Salta al contingut principal
Tornar a notícies
5 min de lecturaEquip Cifrago

La PSD2 explicada per a qui ven: què exigeix, exempcions i per què el banc demana verificar

La directiva europea de pagaments va transformar la compra en línia en exigir autenticació en dos factors. Entendre les exempcions i el criteri dels emissors permet reduir fricció sense disparar el frau.

Per a qualsevol negoci que cobra a través d'internet, la segona Directiva de Serveis de Pagament europea (PSD2) va suposar un canvi estructural en la relació amb el comprador. El seu objectiu central és reduir el frau en els cobraments remots mitjançant l'autenticació reforçada de clients (SCA). Tanmateix, en l'operativa diària d'un comerç electrònic, aquesta exigència legal es tradueix sovint en un dilema pràctic: com complir la llei sense que la taxa d'abandonament al checkout es dispari per un excés de comprovacions.

Comprendre els mecanismes que regeixen la directiva permet dissenyar una estratègia de cobrament equilibrada dins del marc de la normativa de pagaments.

Els dos factors obligatoris de l'autenticació reforçada

La PSD2 estableix que, per validar un pagament electrònic iniciat pel titular, l'entitat emissora de la targeta o del mitjà de pagament ha de comprovar almenys dos factors independents repartits entre tres categories:

  • Coneixement: quelcom que només l'usuari sap, com una contrasenya, un codi PIN o una resposta de seguretat prèvia.
  • Possessió: quelcom que només l'usuari té, com un telèfon mòbil que rep una notificació push protegida, un generador físic de claus o una targeta de coordenades.
  • Inherència: quelcom que l'usuari és, com la petjada dactilar, el reconeixement facial o l'escaneig de l'iris mitjançant biometria.

A la pràctica bancària espanyola i europea, el protocol tècnic estàndard per canalitzar aquesta comprovació en targetes és el 3D Secure. La interacció típica combina possessió i inherència (entrar a l'aplicació del banc mitjançant empremta després de rebre una notificació) o possessió i coneixement (un codi per SMS juntament amb la clau de banca electrònica).

El catàleg d'exempcions: com cobrar amb menys fricció

El text normatiu no obliga a aplicar una autenticació estricta en absolutament totes les transaccions. Per protegir l'agilitat comercial en els pagaments online, la regulació preveu una sèrie d'exempcions tècniques que el comerç o el seu proveïdor de cobrament poden sol·licitar durant la petició d'autorització:

  • Pagaments de baix import: operacions per sota de 30 euros. No obstant això, el banc emissor ha de sol·licitar autenticació quan l'import acumulat de cobraments sense verificació supera els 100 euros o després de cinc operacions consecutives exemptes amb aquella mateixa targeta.
  • Anàlisi de risc de la transacció (TRA): permet prescindir del segon factor en compres de fins a 100, 250 o 500 euros, sempre que la taxa global de frau de l'entitat adquirent o de l'emissor se situï per sota dels llindars fixats per l'Autoritat Bancària Europea (EBA). Si l'adquirent manté nivells de frau molt baixos, pot demanar aquesta exempció amb més freqüència.
  • Beneficiaris de confiança (whitelisting): el titular de la targeta pot indicar al seu banc que considera un comerç específic com a segur després d'haver completat una primera compra autenticada. En cobraments posteriors en aquest mateix lloc, l'emissor pot prescindir del repte.
  • Transaccions recurrents d'import fix: en subscripcions on l'import i el beneficiari no varien, l'SCA només és obligatòria en el cobrament inicial o en registrar la targeta. Les quotes següents queden classificades com a transaccions iniciades pel comerç (MIT).

Per què el banc continua demanant un codi

Un dubte recurrent entre els equips de vendes és per què un comprador experimenta fricció si el comerç ha sol·licitat explícitament una exempció per baix import o per anàlisi de risc. La resposta rau en el repartiment de competències: el comerç proposa l'exempció, però el banc emissor de la targeta és qui decideix en última instància.

L'emissor pot rebutjar l'exempció i forçar una autenticació completa (el que tècnicament es coneix com a *soft decline*) per diversos motius:

  • El seu propi motor de risc intern detecta paràmetres atípics, com una adreça IP inusual, un canvi sobtat de dispositiu o patrons de compra anòmals.
  • El comprador ha assolit els límits acumulats d'operacions exemptes sense que el comerç ho sàpiga, ja que aquest comptador només el gestiona l'emissor.
  • La política interna del banc decideix no assumir el risc d'autoritzar transaccions sense verificació prèvia en determinades franges horàries o sectors comercials.

Quan es produeix aquesta resposta, la passarel·la de pagament del comerç ha d'estar preparada per recollir el rebuig suau i iniciar immediatament el flux d'autenticació 3D Secure sense obligar l'usuari a reiniciar la compra des de zero.

Qui assumeix el cost del frau segons la ruta del pagament

L'aplicació de la PSD2 no només afecta la conversió en pantalla; també determina qui paga la factura quan es produeix un cas de frau real o una reclamació no autoritzada.

Quan una transacció supera satisfactòriament l'autenticació reforçada, es produeix el trasllat de responsabilitat (*liability shift*). Si el titular al·lega posteriorment que no va autoritzar aquest càrrec, la pèrdua econòmica del contracàrrec sol recaure en el banc emissor de la targeta, llevat de casos excepcionals de frau provat del titular.

En canvi, si el comerç demana i obté una exempció per anàlisi de risc (TRA) recolzada pel seu adquirent, el trasllat de responsabilitat no s'aplica de la mateixa manera: si la compra resulta ser fraudulenta, el comerç i el seu adquirent assumeixen el perjudici financer del reemborsament.

Conclusió pràctica

La PSD2 no s'ha d'entendre com un obstacle burocràtic, sinó com una regla de joc fixa que condiciona l'arquitectura de cobraments. Forçar l'autenticació en totes les vendes minimitza el risc econòmic per contracàrrecs, però penalitza la conversió. Sol·licitar exempcions de manera indiscriminada pot elevar els rebutjos per part d'emissors prudents o incrementar els costos per frau no recuperable. Revisar la configuració tècnica de la passarel·la per gestionar correctament les respostes de l'emissor i aplicar exempcions selectives és la via més sòlida per protegir tant la caixa com l'experiència de compra.

Estàs muntant subscripcions?

Mira les tarifes i prova el tauler amb dades d'exemple abans d'integrar res.

Continuar llegint

2 min de lectura

Fricció en cobraments transfronterers, verificació reutilitzable i rigor laboral en comerç electrònic

El sector analitza els entrebancs operatius en pagaments internacionals i els avenços en verificació d'identitat compartida, mentre el comerç electrònic afronta debats sobre condicions laborals.

2 min de lectura

Models de risc amb intel·ligència artificial, personalització a la banca mòbil i diners digitals segons el BCE

Plaid incorpora intel·ligència artificial per avaluar riscos i frau, Wells Fargo habilita el disseny de targetes des de la seva aplicació i el Banc Central Europeu reflexiona sobre la tokenització del diner.