ZHENESJAKOTHVIRUFRAR

Strong Customer Authentication

Что это такое

Strong Customer Authentication (SCA) — это обязательное требование европейской директивы PSD2, которое заставляет интернет-магазины подтверждать личность покупателя минимум двумя независимыми факторами из трёх возможных категорий:

- Знание (что-то, что клиент знает): пароль, PIN-код, графический ключ.

- Владение (что-то, чем клиент владеет): смартфон, физический токен, SIM-карта.

- Биометрия (что-то, чем клиент является): отпечаток пальца, Face ID, голос.

Если хотя бы один из факторов отсутствует, банк-эмитент вправе отклонить транзакцию — даже если на карте есть деньги. Для DTC-брендов, работающих на ЕС, это напрямую влияет на payment success rate и, соответственно, на выручку.

Простыми словами: SCA — это когда при оплате на сайте вас просят не просто ввести номер карты, а ещё и подтвердить платёж через приложение банка или отпечатком пальца.

Аналогия из жизни

Представьте, что вы снимаете деньги в банкомате. Мало просто вставить карту (владение) — нужно ещё ввести PIN-код (знание). Если бы банкомат требовал только карту, любой, кто её нашёл, мог бы снять ваши деньги. SCA работает по тому же принципу, только в онлайне: карта + подтверждение через приложение = два фактора.


Формула соответствия SCA

SCA = (Знание) + (Владение) + (Биометрия) ≥ 2 фактора

Дополнительное условие: факторы должны быть независимыми — то есть компрометация одного не должна автоматически раскрывать второй. Два пароля — это не SCA. Пароль + push-уведомление в банковском приложении — это SCA.

Исключения (exemptions), при которых SCA не требуется:

Транзакция < €30                          → low-value exemption
Транзакция < €100 + риск-скоринг < порога → TRA exemption
Подписка с фиксированной суммой           → MIT (Merchant Initiated Transaction)
Белый список доверенных мерчантов         → whitelisting

Сравнение: SCA vs 3-D Secure vs Non-SCA

ПараметрNon-SCA (без аутентификации)3-D Secure 2.0SCA (полное соответствие)
Кто инициирует проверкуНиктоБанк-эмитентБанк + мерчант
Кол-во факторов1 (данные карты)1–2≥ 2
Влияние на конверсиюВысокая конверсия, высокий фродСредняяНиже конверсия, минимальный фрод
Требование PSD2❌ Не соответствует✅ Может соответствовать✅ Полностью соответствует
Типичный success rate в ЕС85–92%78–85%70–80% (без оптимизации)
Ответственность за фродНа мерчантеНа банкеНа банке

Ключевой вывод для DTC: переход на SCA снижает фрод, но без грамотной настройки exemptions и 3DS2 может «съесть» 10–15% успешных оплат.


Где это критично в DTC/e-com

1. Оформление заказа (checkout). Клиент из Германии или Франции вводит карту — банк запрашивает подтверждение через приложение. Если у клиента нет приложения или он не понимает, что происходит, — корзина брошена.

2. Подписочная модель (subscription). Первый платёж требует SCA, последующие (MIT) — нет. Ошибка в настройке MIT = отвал recurring-платежей.

3. Оплата в один клик (one-click). Сохранённая карта без SCA-подтверждения может быть отклонена при превышении лимитов.

4. Высокий AOV (средний чек). Чем дороже товар, тем выше шанс, что банк запросит «жёсткий» SCA.

Конкретные цифры (рынок ЕС, 2023–2024):

- Доля транзакций, требующих SCA-челленджа, — ~35–45% от всех онлайн-оплат.

- Потеря конверсии на челлендже без оптимизации — до 25% на этапе подтверждения.

- Бренды, внедрившие 3DS2 + exemptions, возвращают 8–12 п.п. success rate.


Частые ошибки

- «SCA = 3-D Secure». Не совсем. 3DS2 — это *инструмент*, который может обеспечить SCA, но сам по себе не гарантирует соответствие.

- Игнорирование exemptions. Многие мерчанты «на всякий случай» отправляют все транзакции на челлендж — и теряют конверсию там, где можно было обойтись low-value exemption.

- Нет fallback-сценария. Если клиент не может подтвердить платёж, ему нужно предложить альтернативу (PayPal, Klarna, банковский перевод) — иначе он уйдёт.

- Плохая локализация челленджа. Экран подтверждения от банка на непонятном языке = брошенная корзина.

- Забыли про MIT-настройку. Подписки без корректной маркировки recurring-платежей отклоняются банком.


Связанные термины

- PSD2 — директива ЕС о платёжных услугах, вводящая SCA.

- 3-D Secure 2.0 (3DS2) — протокол аутентификации, совместимый с SCA.

- MIT (Merchant Initiated Transaction) — платёж, инициированный мерчантом (например, списание по подписке), не требующий SCA.

- CIT (Customer Initiated Transaction) — платёж, инициированный клиентом, обычно требует SCA.

- Exemptions — исключения из SCA (low-value, TRA, whitelisting).

- Payment Success Rate — доля успешно проведённых транзакций, ключевая метрика для DTC.

- Frictionless Flow — сценарий 3DS2, когда банк одобряет платёж без челленджа.

- Challenge Flow — сценарий, когда клиент должен пройти дополнительное подтверждение.