Ir ao contido principal
Volver ás novas
5 min de lecturaEquipo Cifrago

A PSD2 explicada para quen vende: que esixe, que exencións hai e por que o banco pide verificar

A directiva europea de pagamentos transformou as compras en liña ao esixir autenticación en dous factores. Comprender as exencións e o criterio dos emisores axuda a reducir a fricción sen disparar a fraude.

Para calquera negocio que cobra a través de internet, a segunda Directiva de Servizos de Pagamento europea (PSD2) supuxo un cambio estrutural na relación co comprador. O seu obxectivo central é reducir a fraude nos cobramentos remotos mediante a autenticación reforzada de clientes (SCA). Porén, na operativa diaria dun comercio electrónico, esta esixencia legal tradúcese decote nun dilema práctico: como cumprir a lei sen que a taxa de abandono no checkout se dispare por mor de comprobacións excesivas.

Comprender os mecanismos que rexen a directiva permite deseñar unha estratexia de cobramento equilibrada dentro do marco da normativa de pagamentos.

Os dous factores obrigatorios da autenticación reforzada

A PSD2 establece que, para validar un pagamento electrónico iniciado polo titular, a entidade emisora do cartón ou do medio de pagamento debe comprobar cando menos dous factores independentes repartidos entre tres categorías:

  • Coñecemento: algo que só o usuario sabe, como un contrasinal, un código PIN ou unha resposta de seguridade previa.
  • Posesión: algo que só o usuario ten, como un teléfono móbil que recibe unha notificación push protexida, un xerador físico de claves ou un cartón de coordenadas.
  • Inherencia: algo que o usuario é, como a pegada dactilar, o recoñecemento facial ou o escaneo da iris mediante biometría.

Na práctica bancaria española e europea, o protocolo técnico estándar para canalizar esta comprobación en cartóns é o 3D Secure. A interacción habitual combina posesión e inherencia (entrar na aplicación do banco mediante pegada tras recibir unha notificación) ou posesión e coñecemento (un código por SMS xunto coa clave de banca electrónica).

O catálogo de exencións: como cobrar con menor fricción

O texto normativo non obriga a aplicar unha autenticación estrita en absolutamente todas as transaccións. Para protexer a axilidade comercial nos pagamentos en liña, a regulación contempla unha serie de exencións técnicas que o comercio ou o seu provedor de cobramento poden solicitar durante a chamada de autorización:

  • Pagamentos de baixo importe: operacións por debaixo de 30 euros. Con todo, o banco emisor debe solicitar autenticación cando o importe acumulado de cobramentos sen verificación supera os 100 euros ou tras cinco operacións consecutivas exentas con ese mesmo cartón.
  • Análise de risco da transacción (TRA): permite prescindir do segundo factor en compras de ata 100, 250 ou 500 euros, sempre que a taxa global de fraude da entidade adquirinte ou do emisor se sitúe por debaixo dos límites fixados pola Autoridade Bancaria Europea (EBA). Se o adquirinte mantén niveis de fraude moi baixos, pode solicitar esta exención con máis frecuencia.
  • Beneficiarios de confianza (whitelisting): o titular do cartón pode indicarlle ao seu banco que considera un comercio específico como seguro tras completar unha primeira compra autenticada. En cobramentos posteriores nese mesmo sitio, o emisor pode prescindir do reto.
  • Transaccións recorrentes de importe fixo: en subscricións onde o importe e o beneficiario non varían, a SCA só é obrigatoria no cobramento inicial ou ao rexistrar o cartón. As cotas seguintes clasifícanse como transaccións iniciadas polo comercio (MIT).

Por que o banco segue pedindo un código

Unha dúbida habitual entre os equipos de vendas é por que un comprador experimenta fricción se o comercio solicitou explicitamente unha exención por baixo importe ou por análise de risco. A resposta reside no reparto de competencias: o comercio propón a exención, pero o banco emisor do cartón é quen decide en última instancia.

O emisor pode rexeitar a exención e forzar unha autenticación completa (o que tecnicamente se coñece como *soft decline*) por varios motivos:

  • O seu propio motor de risco interno detecta parámetros atípicos, como un enderezo IP infrecuente, un cambio repentino de dispositivo ou patróns de compra anómalos.
  • O comprador alcanzou os límites acumulados de operacións exentas sen que o comercio o saiba, xa que ese contador só o xestiona o emisor.
  • A política interna do banco decide non asumir o risco de autorizar transaccións sen verificación previa en certos horarios ou sectores comerciais.

Cando se produce esta resposta, a pasarela de pagamento do comercio debe estar preparada para recoller o rexeitamento suave e iniciar de inmediato o fluxo de autenticación 3D Secure sen obrigar o usuario a reiniciar a compra desde cero.

Quen asume o custo da fraude segundo a ruta do pagamento

A aplicación da PSD2 non só afecta á conversión en pantalla; tamén determina quen asume a perda cando se produce un caso de fraude real ou unha reclamación non autorizada.

Cando unha transacción supera con éxito a autenticación reforzada, prodúcese o denominado traspaso de responsabilidade (*liability shift*). Se o titular alega despois que non autorizou ese cargo, a perda económica do contracargo adoita recaer no banco emisor do cartón, agás casos excepcionais de fraude demostrada do titular.

Pola contra, se o comercio solicita e obtén unha exención por análise de risco (TRA) apoiada polo seu adquirinte, o traspaso de responsabilidade non se aplica do mesmo xeito: no caso de que a compra resulte ser fraudulenta, o comercio e o seu adquirinte asumen o quebranto financeiro do reembolso.

Conclusión práctica

A PSD2 non debe entenderse como un atranco burocrático, senón como unha regra de xogo fixa que condiciona a arquitectura de cobramentos. Forzar a autenticación en todas as vendas reduce o risco económico por contracargos, pero penaliza a conversión. Solicitar exencións de forma indiscriminada pode elevar os rexeitamentos por parte de emisores prudentes ou incrementar os custos por fraude non recuperable. Revisar a configuración técnica da pasarela para xestionar correctamente as respostas do emisor e aplicar exencións selectivas é a vía máis sólida para protexer a caixa e a experiencia de compra.

Estás a montar subscricións?

Mira as tarifas e proba o panel con datos de exemplo antes de integrar nada.

Seguir lendo

2 min de lectura

Fricción en cobros transfronteirizos, verificación reutilizable e rigor laboral en comercio electrónico

O sector analiza os atrancos operativos en pagamentos internacionais e os avances en verificación de identidade compartida, mentres o comercio electrónico afronta debates sobre condicións laborais.

2 min de lectura

Modelos de risco con intelixencia artificial, personalización en banca móbil e diñeiro dixital segundo o BCE

Plaid incorpora intelixencia artificial para avaliar riscos e fraude, Wells Fargo permite deseñar tarxetas desde a súa aplicación e o Banco Central Europeo reflexiona sobre a tokenización do diñeiro.