定義
Strong Customer Authentication(SCA / 強顧客認証) とは、EU圏内の電子決済において、支払人が本人であることを「2つ以上の独立した要素」で証明することを義務付ける認証ルールです。EUの決済サービス指令 PSD2(第2次決済サービス指令) に基づき、2019年9月14日から本格適用、2021年1月1日からは猶予期間も終了し、原則として完全義務化されました。
SCAは「知識」「所持」「生体」の3カテゴリのうち、異なるカテゴリから2つ以上を組み合わせることを求めます。同じカテゴリ内の2要素(例:暗証番号+合言葉)は無効です。
DTC/越境EC事業者にとって重要なのは、これが「ヨーロッパ向け決済の成功率を直接左右する」という点です。SCA非対応、あるいは3DS(3Dセキュア)の実装が不十分だと、EU向け注文の20〜30%が決済失敗に直結すると言われています。
类比(たとえ話)
SCAは「金庫室の入室審査」に似ています。
- 知識(Knowledge)=暗証番号。頭の中にある情報。
- 所持(Possession)=スマホやカード。物理的に持っているもの。
- 生体(Inherence)=指紋・顔認証。身体そのもの。
銀行の金庫室では「暗証番号を言うだけ」では入れません。「カードをかざし、さらに指紋を読ませる」——この異なる種類の証拠を2つ揃えて初めて扉が開く。これがSCAの本質です。
ECサイトで言えば、「パスワード入力(知識)」+「スマホに届いたワンタイムコード(所持)」の組み合わせが典型例。DTCブランドのチェックアウト画面でこの2段階を如何にストレスなく通すかが、CVRを守る鍵になります。
公式(計算式)
SCAの適用可否と決済成功率は、以下のように整理できます。
SCA適用対象 = EU発行カード × 非除外取引 × 非トラストリスト取引
除外(Exemption)の主要3類型:
| 除外タイプ | 条件 | 上限金額 | |
|---|---|---|---|
| 低額取引(Low Value) | 1取引あたり | €30以下 | |
| 累積低額取引 | 連続5取引 or 累計 | €100以下 | |
| トラストリスト(TRA) | 加盟店がPSPに申請 | 1取引 | |
| 取引リスク分析(TRA) | PSPの不正分析で低リスク判定 | 適用可 |
決済成功率の目安:
SCA最適化後の成功率 ≒ 1 − (離脱率 + 認証失敗率) 例:1 − (0.12 + 0.05) = 0.83 → 83%
つまり、SCA対応が甘いと成功率は60〜70%台まで落ち込み、最適化済みなら85〜92%まで回復するイメージです。
对比表(SCAあり vs なし/3DS1 vs 3DS2)
| 項目 | SCA非対応 | SCA対応(3DS1) | SCA対応(3DS2) |
|---|---|---|---|
| 決済成功率(EU向け) | 65〜72% | 75〜80% | 85〜92% |
| 認証方式 | なし | パスワード+OTP | 生体認証・アプリ承認 |
| 顧客離脱率 | 低(だが失敗多) | 高い | 低い |
| 不正検知 | 加盟店負担 | 発行銀行 | 発行銀行+リスク分析 |
| モバイルUX | ― | 最悪(リダイレクト) | 良好(アプリ内完結) |
| チャージバック責任 | 加盟店 | 銀行移転 | 銀行移転 |
結論: 2024年以降のEU向けDTCは3DS2一択。3DS1はもはや実用外です。
応用场景(DTC/ECでの実務)
1. チェックアウト最適化
3DS2をStripe・Adyen・Checkout.com等のPSP経由で実装。リダイレクトではなくアプリ内モーダルで認証を完結させ、離脱を防ぐ。
2. サブスクリプション(継続課金)
初回のみSCA、2回目以降はMIT(Merchant Initiated Transaction)として除外申請。ただし€30超の初回は要注意。
3. 越境ECの通貨・決済最適化
EUR建て決済でSCA必須。USD建てなら対象外だが、カード発行国がEUなら適用される点に注意。
4. トラストリスト(TRA)申請
リピーター率の高いDTCブランドはPSP経由でTRA登録。認証スキップでCVRを5〜10pt改善した事例あり。
5. リトライ設計
認証失敗時のリトライ導線を3回まで用意。失敗の70%はリトライで回復します。
常见误区
- 「3DSを入れればOK」 → 3DS1のままだとUX悪化で離脱増。3DS2必須。
- 「€30以下なら全部除外」 → 累積€100ルールあり。5回連続で超えるとSCA発動。
- 「日本向けには関係ない」 → EU発行カードでの支払いには適用。越境ECは無関係ではない。
- 「SCAで不正が完全防止できる」 → 認証後の不正(アカウント乗っ取り等)は別対策が必要。
- 「PSP任せで十分」 → 除外申請・TRA登録は加盟店側の申請が必須。
関連术语
- PSD2:EU第2次決済サービス指令。SCAの根拠法。
- 3Dセキュア2.0:SCAを実装する技術規格。
- MIT(Merchant Initiated Transaction):加盟店起点の取引。継続課金で利用。
- TRA(Transaction Risk Analysis):PSPのリスク分析による除外。
- トラストリスト:優良加盟店としてSCA免除される仕組み。
- チャージバック:不正利用時の返金。SCA対応で責任が銀行側に移る。
- PSP:決済サービスプロバイダー(Stripe、Adyen等)。
まとめ: SCAは「面倒な規制」ではなく、EU向けDTCのCVRを守るための必須インフラです。3DS2+TRA+リトライ設計の3点セットで、EU売上の15〜25%の取りこぼしを防げます。