ZHENESJAKOTHVIRUFRAR

Strong Customer Authentication

정의

Strong Customer Authentication(SCA) 는 유럽연합(EU)의 PSD2(Payment Services Directive 2) 에 따라 도입된 결제 보안 규정입니다. 간단히 말해, 유럽 경제 지역(EEA) 내에서 전자 결제가 이루어질 때 두 가지 이상의 독립적인 인증 요소를 요구하는 제도입니다.

SCA는 소비자 보호와 사기 방지를 목적으로 하지만, DTC 브랜드와 크로스보더 셀러 입장에서는 결제 성공률(Payment Success Rate) 에 직접적인 영향을 미치는 핵심 변수입니다. 인증 단계가 추가되면 고객이 이탈할 가능성이 높아지기 때문입니다.


쉽게 이해하는 비유

SCA를 공항 보안 검색에 비유해 보겠습니다.

- 1단계: 신분증 제시 (지식 기반 — 비밀번호, PIN)

- 2단계: 얼굴 인식 또는 지문 스캔 (생체 기반 — 지문, Face ID)

- 3단계: 탑승권 확인 (소유 기반 — 휴대폰, OTP 기기)

공항에서 신분증만 보여주고 바로 탑승할 수 없듯이, SCA 환경에서는 비밀번호만으로 결제를 완료할 수 없습니다. 최소 두 가지 이상의 서로 다른 범주의 인증을 통과해야 합니다.


SCA 인증의 3가지 요소

SCA는 다음 세 가지 범주 중 최소 두 가지를 요구합니다.

인증 요소범주예시
지식 (Knowledge)고객이 **아는** 것비밀번호, PIN, 보안 질문
소유 (Possession)고객이 **가진** 것스마트폰, OTP 앱, 하드웨어 토큰
생체 (Inherence)고객 **자신**지문, Face ID, 음성 인식

공식으로 표현하면:

SCA 충족 = (지식 + 소유) OR (지식 + 생체) OR (소유 + 생체)

즉, 동일 범주에서 두 가지를 선택하는 것은 SCA 충족으로 인정되지 않습니다. 예를 들어 비밀번호 + 보안 질문은 둘 다 '지식' 범주이므로 SCA가 아닙니다.


SCA vs 비SCA 거래 비교

항목SCA 적용 거래SCA 면제 거래
인증 단계2단계 이상 필수1단계 (또는 없음)
결제 성공률평균 75~85%평균 90~95%
고객 이탈률높음 (특히 모바일)낮음
사기 발생률매우 낮음상대적으로 높음
적용 조건대부분의 EU 카드 결제저액 면제, 신뢰 거래 등
**핵심 데이터**: 유럽 결제 업계 보고서에 따르면, SCA 미적용 시 EU 지역 카드 결제의 약 **0.5~1.2%** 가 사기로 분류되지만, SCA 적용 시 이 비율은 **0.1% 이하** 로 떨어집니다. 반면, SCA로 인한 결제 이탈은 모바일 환경에서 최대 **25~30%** 까지 발생할 수 있습니다.

SCA 면제(Exemption) 조건

모든 거래에 SCA가 적용되는 것은 아닙니다. PSD2는 다음과 같은 면제 조항을 두고 있습니다.

1. 저액 면제(Low-value exemption): 30유로 이하 거래. 단, 누적 5회 또는 100유로 초과 시 SCA 필수.

2. 신뢰 거래(TRA — Transaction Risk Analysis): PSP(결제 서비스 제공자)가 사기 위험을 실시간 분석해 낮다고 판단할 경우 면제.

3. 반복 결제(Recurring transaction): 구독 결제 등 최초 인증 후 동일 금액 반복 시 면제.

4. 화이트리스트(Whitelisting): 고객이 특정 가맹점을 신뢰 목록에 추가한 경우.

5. 기업 간 결제(B2B): 특정 조건 충족 시 면제.

면제 적용 공식:

면제 가능 조건 = (거래금액 ≤ €30) OR (TRA 점수 ≤ 사기 임계값) OR (반복 결제 등록됨)

DTC/이커머스 실무 적용 시나리오

시나리오 1: EU 고객의 모바일 결제

고객이 스마트폰으로 50유로 상품을 구매합니다. SCA가 적용되어 비밀번호 + SMS OTP 인증을 요구합니다. 이 과정에서 고객이 OTP 입력을 귀찮아하거나 SMS가 지연되면 결제 이탈이 발생합니다.

대응 전략: 3DS2(3-D Secure 2)를 도입해 생체 인증(Face ID, 지문)을 우선 제공하면 인증 시간을 평균 20초 → 5초 로 단축할 수 있습니다.

시나리오 2: 구독형 DTC 브랜드

월 29유로 구독 서비스를 운영하는 경우, 최초 결제 시 SCA를 통과하면 이후 반복 결제는 면제됩니다. 따라서 첫 결제에서 고객이 이탈하지 않도록 간편한 인증 UX 를 설계하는 것이 핵심입니다.

시나리오 3: 고액 구매 (200유로 이상)

고액 거래는 SCA 면제가 어렵습니다. 이 경우 사전에 고객에게 인증 필요성을 안내하고, 인증 실패 시 재시도 프로세스를 명확히 안내해야 합니다.


자주 하는 오해 (Common Misconceptions)

1. "SCA는 모든 유럽 결제에 무조건 적용된다"

→ 아닙니다. 저액 면제, TRA, 반복 결제 등 다양한 예외가 존재합니다.

2. "SCA를 적용하면 사기만 줄고 매출은 그대로다"

→ 아닙니다. SCA는 사기를 줄이지만, 결제 성공률을 5~15%p 하락시킬 수 있습니다. UX 최적화가 필수입니다.

3. "3DS2만 도입하면 SCA는 자동 해결된다"

→ 3DS2는 SCA를 구현하는 도구일 뿐, 면제 전략과 결합하지 않으면 효과가 제한적입니다.

4. "SCA는 EU에만 해당된다"

→ EEA(유럽경제지역) 내 거래에 적용되며, EU 고객에게 판매하는 한국/글로벌 DTC 브랜드도 영향을 받습니다.

5. "인증 실패는 고객 책임이다"

→ 아닙니다. 인증 실패의 상당 부분은 UX 설계 미비 에서 발생합니다. 재시도 로직, 대체 인증 수단 제공이 중요합니다.


관련 용어

- PSD2: EU의 결제 서비스 지침. SCA의 법적 근거.

- 3DS2 (3-D Secure 2): SCA를 구현하는 인증 프로토콜. 생체 인증, 리스크 기반 인증 지원.

- TRA (Transaction Risk Analysis): 거래 위험 분석을 통한 SCA 면제 메커니즘.

- PSP (Payment Service Provider): Stripe, Adyen 등 결제 처리 대행사.

- Exemption: SCA 적용을 면제받는 조건.

- Frictionless Flow: 인증 없이 결제가 완료되는 흐름 (면제 적용 시).

- Challenge Flow: 추가 인증이 요구되는 흐름 (SCA 적용 시).


마무리: DTC 브랜드를 위한 체크리스트

- [ ] EU 고객 결제 시 3DS2 지원 여부 확인

- [ ] 저액 면제(€30 이하) 전략 적용

- [ ] 반복 결제(구독) 등록 유도

- [ ] 인증 실패 시 재시도 UX 설계

- [ ] PSP와 TRA 면제 조건 협의

- [ ] 모바일 생체 인증 우선 제공

SCA는 규제이자 기회입니다. 인증 UX를 잘 설계한 브랜드 는 경쟁사보다 높은 결제 성공률과 낮은 사기율을 동시에 달성할 수 있습니다.