Isometrische illustratie van een telefoon met een sleutel, een toegangscode en een vingerafdruk, als beeld voor sterke klantauthenticatie onder PSD2.
Techniek

PSD2 en SCA: wat de Europese betaalregels voor jouw checkout betekenen

In het kort

PSD2 is de Europese richtlijn die betaaldiensten regelt, en de bekendste eis daaruit is SCA: sterke klantauthenticatie, waarbij je klant een online betaling bevestigt met twee onafhankelijke factoren, in de praktijk meestal via de bank-app. Voor jouw checkout betekent het dat betalingen standaard geverifieerd worden, met slimme uitzonderingen die onnodige frictie voorkomen. Goed ingericht kost het nauwelijks conversie en scheelt het aantoonbaar fraude; de inrichting doet je betaalprovider.

Wat PSD2 regelt, in één alinea

PSD2 is sinds een aantal jaren het Europese kader voor betaaldiensten. De richtlijn regelt wie betaaldiensten mag aanbieden en onder welk toezicht, geeft consumenten sterkere rechten, en stelt beveiligingseisen aan online betalen. Voor jou als ondernemer is dat laatste het meest voelbaar, in de vorm van sterke klantauthenticatie.

SCA: twee sloten op één betaling

Sterke klantauthenticatie betekent dat je klant een betaling bevestigt met minimaal twee van drie soorten bewijs: iets dat hij weet (zoals een code), iets dat hij heeft (zoals zijn telefoon) en iets dat hij is (zoals een vingerafdruk of gezicht). In de praktijk ervaart je klant dat als het bekende moment in de bank-app: even bevestigen, klaar. De techniek waarmee dat bij kaartbetalingen gebeurt, 3-D Secure, hebben we in een eigen artikel uitgelegd; hier gaat het om wat de regel voor je checkout betekent.

De uitzonderingen die je checkout soepel houden

De regelgever wist dat een extra stap bij élke betaling dodelijk zou zijn voor het gemak, en bouwde daarom uitzonderingen in. De belangrijkste: kleine bedragen kunnen zonder de extra stap, terugkerende betalingen hoeven alleen bij de eerste keer volledig geverifieerd te worden, klanten kunnen vertrouwde webshops bij hun bank op een lijst zetten, en betalingen met een aantoonbaar laag risico mogen op basis van een risicoanalyse zonder extra stap doorgaan. Ook betalingen die de webshop zelf initieert, zoals de maandelijkse incasso van een abonnement dat de klant eerder met verificatie afsloot, vallen buiten de standaardeis. Het mooie is: jij hoeft die uitzonderingen niet zelf toe te passen. Een goede betaalinrichting doet dat automatisch, zodat de extra stap alleen verschijnt waar die hoort.

Wat dit concreet betekent voor je checkout

Drie dingen. Ten eerste: zorg dat sterke klantauthenticatie standaard aanstaat; zonder loopt je betaling in Europa simpelweg vast bij de bank van je klant. Ten tweede: richt abonnementen goed in, met een volledig geverifieerde eerste betaling en correct gemarkeerde vervolgbetalingen, zodat je incasso's soepel blijven lopen. Ten derde: zie de verificatie niet als vijand van je conversie. Een klant die zijn bank even ziet meekijken, vertrouwt de betaling, en fraude die aan de voordeur strandt, is een chargeback die je nooit hoeft te bevechten. Voor high-risk ondernemers, die op hun dispuutratio worden afgerekend, is SCA daarmee eerder een bondgenoot dan een hindernis.

fraude die aan de voordeur strandt, is een chargeback die je nooit hoeft te bevechten.

Wat eraan komt: PSD3

Europa heeft de opvolger inmiddels klaargemaakt: het pakket PSD3 en PSR is dit jaar afgerond en gaat de komende jaren gelden. De grote lijn: sterke klantauthenticatie blijft de basis en wordt op punten uitgebreid, fraudepreventie wordt zwaarder aangezet, en er komt onder meer een controle of de naam van de ontvanger klopt bij het rekeningnummer voordat een overboeking doorgaat. Voor jou als ondernemer loopt dat allemaal via je betaalprovider; het enige dat jij hoeft te doen is een partner kiezen die deze ontwikkelingen bijhoudt, zodat jouw checkout vanzelf blijft voldoen.