정의
Strong Customer Authentication(SCA) 는 유럽연합(EU)의 PSD2(Payment Services Directive 2) 에 따라 도입된 결제 보안 규정입니다. 간단히 말해, 유럽 경제 지역(EEA) 내에서 전자 결제가 이루어질 때 두 가지 이상의 독립적인 인증 요소를 요구하는 제도입니다.
SCA는 소비자 보호와 사기 방지를 목적으로 하지만, DTC 브랜드와 크로스보더 셀러 입장에서는 결제 성공률(Payment Success Rate) 에 직접적인 영향을 미치는 핵심 변수입니다. 인증 단계가 추가되면 고객이 이탈할 가능성이 높아지기 때문입니다.
쉽게 이해하는 비유
SCA를 공항 보안 검색에 비유해 보겠습니다.
- 1단계: 신분증 제시 (지식 기반 — 비밀번호, PIN)
- 2단계: 얼굴 인식 또는 지문 스캔 (생체 기반 — 지문, Face ID)
- 3단계: 탑승권 확인 (소유 기반 — 휴대폰, OTP 기기)
공항에서 신분증만 보여주고 바로 탑승할 수 없듯이, SCA 환경에서는 비밀번호만으로 결제를 완료할 수 없습니다. 최소 두 가지 이상의 서로 다른 범주의 인증을 통과해야 합니다.
SCA 인증의 3가지 요소
SCA는 다음 세 가지 범주 중 최소 두 가지를 요구합니다.
| 인증 요소 | 범주 | 예시 |
|---|---|---|
| 지식 (Knowledge) | 고객이 **아는** 것 | 비밀번호, PIN, 보안 질문 |
| 소유 (Possession) | 고객이 **가진** 것 | 스마트폰, OTP 앱, 하드웨어 토큰 |
| 생체 (Inherence) | 고객 **자신** | 지문, Face ID, 음성 인식 |
공식으로 표현하면:
SCA 충족 = (지식 + 소유) OR (지식 + 생체) OR (소유 + 생체)
즉, 동일 범주에서 두 가지를 선택하는 것은 SCA 충족으로 인정되지 않습니다. 예를 들어 비밀번호 + 보안 질문은 둘 다 '지식' 범주이므로 SCA가 아닙니다.
SCA vs 비SCA 거래 비교
| 항목 | SCA 적용 거래 | SCA 면제 거래 |
|---|---|---|
| 인증 단계 | 2단계 이상 필수 | 1단계 (또는 없음) |
| 결제 성공률 | 평균 75~85% | 평균 90~95% |
| 고객 이탈률 | 높음 (특히 모바일) | 낮음 |
| 사기 발생률 | 매우 낮음 | 상대적으로 높음 |
| 적용 조건 | 대부분의 EU 카드 결제 | 저액 면제, 신뢰 거래 등 |
**핵심 데이터**: 유럽 결제 업계 보고서에 따르면, SCA 미적용 시 EU 지역 카드 결제의 약 **0.5~1.2%** 가 사기로 분류되지만, SCA 적용 시 이 비율은 **0.1% 이하** 로 떨어집니다. 반면, SCA로 인한 결제 이탈은 모바일 환경에서 최대 **25~30%** 까지 발생할 수 있습니다.
SCA 면제(Exemption) 조건
모든 거래에 SCA가 적용되는 것은 아닙니다. PSD2는 다음과 같은 면제 조항을 두고 있습니다.
1. 저액 면제(Low-value exemption): 30유로 이하 거래. 단, 누적 5회 또는 100유로 초과 시 SCA 필수.
2. 신뢰 거래(TRA — Transaction Risk Analysis): PSP(결제 서비스 제공자)가 사기 위험을 실시간 분석해 낮다고 판단할 경우 면제.
3. 반복 결제(Recurring transaction): 구독 결제 등 최초 인증 후 동일 금액 반복 시 면제.
4. 화이트리스트(Whitelisting): 고객이 특정 가맹점을 신뢰 목록에 추가한 경우.
5. 기업 간 결제(B2B): 특정 조건 충족 시 면제.
면제 적용 공식:
면제 가능 조건 = (거래금액 ≤ €30) OR (TRA 점수 ≤ 사기 임계값) OR (반복 결제 등록됨)
DTC/이커머스 실무 적용 시나리오
시나리오 1: EU 고객의 모바일 결제
고객이 스마트폰으로 50유로 상품을 구매합니다. SCA가 적용되어 비밀번호 + SMS OTP 인증을 요구합니다. 이 과정에서 고객이 OTP 입력을 귀찮아하거나 SMS가 지연되면 결제 이탈이 발생합니다.
대응 전략: 3DS2(3-D Secure 2)를 도입해 생체 인증(Face ID, 지문)을 우선 제공하면 인증 시간을 평균 20초 → 5초 로 단축할 수 있습니다.
시나리오 2: 구독형 DTC 브랜드
월 29유로 구독 서비스를 운영하는 경우, 최초 결제 시 SCA를 통과하면 이후 반복 결제는 면제됩니다. 따라서 첫 결제에서 고객이 이탈하지 않도록 간편한 인증 UX 를 설계하는 것이 핵심입니다.
시나리오 3: 고액 구매 (200유로 이상)
고액 거래는 SCA 면제가 어렵습니다. 이 경우 사전에 고객에게 인증 필요성을 안내하고, 인증 실패 시 재시도 프로세스를 명확히 안내해야 합니다.
자주 하는 오해 (Common Misconceptions)
1. "SCA는 모든 유럽 결제에 무조건 적용된다"
→ 아닙니다. 저액 면제, TRA, 반복 결제 등 다양한 예외가 존재합니다.
2. "SCA를 적용하면 사기만 줄고 매출은 그대로다"
→ 아닙니다. SCA는 사기를 줄이지만, 결제 성공률을 5~15%p 하락시킬 수 있습니다. UX 최적화가 필수입니다.
3. "3DS2만 도입하면 SCA는 자동 해결된다"
→ 3DS2는 SCA를 구현하는 도구일 뿐, 면제 전략과 결합하지 않으면 효과가 제한적입니다.
4. "SCA는 EU에만 해당된다"
→ EEA(유럽경제지역) 내 거래에 적용되며, EU 고객에게 판매하는 한국/글로벌 DTC 브랜드도 영향을 받습니다.
5. "인증 실패는 고객 책임이다"
→ 아닙니다. 인증 실패의 상당 부분은 UX 설계 미비 에서 발생합니다. 재시도 로직, 대체 인증 수단 제공이 중요합니다.
관련 용어
- PSD2: EU의 결제 서비스 지침. SCA의 법적 근거.
- 3DS2 (3-D Secure 2): SCA를 구현하는 인증 프로토콜. 생체 인증, 리스크 기반 인증 지원.
- TRA (Transaction Risk Analysis): 거래 위험 분석을 통한 SCA 면제 메커니즘.
- PSP (Payment Service Provider): Stripe, Adyen 등 결제 처리 대행사.
- Exemption: SCA 적용을 면제받는 조건.
- Frictionless Flow: 인증 없이 결제가 완료되는 흐름 (면제 적용 시).
- Challenge Flow: 추가 인증이 요구되는 흐름 (SCA 적용 시).
마무리: DTC 브랜드를 위한 체크리스트
- [ ] EU 고객 결제 시 3DS2 지원 여부 확인
- [ ] 저액 면제(€30 이하) 전략 적용
- [ ] 반복 결제(구독) 등록 유도
- [ ] 인증 실패 시 재시도 UX 설계
- [ ] PSP와 TRA 면제 조건 협의
- [ ] 모바일 생체 인증 우선 제공
SCA는 규제이자 기회입니다. 인증 UX를 잘 설계한 브랜드 는 경쟁사보다 높은 결제 성공률과 낮은 사기율을 동시에 달성할 수 있습니다.