Autenticació reforçada (SCA) i 3D Secure: quan s'exigeix, exempcions i conversió
L'autenticació reforçada redueix el frau amb targeta, però afegeix fricció al checkout. Analitzem quan s'aplica la norma, les exempcions i l'equilibri entre seguretat i conversió.
La Directiva Europea de Serveis de Pagament (PSD2) va transformar els cobraments en comerç electrònic introduint l'autenticació reforçada del client, coneguda habitualment com a SCA (*Strong Customer Authentication*). Aquesta exigència normativa obliga a verificar la identitat del pagador mitjançant almenys dos factors independents d'entre tres categories possibles: quelcom que sap (com una contrasenya o PIN), quelcom que té (com un telèfon mòbil verificat mitjançant una notificació a l'aplicació bancària) i quelcom que és (biometria facial o dactilar).
Per articular aquest mecanisme en els pagaments amb targeta al web, la indústria bancària i les marques internacionals van desenvolupar l'estàndard 3D Secure en les seves versions 2.x. Encara que aquest protocol redueix el frau de manera dràstica, afegeix passos a la interacció de l'usuari. Comprendre quan és obligatòria la SCA, com funcionen les exempcions tècniques i quines conseqüències té sobre l'abandonament a la passarel·la de pagament resulta imprescindible per a qualsevol negoci digital.
Àmbit d'aplicació: operacions dins i fora de la norma
L'exigència d'SCA no afecta tots els moviments dineraris. La normativa comunitària n'acota l'obligatorietat als pagaments electrònics remots iniciats per l'ordenant (*Customer-Initiated Transactions* o CIT) en què tant el banc emissor de la targeta com l'entitat adquirent que processa el cobrament operin dins l'Espai Econòmic Europeu (EEE).
Queden automàticament al marge de l'SCA els supòsits següents:
- **Operacions fora de la zona comunitària (*one-leg out*)**: quan el banc emissor de la targeta o l'adquirent del comerç es troba fora de l'EEE (per exemple, un comprador amb targeta nord-americana que adquireix un servei en un web català o espanyol).
- Cobraments per venda a distància clàssica (MOTO): transaccions gestionades mitjançant comandes per correu o telèfon (*Mail Order / Telephone Order*), tramitades en entorns manuals sense intervenció directa de l'usuari en un formulari web interactiu.
- Transaccions iniciades pel comerç (MIT): cobraments en què l'usuari no és present en el moment de l'execució, com les renovacions automàtiques de subscripcions o els cobraments variables per consum. En aquests casos, la primera transacció en què l'usuari introdueix i valida la targeta sí que ha de superar l'SCA per registrar el mandat; els càrrecs posteriors queden fora de l'àmbit de l'SCA sempre que segueixin aquest acord previ, un aspecte crític en la renovació automàtica de subscripcions.
El catàleg d'exempcions sota la PSD2
Per evitar que cada petita compra exigeixi obrir l'aplicació del banc, la normativa permet que els comerços i les entitats adquirents sol·licitin exempcions formals. Això no obstant, la concessió final de l'exempció sempre correspon al banc emissor de la targeta, que analitza el risc abans d'autoritzar el cobrament o forçar el pas d'autenticació.
Pagaments de baix import
Les transaccions remotes inferiors a 30 euros es poden beneficiar d'una exempció directa. Tanmateix, el banc emissor monitora l'ús acumulat: si el client fa cinc pagaments consecutius sense SCA sota aquesta exempció, o si la suma de cobraments successius supera els 100 euros, la passarel·la exigirà obligatòriament autenticar la compra següent.
Anàlisi de risc de la transacció (TRA)
L'exempció per anàlisi de risc (*Transaction Risk Analysis*) permet ometre l'SCA en imports més elevats (fins a 100, 250 o 500 euros) sempre que l'índex general de frau de l'entitat adquirent o de l'emissor se situï per sota d'uns llindars molt estrictes fixats per llei (0,13 %, 0,06 % i 0,01 % respectivament). Si el processador manté una taxa de frau reduïda, pot marcar l'operació perquè flueixi sense fricció.
Beneficiaris de confiança (*whitelisting*)
El titular de la targeta té dret a incloure un comerç concret a la seva llista d'empreses de confiança a través de l'aplicació del seu propi banc. Un cop superada la primera compra amb SCA i incorporat el comerç a la llista, les transaccions futures queden exemptes d'autenticació addicional, tret que el banc detecti indicis de risc anòmal.
Fricció, abandonament i transferència de responsabilitat
El protocol 3D Secure 2 contempla dues vies de processament tècnic: el flux sense fricció (*frictionless flow*), en què el banc emissor avalua centenars de paràmetres del dispositiu i del context per autoritzar el cobrament en mil·lisegons sense mostrar pantalles intermèdies, i el flux amb repte (*challenge flow*), en què s'obre la finestra bancària per validar l'operació amb biometria o codi temporal.
Cada vegada que un cobrament es desvia cap a un *challenge*, la probabilitat que el client abandoni el procés de compra augmenta. Retards en la recepció del missatge SMS, incidències en obrir l'aplicació bancària o dubtes sobre la seguretat de la redirecció provoquen caigudes mesurables en la conversió en els pagaments online.
Amb tot, l'autenticació introdueix un avantatge operatiu determinant: el traspàs de responsabilitat (*liability shift*). Quan una transacció supera amb èxit l'SCA a través d'un *challenge* 3D Secure, la responsabilitat financera davant d'un eventual contracàrrec per frau es trasllada íntegrament del comerç al banc emissor. Si el comerç sol·licita una exempció per TRA i l'emissor l'aprova sense fricció, les regles de les marques determinen habitualment qui assumeix el cost del contracàrrec si l'operació resulta fraudulenta. En canvi, si l'emissor rebutja l'exempció sol·licitada, retornarà un codi específic (*soft decline*), fet que obliga la passarel·la a reiniciar la petició demanant un *challenge* immediatament sense perdre la venda.
Conclusió
La gestió de l'SCA no s'ha de plantejar com un dilema tancat entre seguretat absoluta i vendes fluides. Les plataformes de cobrament modernes analitzen el perfil de cada transacció per sol·licitar exempcions justificades quan els imports i els nivells de risc ho permeten, gestionant els *soft declines* de manera transparent perquè l'usuari completi l'autenticació només quan la normativa o la prevenció del frau ho fan estrictament necessari.
Estàs muntant subscripcions?
Mira les tarifes i prova el tauler amb dades d'exemple abans d'integrar res.