정의
3D Secure(쓰리디 시큐어) 는 비자(Visa), 마스터카드(Mastercard), 아멕스(Amex), JCB 등 국제 카드사가 공동으로 만든 온라인 결제 추가 본인 인증 프로토콜입니다. 카드 정보만 입력하면 끝나는 일반 결제와 달리, 결제 승인 단계에서 한 번 더 "이 사람이 진짜 카드 소유주인가?"를 확인하는 절차를 끼워 넣습니다.
브랜드별 명칭은 조금씩 다릅니다.
- Visa → Visa Secure
- Mastercard → Mastercard Identity Check
- Amex → SafeKey
- JCB → J/Secure
하지만 업계에서는 통칭 3DS 또는 3DS2로 부릅니다. 숫자 2가 붙으면 2019년부터 본격 도입된 EMV 3DS 2.0 버전을 의미하며, 기존 1.0보다 인증 흐름이 훨씬 매끄럽고 데이터 기반 위험 평가가 정교합니다.
DTC 브랜드 입장에서 3DS는 "선택 기능"이 아니라 "필수 인프라" 에 가까워졌습니다. 특히 EU의 PSD2/SCA 규제, 인도 RBI 규정, 한국의 일부 PG 정책상 일정 금액 이상 결제에는 강제 적용됩니다.
쉬운 비유: 공항 보안검색대
일반 결제는 무인 셀프 계산대와 같습니다. 카드만 태그하면 끝입니다.
3DS 결제는 공항 보안검색대와 같습니다. 탑승권(카드 정보)을 보여줘도, 신분증(OTP/생체인증)을 한 번 더 확인합니다. 이 한 단계 때문에 줄이 길어질 수 있지만, 불법 승객(사기 거래)은 여기서 걸러집니다.
DTC 관점에서 중요한 포인트는 이것입니다. 검색대가 길면 이탈률이 오르고, 검색대가 없으면 chargeback(지불 거절)이 터집니다. 그래서 3DS는 "켜느냐 마느냐"가 아니라 "어디에, 얼마부터, 어떤 방식으로 켜느냐" 의 문제입니다.
공식: 3DS가 바꾸는 숫자
3DS 도입 전후의 실질 승인율과 chargeback 비용을 단순화하면 다음과 같습니다.
순매출 = (총결제시도 × 3DS승인율 × (1 - 이탈률)) - (사기건수 × 평균주문액 × chargeback수수료율)
실제 DTC 데이터 예시(업계 평균):
| 지표 | 3DS 미적용 | 3DS 적용 |
|---|---|---|
| 승인율 | 92% | 86% |
| 사기 chargeback 비율 | 1.2% | 0.3% |
| 평균 주문액 | $85 | $85 |
| Chargeback 수수료 | $15 + 주문액 | $15 + 주문액 |
| 순이익(1,000건 기준) | $76,180 | $71,890 |
숫자만 보면 3DS가 손해처럼 보입니다. 하지만 여기엔 함정이 있습니다.
- 3DS 미적용 시 chargeback 1건당 $15~$25 수수료 + 상품 원가 손실 + PG 계정 리스크가 붙습니다.
- 사기 비율이 1.2%를 넘으면 PG사가 계정을 정지시키거나 롤링 리저브(예치금) 를 요구합니다.
- Visa/Mastercard의 VDMP(Visa Dispute Monitoring Program) 에 들어가면 건당 $50 페널티까지 붙습니다.
즉, 3DS는 "승인율 6%p를 포기하고 사기 리스크를 75% 줄이는 보험" 입니다. 고위험 카테고리(전자기기, 명품, 구독)일수록 3DS가 남는 장사입니다.
3DS 1.0 vs 2.0 비교
| 항목 | 3DS 1.0 | 3DS 2.0 (EMV 3DS) |
|---|---|---|
| 인증 방식 | 무조건 OTP/비밀번호 | 리스크 기반 + 필요시만 인증 |
| 사용자 경험 | 매번 리다이렉트, 이탈 많음 | 앱 푸시, 생체인증, 백그라운드 |
| 모바일 최적화 | 미흡 | 앱투앱(App-to-App) 지원 |
| 데이터 전송 | 최소 정보 | 150+ 개 디바이스/거래 데이터 |
| Frictionless 비율 | 0% | 평균 60~80% |
| 지원 채널 | 웹 | 웹, 앱, 인앱, 콜센터 |
Frictionless(무마찰) 흐름이 2.0의 핵심입니다. 카드사가 거래 데이터를 보고 "이건 안전하다"고 판단하면 사용자에게 아무것도 묻지 않고 승인합니다. 위험 신호가 있으면 그때만 OTP를 요청합니다. 실제로 Shopify, Stripe 데이터 기준 전체 3DS 거래의 약 70%가 무마찰로 통과됩니다.
DTC/이커머스 적용 시나리오
1. 구독 결제 (Subscription)
첫 결제에서 3DS 인증을 받아두면, 이후 정기결제는 MIT(Merchant Initiated Transaction) 로 분류되어 재인증이 면제됩니다. 이걸 안 하면 매달 OTP를 요구하다가 dunning(결제 실패) 이탈이 폭발합니다.
2. 고액 단일 주문
$200 이상 주문에만 3DS를 켜는 조건부 룰이 일반적입니다. $50 이하 소액은 사기 비율이 낮아 굳이 마찰을 만들 필요가 없습니다.
3. 신규 고객 vs 재구매 고객
- 신규 고객 + 고액 + 해외 IP → 3DS 강제
- 재구매 3회 이상 + 동일 디바이스 → 3DS 면제(Exemption) 요청
EU PSD2에서는 TRA(Transaction Risk Analysis) 면제를 통해 €100 이하 또는 사기율이 낮은 PSP는 3DS를 건너뛸 수 있습니다.
4. 마켓플레이스/드롭시핑
셀러 정산 리스크가 크므로 전 상품 3DS 적용이 안전합니다. 다만 승인율 하락을 상쇄하기 위해 로컬 결제수단(한국: 카카오페이/네이버페이, 일본: Konbini, 브라질: Pix) 을 병행하는 게 정석입니다.
자주 하는 오해
❌ "3DS를 켜면 사기가 100% 막힌다"
아닙니다. 3DS는 CNP(Card Not Present) 사기를 줄일 뿐, 계정 탈취(ATO) 나 친구/가족 카드 도용은 막지 못합니다. 인증 자체를 통과해버리기 때문입니다.
❌ "3DS = 무조건 승인율 하락"
2.0에서는 다릅니다. Frictionless 흐름 + Exemption을 잘 조합하면 승인율 하락을 2~3%p 이내로 억제할 수 있습니다. 오히려 사기로 인한 PG 계정 정지 리스크를 없애 장기 매출은 상승합니다.
❌ "한국 카드는 3DS가 필요 없다"
한국은 본인인증(휴대폰/공인인증) 문화가 강해 체감이 적지만, 해외 카드로 결제하는 역직구나 글로벌 DTC에서는 필수입니다. 또한 해외 발급 카드의 한국 결제 시에도 3DS가 요구됩니다.
❌ "3DS는 PG사가 알아서 한다"
PG는 파이프만 제공합니다. 언제 켤지, 면제를 어떻게 요청할지, 실패 시 재시도 로직은 머천트가 설계해야 합니다. 이걸 안 하면 승인율이 10%p 이상 깎입니다.
관련 용어
- SCA (Strong Customer Authentication): EU PSD2가 요구하는 강력한 고객 인증. 3DS는 이를 구현하는 대표 수단.
- Frictionless Flow: 추가 인증 없이 통과되는 3DS 흐름.
- Challenge Flow: OTP/생체인증을 요구하는 3DS 흐름.
- Exemption: 3DS 인증 면제 요청. TRA, Low Value, MIT 등.
- MIT (Merchant Initiated Transaction): 머천트가 개시하는 거래. 구독 갱신 등.
- CIT (Customer Initiated Transaction): 고객이 개시하는 거래. 최초 결제 등.
- Chargeback: 카드사가 결제를 강제 취소하고 머천트에게 청구하는 절차.
- VDMP: Visa Dispute Monitoring Program. 사기율 초과 시 페널티 프로그램.
- EMV 3DS: 3DS 2.0의 공식 명칭. EMVCo가 표준 관리.
- ACS (Access Control Server): 카드 발급사가 운영하는 3DS 인증 서버.
핵심 요약: 3DS는 DTC 브랜드에게 "승인율 몇 %p를 내주고 사기·chargeback·PG 리스크를 사는 거래" 입니다. 2.0의 Frictionless와 Exemption을 전략적으로 조합하면, 마찰은 최소화하고 리스크는 크게 줄일 수 있습니다. 무조건 켜지도, 무조건 끄지도 마세요. 데이터로 룰을 설계하는 것이 DTC의 승부처입니다.