformat för att göra elektroniska betalningar säkrare och minska bedrägerier.
Förordningen föreskriver att för kundinitierade elektroniska betalningar inom Europeiska ekonomiska samarbetsområdet (EES) och Storbritannien måste autentisering utföras med minst två av tre möjliga oberoende faktorer.
Dessa faktorer kategoriseras som: Kunskap (något endast användaren vet, som ett lösenord eller PIN-kod), Innehav (något endast användaren besitter, som deras mobiltelefon eller en hårdvarutoken), och Inneboende egenskap (något användaren är, som ett fingeravtryck eller ansiktsigenkänning).
Den primära tekniska lösningen som används för att uppfylla SCA-kraven för kortbetalningar är 3D Secure 2. Utfärdare ansvarar för att utföra autentiseringen och kommer att neka auktoriseringsförfrågningar för transaktioner som omfattas av SCA-mandatet men som inte har autentiserats korrekt.
Lagstiftningen innehåller dock flera viktiga undantag för att undvika att lägga till onödig friktion för alla betalningar.
Dessa inkluderar transaktioner under 30 € (upp till en kumulativ gräns), återkommande betalningar efter den initiala inställningen, betalningar till en betrodd mottagare som kunden har vitlistat, och vissa företagsbetalningar.
Det kanske viktigaste undantaget är för lågrisktransaktioner som bedöms via transaktionsriskanalys (TRA), vilket gör att betalningsleverantörer med låga bedrägerifrekvenser kan kringgå SCA på kvalificerade betalningar upp till 500 €.
En nyans som ofta missas är att TRA är ett privilegium som beviljas förvärvare baserat på deras bedrägeriprestanda, inte en rättighet, vilket skapar en konkurrensskillnad mellan leverantörer.
Praktiskt exempel
En shoppare i Tyskland köper en lampa för 120 € från en fransk e-handelssida. Eftersom detta är en kundinitierad transaktion mellan två parter inom EES, faller den under SCA-mandatet.
Vid kassan utlöser handlaren 3D Secure 2. Shopparen får en push-notis på sin bankapp (innehavsfaktor).
De öppnar appen och bekräftar betalningen med sitt fingeravtryck (inneboende egenskap). Efter att framgångsrikt ha tillhandahållit två faktorer autentiseras och godkänns transaktionen.
I ett annat scenario, om samma kund gjorde ett köp för 25 €, kunde handlaren åberopa ett lågvärdesundantag. Utfärdaren skulle då besluta om undantaget skulle godkännas eller om en SCA-utmaning fortfarande skulle begäras baserat på dess egen riskbedömning.
Noteringar från kortnätverken
SCA är ett lagkrav som åläggs betaltjänstleverantörer, inte en regel som skapats av kortsystemen själva. Systemen är dock avgörande för dess implementering.
Visa och Mastercard har båda integrerat SCA-efterlevnad i sina kärnbearbetningsregler och tillhandahåller 3D Secure 2-protokollet som den primära mekanismen för handlare och utfärdare att följa. De erbjuder funktionalitet för handlare att flagga transaktioner för specifika undantag, såsom lågvärdes- eller handlarinitierade transaktioner (MIT).
Även om förordningen i sig är enhetlig, kan den noggrannhet med vilken enskilda europeiska utfärdare tillämpar den, särskilt deras vilja att acceptera undantagsförfrågningar, variera. Detta gör hanteringen av SCA till en fråga om noggrann orkestrering snarare än en enkel implementering som passar alla.
Varför det spelar roll för handlare
För handlare som säljer till kunder i EES och Storbritannien resulterar bristande efterlevnad av SCA i nekade betalningar och förlorade intäkter. Huvudutmaningen är att balansera detta lagkrav med att erbjuda en smidig kundupplevelse.
Överanvändning av autentisering skapar friktion och avbrutna köp, medan underlåtenhet att autentisera leder till hårda nekanden. Strategisk användning av undantag är därför avgörande för kommersiell framgång.
Cardflos betalningsorkestrering hjälper handlare att navigera denna komplexitet genom att korrekt flagga transaktioner för tillgängliga undantag. Dessutom kan Cardflos smarta dirigering leda transaktioner till förvärvare som har fått ett TRA-undantag, vilket ökar sannolikheten att lågrisktransaktioner behandlas utan en störande SCA-utmaning, vilket därmed ökar godkännandegraden.
Vanliga frågor
Hur ansöker handlare om SCA-undantag för att minska friktionen?
Handlare kan begära undantag via sin betalningsgateway eller förvärvare genom att flagga specifika transaktioner i begäran om betalningsauktorisering. Vanliga undantag inkluderar lågvärdestransaktioner under trettio euro och transaktionsriskanalys, även om det slutliga beslutet att godkänna ett undantag ligger hos den utfärdande banken.
Vad händer om en transaktion kräver SCA men 3D Secure inte används?
Om en transaktion faller inom ramen för PSD2 och inget giltigt undantag tillämpas, kommer den utfärdande banken sannolikt att returnera en mjuk nekandekod. Handlaren måste då starta om betalningsflödet med 3D Secure för att uppmana kunden till den nödvändiga tvåfaktorsautentiseringen innan betalningen kan behandlas framgångsrikt.
Gäller SCA för transaktioner med kunder utanför Europa?
Nej, SCA-reglerna gäller för transaktioner där både kortinnehavarens bank (utfärdare) och handlarens betalningsbehandlare (förvärvare) är belägna inom Europeiska ekonomiska samarbetsområdet (EES) eller Storbritannien. Detta kallas ofta för en 'tvåbens'-transaktion.
Om en amerikansk kund köper från en brittisk handlare gäller inte SCA. Men om en brittisk kund köper från en amerikansk handlare med en europeisk förvärvare, skulle SCA-reglerna fortfarande utlösas.
Hur fungerar SCA för abonnemangsbetalningar?
För abonnemang och återkommande betalningar krävs SCA vanligtvis endast för den initiala transaktionen när kunden ställer in betalningsplanen (en kundinitierad transaktion, eller CIT). Alla efterföljande schemalagda betalningar betraktas som handlarinitierade transaktioner (MIT) och faller utanför SCA:s räckvidd, vilket innebär att de kan behandlas utan kundinteraktion.
Det är avgörande för handlaren att korrekt flagga de initiala och efterföljande transaktionerna så att utfärdaren förstår betalningsserien och inte felaktigt nekar MIT:erna.
Vad är ett undantag för transaktionsriskanalys (TRA)?
Transaktionsriskanalys (TRA) är ett viktigt SCA-undantag som gör att en betalningsleverantör (som en förvärvare) kan begära ett undantag för transaktioner som den bedömer som låg risk.
För att få göra detta måste leverantörens egna bedrägerifrekvenser ligga under specifika tröskelvärden som fastställts av förordningen (t. ex. under 13 baspunkter för att undanta transaktioner upp till 100 €).
Utfärdaren har det sista ordet och kan fortfarande kräva autentisering, men ett framgångsrikt TRA-undantag möjliggör ett friktionsfritt betalningsflöde, vilket förbättrar konverteringen. Detta undantag är en viktig konkurrensfördel bland förvärvare.
Är alla B2B-betalningar undantagna från SCA?
Nej, inte alla B2B-betalningar är automatiskt undantagna. SCA-förordningen ger ett undantag för betalningar som görs med 'säkra företagsbetalningsmetoder', såsom företagskort där användningen är begränsad till auktoriserade anställda för att betala ett specifikt företag.
Många virtuella kort och lodgekort som används inom resebranschen faller inom denna kategori. Betalningar som görs med vanliga företagskredit- eller betalkort är dock generellt föremål för samma SCA-regler som konsumentbetalningar.
Vad händer om en SCA-utmaning misslyckas eller kunden avbryter den?
Om kunden misslyckas med att slutföra autentiseringsutmaningen (t. ex. anger fel lösenord eller stänger fönstret), misslyckas autentiseringen. Transaktionen kommer inte att skickas för auktorisering och betalningen avbryts effektivt.
Detta påverkar konverteringsgraden direkt.
Handlare kan mildra detta genom att se till att deras kassa är tydlig och hjälper till att vägleda användaren, och genom att använda omförsöksstrategier där det är lämpligt, men i slutändan innebär ett misslyckat SCA-försök en förlorad försäljning för det specifika betalningsförsöket.
See how Stark kundautentisering plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterade termer
Ett autentiseringsprotokoll för kortnätverk som flyttar bedrägeriansvaret från handlaren till utfärdaren när en kortinnehavare verifieras.
EU:s andra betaltjänstdirektiv, som föreskriver SCA, öppnar bank-API:er och omformar betalningsansvaret.
PSD2-undantag från SCA för inlösare med låg bedrägerifrekvens på transaktioner under 500 EUR, kalibrerat till portföljens bedrägerifrekvenser mätt kvartalsvis.
En debitering som initieras av handlaren mot en tidigare lagrad uppgift, utan att kortinnehavaren är närvarande.
Relaterade guider.
Redo att förbättra din betalningsinställning?
Berätta om ditt företag. Vi matchar dig med rätt inlösenpartners och rätt väg, vanligtvis inom en vecka.