Apžvalga
Griežtas autentifikavimas (SCA) yra privalomas saugumo reikalavimas pagal ES Antrąją mokėjimo paslaugų direktyvą (PSD2). Jo tikslas – sumažinti sukčiavimą ir padidinti elektroninių mokėjimų saugumą. SCA taikomas daugumai internetinių mokėjimų kortele ir visiems bankiniams pervedimams Europos ekonominėje erdvėje (EEE), nebent operacijai taikoma išimtis arba ji nepatenka į reguliavimo taikymo sritį.
SCA reikalavimai
Kad atitiktų griežto autentifikavimo reikalavimus, autentifikavimas turi apimti bent du iš šių trijų elementų:
Žinios – kažkas, ką klientas žino (pvz., slaptažodis ar PIN kodas)
Turėjimas – kažkas, ką klientas turi (pvz., mobilusis telefonas, saugumo įrenginys, nešiojamas įrenginys arba vienkartinis slaptažodis (OTP), gautas SMS žinute)
Būdingumas – kažkas, kas yra pats klientas (pvz., piršto atspaudas, veido atpažinimas ar balsas)
Šie elementai turi būti nepriklausomi, kad vieno pažeidimas nepažeistų kitų.
Įgyvendinimo laikotarpis
2019 m. rugsėjo 14 d.: įsigaliojo SCA reikalavimai
2020 m. gruodžio 31 d.: galutinis terminas visiškam reikalavimų taikymui visoje EEE
Šiuo metu griežtas autentifikavimas yra visiškai taikomas, o neatitinkančios operacijos greičiausiai bus atmestos.
Autentifikavimo metodai
3D Secure (3DS)
Internetiniams mokėjimams kortele griežtas autentifikavimas paprastai užtikrinamas naudojant 3D Secure (3DS) autentifikavimo protokolą. Naujausia versija – 3DS 2.0 – suteikia sklandesnę naudotojo patirtį, įskaitant:
Biometrinį autentifikavimą (pvz., piršto atspaudą ar veido atpažinimą)
Rizika pagrįstą autentifikavimą, leidžiantį mažos rizikos operacijas patvirtinti be papildomų kliento veiksmų
Integraciją su mobiliaisiais įrenginiais, sumažinant trintį atsiskaitymo metu
Nors 3DS 2.0 plačiai taikomas, konkretų autentifikavimo metodą nustato kortelės išdavėjas.
Kiti metodai
Alternatyvūs mokėjimo būdai, tokie kaip Apple Pay ir Google Pay, natūraliai palaiko griežtą autentifikavimą per integruotą biometrinį ar slaptažodžio patvirtinimą.
Išimtys ir neįtrauktos operacijos
Kai kurios operacijos gali būti atleistos nuo griežto autentifikavimo arba laikomos nepatenkančiomis į taikymo sritį, įskaitant:
Mažos vertės operacijas (iki 30 €)
Pasikartojančius mokėjimus su ta pačia suma ir gavėju
Patikimus gavėjus, kuriuos klientas įtraukė į sąrašą
Įmonių mokėjimus, atliekamus naudojant specialius mokėjimo procesus
Užsakymus paštu ir telefonu (MOTO)
Išimtys taikomos išdavėjo banko nuožiūra ir atsižvelgiant į rizikos vertinimą.
Ateities pokyčiai: PSD3
Numatoma, kad būsimoji Trečioji mokėjimo paslaugų direktyva (PSD3) dar labiau patikslins griežto autentifikavimo reikalavimus, įskaitant:
Aiškesnius išimčių kriterijus
SCA taikymo išplėtimą papildomose situacijose, pavyzdžiui, mobiliosios piniginės registravimo metu
Sustiprintas sukčiavimo prevencijos priemones
Prekybininkams rekomenduojama sekti PSD3 pokyčius, kad būtų užtikrinta nuolatinė atitiktis.