Regulation

什麼是強客戶認證?

亦有: SCA

PSD2 要求歐洲經濟區和英國的客戶發起的電子支付必須通過以下兩種方式進行認證:知識、持有、固有。

強客戶認證 (Strong Customer Authentication, SCA) 是歐盟第二支付服務指令 (PSD2) 下的一項監管要求,並保留在英國法律中。 它旨在使電子支付更安全並減少欺詐。

該法規規定,對於歐洲經濟區 (EEA) 和英國境內客戶發起的電子支付,必須使用至少三個獨立因素中的兩個進行認證。

這些因素分為:知識(只有用戶知道的東西,如密碼或 PIN 碼)、持有(只有用戶擁有的東西,如他們的手機或硬件令牌)和固有(用戶本身的東西,如指紋或面部識別)。

用於滿足卡支付 SCA 要求的主要技術解決方案是 3D Secure 2。 發卡機構負責執行認證,並將拒絕屬於 SCA 規定但未經適當認證的交易的授權請求。

然而,該立法包含幾項重要的豁免,以避免為所有支付增加不必要的摩擦。 這些包括低於 30 歐元的交易(累計限額)、首次設置後的循環支付、客戶列入白名單的受信任受益人的支付,以及某些公司支付。

也許最重要的豁免是通過交易風險分析 (TRA) 評估的低風險交易,這允許欺詐率低的支付提供商在符合條件的支付中繞過高達 500 歐元的 SCA。 一個經常被忽略的細微差別是,TRA 是根據收單機構的欺詐表現授予的特權,而不是權利,這在提供商之間產生了競爭差異。

實例說明

一位德國購物者正在從法國電子商務網站購買一盞價值 120 歐元的燈。 由於這是歐洲經濟區內兩方之間客戶發起的交易,因此它屬於 SCA 規定。

在結帳時,商戶觸發 3D Secure 2。 購物者在其銀行應用程式上收到推播通知(持有因素)。

他們打開應用程式並使用指紋確認支付(固有因素)。 成功提供兩個因素後,交易得到認證並批准。

在另一種情況下,如果同一客戶進行 25 歐元的購買,商戶可以申請低價值豁免。 發卡機構將根據其自身的風險評估決定是否批准豁免或仍要求 SCA 挑戰。

卡組織規則注意事項

SCA 是對支付服務提供商施加的法律要求,而不是卡組織本身制定的規則。 然而,卡組織對於其實施至關重要。

Visa 和 Mastercard 都已將 SCA 合規性整合到其核心處理規則中,並提供 3D Secure 2 協議作為商戶和發卡機構遵守的主要機制。 它們提供功能供商戶標記特定豁免的交易,例如低價值或商戶發起的交易 (MIT)。

雖然法規本身是統一的,但個別歐洲發卡機構應用它的嚴格程度,特別是他們接受豁免請求的意願,可能會有所不同。 這使得處理 SCA 成為一個需要仔細協調的問題,而不是一個簡單的通用實施。

對商戶為何重要

對於向歐洲經濟區和英國客戶銷售商品的商戶而言,不遵守 SCA 會導致支付被拒絕和收入損失。 主要挑戰是在這項法律要求與提供流暢的客戶體驗之間取得平衡。

過度使用認證會產生摩擦和購物車放棄,而未能認證會導致硬拒絕。 因此,戰略性地使用豁免對於商業成功至關重要。

Cardflo 的支付編排有助於商戶通過正確標記可用豁免的交易來應對這種複雜性。 此外,Cardflo 的智能路由可以將交易導向已獲得 TRA 豁免的收單機構,從而增加低風險交易在沒有破壞性 SCA 挑戰的情況下處理的可能性,從而提高批准率。

常見問題

商戶如何申請 SCA 豁免以減少摩擦?

商戶可以通過在支付授權請求中標記特定交易,通過其支付網關或收單機構請求豁免。 常見的豁免包括低於 30 歐元的低價值交易和交易風險分析,儘管是否批准豁免的最終決定權在於發卡銀行。

如果交易需要 SCA 但未使用 3D Secure 會發生什麼?

如果交易屬於 PSD2 的範圍且未應用有效的豁免,發卡銀行可能會返回軟拒絕代碼。 商戶必須隨後使用 3D Secure 重新啟動支付流程,以提示客戶進行必要的雙因素認證,然後才能成功處理支付。

SCA 是否適用於與歐洲以外客戶的交易?

不,SCA 規則適用於持卡人銀行(發卡機構)和商戶支付處理商(收單機構)均位於歐洲經濟區 (EEA) 或英國境內的交易。 這通常被稱為「兩條腿」交易。

如果美國客戶從英國商戶購買商品,則不適用 SCA。 但是,如果英國客戶使用歐洲收單機構從美國商戶購買商品,則仍會觸發 SCA 規則。

SCA 如何適用於訂閱計費?

對於訂閱和循環計費,SCA 通常僅在客戶設置支付計劃時的初始交易(客戶發起的交易,或 CIT)才需要。 所有後續的預定支付都被視為商戶發起的交易 (MIT),並且不在 SCA 的範圍內,這意味著它們可以在沒有客戶互動的情況下進行處理。

商戶正確標記初始和後續交易至關重要,以便發卡機構了解支付系列並且不會錯誤地拒絕 MIT。

什麼是交易風險分析 (TRA) 豁免?

交易風險分析 (TRA) 是一項重要的 SCA 豁免,允許支付提供商(如收單機構)請求對其評估為低風險的交易進行豁免。 為了獲准這樣做,提供商自身的欺詐率必須低於法規設定的特定閾值(例如,低於 13 個基點以豁免高達 100 歐元的交易)。

發卡機構擁有最終決定權,並且仍然可以要求認證,但成功的 TRA 豁免允許無摩擦的支付流程,從而提高轉換率。 此豁免是收單機構之間的一個關鍵競爭差異化因素。

所有 B2B 支付都免除 SCA 嗎?

並非所有 B2B 支付都自動免除。 SCA 法規為使用「安全公司支付」方式進行的支付提供豁免,例如公司卡,其使用僅限於授權員工支付特定業務。

旅遊業中使用的許多虛擬卡和住宿卡都屬於此類。 然而,使用標準公司信用卡或借記卡進行的支付通常受與消費者支付相同的 SCA 規則約束。

如果 SCA 挑戰失敗或客戶放棄挑戰會發生什麼?

如果客戶未能完成認證挑戰(例如,輸入錯誤的密碼或關閉窗口),則認證失敗。 交易將不會發送以進行授權,並且支付實際上被放棄。

這直接影響轉換率。 商戶可以通過確保其結帳清晰並幫助引導用戶,以及在適當情況下使用重試策略來緩解這種情況,但最終失敗的 SCA 嘗試意味著該特定支付嘗試的銷售損失。

See how 強客戶認證 plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

相關詞彙

使用 Cardflo 申請

準備好改善您的 支付設置?

告訴我們您的業務。我們將為您配對合適的收單合作夥伴和路線,通常在一個星期內完成。

立即申請