Что это такое
Strong Customer Authentication (SCA) — это обязательное требование европейской директивы PSD2, которое заставляет интернет-магазины подтверждать личность покупателя минимум двумя независимыми факторами из трёх возможных категорий:
- Знание (что-то, что клиент знает): пароль, PIN-код, графический ключ.
- Владение (что-то, чем клиент владеет): смартфон, физический токен, SIM-карта.
- Биометрия (что-то, чем клиент является): отпечаток пальца, Face ID, голос.
Если хотя бы один из факторов отсутствует, банк-эмитент вправе отклонить транзакцию — даже если на карте есть деньги. Для DTC-брендов, работающих на ЕС, это напрямую влияет на payment success rate и, соответственно, на выручку.
Простыми словами: SCA — это когда при оплате на сайте вас просят не просто ввести номер карты, а ещё и подтвердить платёж через приложение банка или отпечатком пальца.
Аналогия из жизни
Представьте, что вы снимаете деньги в банкомате. Мало просто вставить карту (владение) — нужно ещё ввести PIN-код (знание). Если бы банкомат требовал только карту, любой, кто её нашёл, мог бы снять ваши деньги. SCA работает по тому же принципу, только в онлайне: карта + подтверждение через приложение = два фактора.
Формула соответствия SCA
SCA = (Знание) + (Владение) + (Биометрия) ≥ 2 фактора
Дополнительное условие: факторы должны быть независимыми — то есть компрометация одного не должна автоматически раскрывать второй. Два пароля — это не SCA. Пароль + push-уведомление в банковском приложении — это SCA.
Исключения (exemptions), при которых SCA не требуется:
Транзакция < €30 → low-value exemption Транзакция < €100 + риск-скоринг < порога → TRA exemption Подписка с фиксированной суммой → MIT (Merchant Initiated Transaction) Белый список доверенных мерчантов → whitelisting
Сравнение: SCA vs 3-D Secure vs Non-SCA
| Параметр | Non-SCA (без аутентификации) | 3-D Secure 2.0 | SCA (полное соответствие) |
|---|---|---|---|
| Кто инициирует проверку | Никто | Банк-эмитент | Банк + мерчант |
| Кол-во факторов | 1 (данные карты) | 1–2 | ≥ 2 |
| Влияние на конверсию | Высокая конверсия, высокий фрод | Средняя | Ниже конверсия, минимальный фрод |
| Требование PSD2 | ❌ Не соответствует | ✅ Может соответствовать | ✅ Полностью соответствует |
| Типичный success rate в ЕС | 85–92% | 78–85% | 70–80% (без оптимизации) |
| Ответственность за фрод | На мерчанте | На банке | На банке |
Ключевой вывод для DTC: переход на SCA снижает фрод, но без грамотной настройки exemptions и 3DS2 может «съесть» 10–15% успешных оплат.
Где это критично в DTC/e-com
1. Оформление заказа (checkout). Клиент из Германии или Франции вводит карту — банк запрашивает подтверждение через приложение. Если у клиента нет приложения или он не понимает, что происходит, — корзина брошена.
2. Подписочная модель (subscription). Первый платёж требует SCA, последующие (MIT) — нет. Ошибка в настройке MIT = отвал recurring-платежей.
3. Оплата в один клик (one-click). Сохранённая карта без SCA-подтверждения может быть отклонена при превышении лимитов.
4. Высокий AOV (средний чек). Чем дороже товар, тем выше шанс, что банк запросит «жёсткий» SCA.
Конкретные цифры (рынок ЕС, 2023–2024):
- Доля транзакций, требующих SCA-челленджа, — ~35–45% от всех онлайн-оплат.
- Потеря конверсии на челлендже без оптимизации — до 25% на этапе подтверждения.
- Бренды, внедрившие 3DS2 + exemptions, возвращают 8–12 п.п. success rate.
Частые ошибки
- «SCA = 3-D Secure». Не совсем. 3DS2 — это *инструмент*, который может обеспечить SCA, но сам по себе не гарантирует соответствие.
- Игнорирование exemptions. Многие мерчанты «на всякий случай» отправляют все транзакции на челлендж — и теряют конверсию там, где можно было обойтись low-value exemption.
- Нет fallback-сценария. Если клиент не может подтвердить платёж, ему нужно предложить альтернативу (PayPal, Klarna, банковский перевод) — иначе он уйдёт.
- Плохая локализация челленджа. Экран подтверждения от банка на непонятном языке = брошенная корзина.
- Забыли про MIT-настройку. Подписки без корректной маркировки recurring-платежей отклоняются банком.
Связанные термины
- PSD2 — директива ЕС о платёжных услугах, вводящая SCA.
- 3-D Secure 2.0 (3DS2) — протокол аутентификации, совместимый с SCA.
- MIT (Merchant Initiated Transaction) — платёж, инициированный мерчантом (например, списание по подписке), не требующий SCA.
- CIT (Customer Initiated Transaction) — платёж, инициированный клиентом, обычно требует SCA.
- Exemptions — исключения из SCA (low-value, TRA, whitelisting).
- Payment Success Rate — доля успешно проведённых транзакций, ключевая метрика для DTC.
- Frictionless Flow — сценарий 3DS2, когда банк одобряет платёж без челленджа.
- Challenge Flow — сценарий, когда клиент должен пройти дополнительное подтверждение.