Saltar al contenido principal
Volver a noticias
5 min de lecturaEquipo Cifrago

PSD2 explicada para vendedores: qué exige, exenciones y por qué el banco pide verificar

La directiva europea de pagos transformó el proceso de compra online al exigir autenticación en dos factores. Entender cómo funcionan sus exenciones y el criterio de los emisores permite reducir fricción sin disparar el fraude.

Para cualquier negocio que cobra a través de internet, la segunda Directiva de Servicios de Pago europea (PSD2) supuso un cambio estructural en la relación con el comprador. Su objetivo central es reducir el fraude en los cobros remotos mediante la autenticación reforzada de clientes (SCA, por sus siglas en inglés). Sin embargo, en la operativa diaria de un comercio electrónico, esta exigencia legal se traduce a menudo en un dilema práctico: cómo cumplir la ley sin que la tasa de abandono en el checkout se dispare por exceso de comprobaciones.

Comprender los mecanismos que rigen la directiva permite diseñar una estrategia de cobro equilibrada dentro del marco de la normativa de pagos.

Los dos factores obligatorios de la autenticación reforzada

La PSD2 establece que, para validar un pago electrónico iniciado por el titular, la entidad emisora de la tarjeta o del medio de pago debe comprobar al menos dos factores independientes repartidos entre tres categorías:

  • Conocimiento: algo que solo el usuario sabe, como una contraseña, un código PIN o una respuesta de seguridad previa.
  • Posesión: algo que solo el usuario tiene, como un teléfono móvil que recibe una notificación push protegida, un generador físico de claves o una tarjeta de coordenadas.
  • Inherencia: algo que el usuario es, como la huella dactilar, el reconocimiento facial o el escaneo del iris mediante biometría.

En la práctica bancaria española y europea, el protocolo técnico estándar para canalizar esta comprobación en tarjetas es 3D Secure. La interacción típica combina posesión e inherencia (entrar en la aplicación del banco mediante huella dactilar tras recibir una notificación) o posesión y conocimiento (un código por SMS junto a la clave de banca electrónica).

El catálogo de exenciones: cómo cobrar con menor fricción

El texto normativo no obliga a aplicar una autenticación estricta en absolutamente todas las transacciones. Para proteger la agilidad comercial en los pagos online, la regulación contempla una serie de exenciones técnicas que el comercio o su proveedor de cobro pueden solicitar durante la llamada de autorización:

  • Pagos de bajo importe: operaciones por debajo de 30 euros. No obstante, el banco emisor debe solicitar autenticación cuando el importe acumulado de cobros sin verificación supera los 100 euros o tras cinco operaciones consecutivas exentas con esa misma tarjeta.
  • Análisis de riesgo de la transacción (TRA): permite prescindir del segundo factor en compras de hasta 100, 250 o 500 euros, siempre que la tasa global de fraude de la entidad adquirente o del emisor se sitúe por debajo de los umbrales fijados por la Autoridad Bancaria Europea (EBA). Si el adquirente mantiene niveles de fraude muy bajos, puede solicitar esta exención con mayor frecuencia.
  • Beneficiarios de confianza (whitelisting): el titular de la tarjeta puede indicar a su banco que considera a un comercio específico como seguro tras haber completado una primera compra autenticada. En cobros posteriores en ese mismo sitio, el emisor puede prescindir del reto.
  • Transacciones recurrentes de importe fijo: en suscripciones donde el importe y el beneficiario no varían, la SCA solo es obligatoria en el cobro inicial o al registrar la tarjeta. Las cuotas siguientes quedan clasificadas como transacciones iniciadas por el comercio (MIT).

Por qué el banco sigue pidiendo un código

Una duda recurrente entre los equipos de ventas es por qué un comprador experimenta fricción si el comercio ha solicitado explícitamente una exención por bajo importe o por análisis de riesgo. La respuesta radica en el reparto de competencias: el comercio propone la exención, pero el banco emisor de la tarjeta es quien decide en última instancia.

El emisor puede rechazar la exención y forzar una autenticación completa (lo que técnicamente se conoce como *soft decline* o elevación de comprobación) por varios motivos:

  • Su propio motor de riesgo interno detecta parámetros atípicos, como una dirección IP inusual, un cambio repentino de dispositivo o patrones de compra anómalos.
  • El comprador ha alcanzado los límites acumulados de operaciones exentas sin que el comercio lo sepa, ya que ese contador solo lo gestiona el emisor.
  • La política interna del banco decide no asumir el riesgo de autorizar transacciones sin verificación previa en ciertos segmentos horarios o sectores comerciales.

Cuando se produce esta respuesta, la pasarela de pago del comercio debe estar preparada para recoger el rechazo suave e iniciar de inmediato el flujo de autenticación 3D Secure sin obligar al usuario a reiniciar la compra desde cero.

Quién asume el coste del fraude según la ruta del pago

La aplicación de la PSD2 no solo afecta a la conversión en pantalla; también determina quién paga la factura cuando se produce un fraude real o una reclamación no autorizada.

Cuando una transacción supera satisfactoriamente la autenticación reforzada, se produce el denominado traspaso de responsabilidad (*liability shift*). Si el titular alega posteriormente que no autorizó ese cargo, la pérdida económica del contracargo suele recaer en el banco emisor de la tarjeta, salvo casos excepcionales de colusión comprobada.

En cambio, si el comercio solicita y consigue una exención por análisis de riesgo (TRA) respaldada por su adquirente, el traspaso de responsabilidad no se aplica de la misma forma: en caso de que la compra resulte ser fraudulenta, el comercio y su adquirente asumen el quebranto financiero del reembolso.

Conclusión práctica

La PSD2 no debe entenderse como un obstáculo burocrático, sino como una regla de juego fija que condiciona la arquitectura de cobros. Forzar la autenticación en todas las ventas minimiza el riesgo económico por contracargos, pero penaliza la conversión. Solicitar exenciones de forma indiscriminada puede elevar los rechazos por parte de emisores cautelosos o incrementar los costes por fraude no recuperable. Revisar la configuración técnica de la pasarela para gestionar correctamente las respuestas del emisor y aplicar exenciones selectivas es la vía más sólida para proteger tanto la caja como la experiencia de compra.

¿Estás montando suscripciones?

Mira las tarifas y prueba el panel con datos de ejemplo antes de integrar nada.

Seguir leyendo

2 min de lectura

Fricción en cobros transfronterizos, verificación reutilizable y rigor laboral en comercio electrónico

El sector analiza las trabas operativas en pagos internacionales y los avances en verificación de identidad compartida, mientras el comercio electrónico afronta debates sobre condiciones laborales.

2 min de lectura

Modelos de riesgo con inteligencia artificial, personalización en banca móvil y dinero digital según el BCE

Plaid incorpora inteligencia artificial para evaluar riesgos y fraude, Wells Fargo habilita el diseño de tarjetas desde su aplicación y el Banco Central Europeo reflexiona sobre la tokenización del dinero.