Ilustración isométrica de un teléfono con una llave, un código y una huella dactilar, como imagen de la autenticación reforzada de cliente bajo la PSD2.
Tecnología

PSD2 y SCA: qué significan las normas europeas de pago para tu checkout

En resumen

PSD2 es la directiva europea que regula los servicios de pago, y su requisito más conocido es la SCA: la autenticación reforzada del cliente, en la que tu cliente confirma un pago online con dos factores independientes, en la práctica normalmente vía la app del banco. Para tu checkout significa que los pagos se verifican por defecto, con excepciones inteligentes que evitan fricción innecesaria. Bien montado, apenas cuesta conversión y ahorra fraude de forma demostrable; el montaje es tarea de tu proveedor de pago.

Qué regula PSD2, en un párrafo

PSD2 es desde hace unos años el marco europeo de los servicios de pago. Regula quién puede ofrecer servicios de pago y bajo qué supervisión, da más derechos a los consumidores, y fija requisitos de seguridad para el pago online. Para ti como comercio, esto último es lo más palpable, en forma de autenticación reforzada del cliente.

SCA: dos cerraduras en un pago

La autenticación reforzada del cliente significa que tu cliente confirma un pago con al menos dos de tres tipos de prueba: algo que sabe (un código), algo que tiene (su móvil) y algo que es (una huella o la cara). En la práctica tu cliente lo vive como el momento conocido en la app del banco: una confirmación rápida, listo. La tecnología que hace esto en los pagos con tarjeta, 3-D Secure, la explicamos en su propio artículo; aquí va de lo que la norma significa para tu checkout.

Las excepciones que mantienen tu checkout ágil

El regulador sabía que un paso extra en cada pago sería mortal para la comodidad, y previó excepciones. Las principales: los importes pequeños pueden ir sin el paso extra, los pagos recurrentes solo necesitan verificación completa la primera vez, los clientes pueden añadir tiendas de confianza a una lista en su banco, y los pagos con un riesgo demostrablemente bajo pueden pasar sin el paso extra a partir de un análisis de riesgo. Los pagos que inicia la propia tienda, como el cobro mensual de una suscripción que el cliente contrató antes con verificación, también quedan fuera del requisito estándar. Lo bueno: no tienes que aplicar esas excepciones tú mismo. Un buen montaje de pago lo hace automáticamente, así el paso extra solo aparece donde corresponde.

Qué significa esto en concreto para tu checkout

Tres cosas. Asegúrate de que la autenticación reforzada del cliente esté activada por defecto; sin ella tu pago en Europa simplemente se atasca en el banco de tu cliente. Monta bien las suscripciones, con un primer pago verificado del todo y los pagos siguientes marcados correctamente, para que tus cobros recurrentes sigan fluyendo. Y no veas la verificación como enemiga de tu conversión. Un cliente que ve a su banco mirando confía en el pago, y el fraude que falla en la puerta es un contracargo que nunca tienes que pelear.

el fraude que falla en la puerta es un contracargo que nunca tienes que pelear.

Qué viene: PSD3

Europa ya tiene listo su sucesor: el paquete PSD3 y PSR se cerró este año y se aplicará en los próximos años. La línea general: la autenticación reforzada del cliente sigue siendo la base y se amplía en algunos puntos, la prevención del fraude se refuerza, y habrá, entre otras cosas, una comprobación de que el nombre del destinatario coincide con el número de cuenta antes de que se ejecute una transferencia. Para ti como comercio todo pasa por tu proveedor de pago; lo único que tienes que hacer es elegir un socio que siga estas novedades, para que tu checkout siga cumpliendo por sí solo.