La autenticación reforzada del cliente ( SCA ) es un requisito de la Directiva revisada de la UE sobre servicios de pago (PSD2) para los proveedores de servicios de pago dentro del Espacio Económico Europeo . Este requisito garantiza que los pagos electrónicos se realicen con autenticación multifactor , para aumentar la seguridad de los pagos electrónicos. [ 1 ] Las transacciones con tarjeta física ya suelen tener lo que podría denominarse autenticación reforzada del cliente en la UE ( Chip y PIN ), pero esto no era generalmente cierto para las transacciones por Internet en toda la UE antes de la implementación del requisito, [ 1 ] y muchos pagos con tarjeta sin contacto no utilizan un segundo factor de autenticación.
El requisito de SCA entró en vigor el 14 de septiembre de 2019. [ 2 ] Sin embargo, con la aprobación de la Autoridad Bancaria Europea , [ 3 ] varios países del EEE han anunciado que su implementación se retrasará temporalmente o se realizará por fases, [ 4 ] [ 5 ] con una fecha límite final fijada para el 31 de diciembre de 2020. [ 6 ]
Requisito
El artículo 97(1) de la directiva exige que los proveedores de servicios de pago utilicen una autenticación reforzada del cliente cuando un pagador: [ 7 ]
(a) accede a su cuenta de pago en línea; (b) inicia una transacción de pago electrónico; (c) realiza cualquier acción a través de un canal remoto que pueda implicar un riesgo de fraude de pago u otros abusos.
El artículo 4(30) define la "autenticación fuerte del cliente" en sí misma (como autenticación multifactor): [ 7 ]
una autenticación basada en el uso de dos o más elementos categorizados como conocimiento (algo que solo el usuario sabe), posesión (algo que solo el usuario posee) e inherencia (algo que el usuario es) que son independientes, en el sentido de que la violación de uno no compromete la fiabilidad de los demás, y está diseñada de tal manera que protege la confidencialidad de los datos de autenticación.
Implementación
La Autoridad Bancaria Europea publicó una opinión sobre qué enfoques podrían constituir diferentes "elementos" de la SCA. [ 3 ]
3-D Secure 2.0 puede (pero no siempre [ 3 ] ) cumplir con los requisitos de SCA. Mastercard (Mastercard Identity Check) [ 8 ] y Visa [ 9 ] implementan 3-D Secure, que se comercializan como soluciones que permiten el cumplimiento de SCA.
Los comerciantes de comercio electrónico deben actualizar los flujos de pago en sus sitios web y aplicaciones para admitir la autenticación. [ 10 ] Si no se admite la autenticación, muchos pagos serán rechazados una vez que la SCA esté completamente implementada. [ 10 ]
Historia
El 31 de enero de 2013, el Banco Central Europeo (BCE) emitió recomendaciones sobre seguridad de pagos por Internet, que exigen una autenticación sólida del cliente. [ 11 ] Los requisitos del BCE son tecnológicamente neutrales, con el fin de fomentar la innovación y la competencia. El proceso de presentación pública [ 12 ] al BCE identificó tres soluciones para la autenticación sólida del cliente, dos de las cuales se basan en la autenticación de confianza , y la otra es la nueva variante de 3-D Secure que incorpora contraseñas de un solo uso .
Posteriormente, la Comisión Europea elaboró propuestas para una Directiva de Servicios de Pago actualizada que incluía este requisito, la cual se convirtió en la PSD2. La autenticación reforzada del cliente, conforme a la PSD2, es un requisito legal para los pagos electrónicos y las tarjetas de crédito desde el 14 de septiembre de 2019. [ 13 ]
Crítica
En 2016, Visa criticó la propuesta de hacer obligatoria la autenticación reforzada del cliente, argumentando que podría dificultar los pagos en línea y, por lo tanto, perjudicar las ventas de los minoristas en línea. [ 14 ]
En 2019, la organización de defensa del consumidor Which? señaló que muchos bancos del Reino Unido estaban implementando la SCA al requerir un teléfono capaz de recibir mensajes de texto o notificaciones push . En una encuesta, casi uno de cada cinco miembros de Which? expresó su preocupación por la posibilidad de no poder realizar pagos si no existía una alternativa, ya sea por mala cobertura o por no tener teléfono. [ 15 ]
En 2020, un informe independiente realizado por la consultora CMSPI concluyó que la posible disrupción causada por la autenticación reforzada del cliente (excluyendo el Reino Unido) podría ser de 108 mil millones de euros en 2021. [ 16 ]
Fuera de Europa
El Banco de la Reserva de la India ha establecido un "factor de autenticación adicional" para las transacciones sin tarjeta presente. [ 17 ]
Una propuesta para hacer obligatorio el sistema 3-D Secure en Australia fue bloqueada por la Comisión Australiana de Competencia y Consumo en 2016 tras varias objeciones. [ 18 ]
Véase también
Referencias
- 1 2 "Directiva de Servicios de Pago (PSD2): Normas Técnicas de Regulación (RTS) que permiten a los consumidores beneficiarse de pagos electrónicos más seguros e innovadores" . Comisión Europea . 27 de noviembre de 2017. Consultado el 17 de abril de 2019 .
- ↑ «La EBA proporciona claridad a los participantes del mercado para la implementación de las normas técnicas sobre autenticación reforzada del cliente y comunicación común y segura en virtud de la PSD2» . Autoridad Bancaria Europea . 13 de junio de 2018. Archivado del original el 17 de abril de 2019. Consultado el 17 de abril de 2019 .
- 1 2 3 "La EBA publica una opinión sobre los elementos de la autenticación reforzada del cliente según la PSD2" . Autoridad Bancaria Europea . 21 de junio de 2019. Archivado del original el 30 de diciembre de 2019. Consultado el 7 de septiembre de 2019 .
- ↑ "La FCA aprueba un plan para la implementación gradual de la Autenticación Reforzada del Cliente" . Autoridad de Conducta Financiera . 13 de agosto de 2019. Consultado el 7 de septiembre de 2019 .
- ↑ "Fecha de implementación de la autenticación reforzada del cliente (SCA)" . Stripe . 6 de septiembre de 2019. Consultado el 7 de septiembre de 2019 .
- ↑ "La EBA publica un dictamen sobre el plazo y el proceso para completar la migración a la autenticación reforzada del cliente (SCA) para las transacciones de pago con tarjeta en el comercio electrónico" . Autoridad Bancaria Europea . 16 de octubre de 2019. Consultado el 11 de julio de 2022 .
- 1 2 Directiva 2015/2366/UE, de 25 de noviembre de 2015, del Parlamento Europeo y del Consejo, relativa a los servicios de pago en el mercado interior, por la que se modifican las Directivas 2002/65/CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) n.º 1093/2010, y se deroga la Directiva 2007/64/CE.
- ↑ "Autenticación reforzada del cliente y PSD2: Cómo adaptarse a la nueva normativa en Europa" (PDF) . Mastercard . 17 de agosto de 2018. Archivado del original (PDF) el 17 de abril de 2019. Consultado el 17 de abril de 2019 .
- ↑ "Preparación para PSD2 SCA" (PDF) . Visa . Noviembre de 2018. Consultado el 17 de abril de 2019 .
- 1 2 "Diseño de flujos de pago para SCA" . Stripe . 15 de julio de 2019. Recuperado el 7 de septiembre de 2019 .
- ↑ "BCE: El BCE publica las Recomendaciones finales para la seguridad de los pagos por internet e inicia la consulta pública sobre los servicios de acceso a las cuentas de pago" . Ecb.eu. 31 de enero de 2013. Consultado el 17 de julio de 2014 .
- ↑ "BCE: Consulta pública" . Ecb.europa.eu. 31 de enero de 2013. Consultado el 17 de julio de 2014 .
- ↑ "Autenticación reforzada del cliente y PSD2: cómo adaptarse a la nueva normativa en Europa" (PDF) . Archivado del original (PDF) el 8 de mayo de 2019.
- ↑ Leyden, Josh (27 de noviembre de 2016). "Visa protesta por las exigencias de autenticación más estrictas del regulador europeo" . The Register . Consultado el 17 de abril de 2019 .
- ↑ "Los nuevos controles de seguridad en línea excluyen a las personas sin teléfonos móviles o sin buena señal" . Which?. Consultado el 24 de junio de 2021 .
- ↑ "Noticias: La SCA para PSD2 podría costar a los comerciantes más de 100 mil millones de euros en 2021" . The Paypers . Consultado el 24 de septiembre de 2020 .
- ↑ "Medidas de seguridad y mitigación de riesgos para transacciones de pago electrónico" . Banco de la Reserva de la India . Archivado del original el 4 de marzo de 2013.
- ↑ La ACCC propone denegar la autorización a APCA para los acuerdos de seguridad 3D. Comisión Australiana de Competencia y Consumo, 20 de mayo de 2016.
- Sistemas de pago
- La banca en la Unión Europea
- Espacio Económico Europeo
- Métodos de autenticación