Strong Customer Authentication: असल में यह क्या तय करता है कि किसी यूरोपीय विज्ञापनदाता का नवीनीकरण सफल होगा या नहीं

जर्मनी में स्थित एक विज्ञापनदाता आठ महीनों से एक ही लिस्टिंग पैकेज के लिए भुगतान कर रहा है। कार्ड न तो एक्सपायर हुआ है, न बदला गया है, और उसमें काफी गुंजाइश भी बची है। फिर एक नवीनीकरण बस पास नहीं होता, कुछ दिनों बाद लिस्टिंग कतार से बाहर हो जाती है, और विज्ञापनदाता उलझन में और थोड़ा नाराज होकर लिखता है, क्योंकि उसकी तरफ से कुछ नहीं बदला। सपोर्ट टीम लेनदेन का लॉग खोलती है, बिना किसी साफ वजह के सीधा अस्वीकरण देखती है, और वही एक काम करती है जो मुमकिन लगता है: विज्ञापनदाता से कार्ड की जानकारी दोबारा डालने को कहती है। दोबारा कोशिश काम कर जाती है। दो महीने बाद, वही विज्ञापनदाता फिर से अस्वीकृत हो जाता है।
यह पैटर्न बिल्कुल उस आम मामले जैसा दिखता है जो नया कार्ड जारी होने पर पैदा होता है, यानी वह तरह की गड़बड़ी जिसे कार्ड नेटवर्क की अपडेट सेवाएं खासतौर पर पकड़ने के लिए बनी हैं, और कई ऑपरेटर इसे उसी तरह सुलझाने की कोशिश करते हैं: यह मानकर कि सेव किया गया कार्ड नंबर पुराना हो चुका है, और यह उम्मीद करते हुए कि कोई अपडेट सेवा उस चीज़ को ठीक कर देगी जिसके लिए वह बनी ही नहीं थी। नया जारी किया गया कार्ड एक मृत नंबर होता है। यहां मामला एक जीवित नंबर का है, जिसे एक यूरोपीय बैंक अपने ही नियमों के तहत जानबूझकर पास नहीं होने देना चाहता, जब तक कि वह दूसरा कदम पूरा न हो जाए जो चेकआउट ने कभी मांगा ही नहीं।
उस दूसरे कदम का एक नाम है: Strong Customer Authentication, वह यूरोपीय नियम जो मांग करता है कि ज्यादातर इलेक्ट्रॉनिक कार्ड भुगतान जारी करने वाले बैंक की मंजूरी से पहले दो स्वतंत्र कारकों से सत्यापित हों। कोई नवीनीकरण इस जांच को पार करेगा या नहीं, यह भुगतान सिस्टम के भीतर कहीं लिए गए फैसलों पर निर्भर करता है, आमतौर पर साइन-अप के वक्त, और आमतौर पर बिना किसी के उसे एक असली फैसला मानते हुए।
Strong Customer Authentication असल में क्या मांगता है, और यह किसे छूता है
Strong Customer Authentication, यानी SCA, यूरोपीय संघ के संशोधित भुगतान सेवा निर्देश के तहत एक जिम्मेदारी है, जो बीसवें दशक की शुरुआत से आम तौर पर लागू है और यूरोपीय बैंकिंग प्राधिकरण की निगरानी वाले एक तकनीकी मानक के जरिए अमल में लाई जाती है। व्यवहार में, SCA 3-D Secure के वर्जन 2 के जरिए चलता है, यह वह मैसेजिंग प्रोटोकॉल है जो व्यापारी के पेमेंट गेटवे और कार्ड जारी करने वाले बैंक को लेनदेन, डिवाइस और कार्डधारक के सेशन के बारे में इतनी जानकारी आपस में साझा करने देता है कि जारीकर्ता यह तय कर सके कि भुगतान सच में कार्ड के मालिक से ही आ रहा है। यह सत्यापन खुद कार्डधारक के लिए दिखने वाला कदम हो सकता है, जैसे वन-टाइम कोड या बैंकिंग ऐप में कोई संकेत, या फिर यह पृष्ठभूमि में बिना दिखे हो सकता है जब जारीकर्ता का रिस्क इंजन पहले से ही संतुष्ट हो। दोनों ही सूरतों में इसे SCA माना जाता है; मांग कोई दिखने वाली सत्यापन स्क्रीन नहीं है, बल्कि असली दो-कारकीय प्रमाणीकरण है।
यूरोप से बाहर के किसी ऑपरेटर की सबसे आम धारणा यह होती है कि इसका कोई लेना-देना ऐसे कारोबार से नहीं, जिसकी कोई यूरोपीय इकाई न हो, कोई यूरोपीय बैंक खाता न हो, और जिसका एक्वायरर या पेमेंट गेटवे कहीं और स्थित हो। इस धारणा की सीधे जांच करना जरूरी है, क्योंकि इसमें गलती होने से यह बदल जाता है कि कोई ऑपरेटर इसे सुलझाने में कितनी मेहनत लगाने को तैयार है। यह यूरोपीय नियम उन लेनदेन तक फैला हुआ है जो संघ के भीतर होते हैं, और यूरोपीय नियामकों ने साफ कहा है कि यह भुगतान के एक पक्ष तक पहुंचता है, भले ही दूसरा पक्ष EEA से बाहर क्यों न हो: किसी यूरोपीय बैंक द्वारा जारी किया गया कार्ड अपने जारीकर्ता को प्रमाणीकरण की जिम्मेदारी से बांधे रखता है, चाहे व्यापारी या उसका एक्वायरर कहीं भी स्थित हो। कारोबार का पता, उसका कानूनी ढांचा, या उसका पेमेंट प्रोवाइडर जारीकर्ता बैंक पर पड़ने वाली इस जिम्मेदारी को हटा नहीं देता।
व्यवहार में असल में जो बदलता है वह कानूनी जिम्मेदारी नहीं है, बल्कि यह कि क्या उसे निभाया भी जा सकता है या नहीं। कोई जारीकर्ता बैंक तभी 3-D Secure प्रमाणीकरण कर सकता है जब व्यापारी का गेटवे और एक्वायरर शुरू से ही यह डेटा आपस में साझा करने के लिए तैयार हों। एक हाई-रिस्क एक्वायरर जिसने अपने सिस्टम में कभी पूरा 3-D Secure 2.x सपोर्ट बनाया ही नहीं, वह प्रमाणीकरण का अनुरोध आगे बढ़ा ही नहीं सकता, चाहे नियम कुछ भी कहे। जारीकर्ता, जो उस चैनल से कार्डधारक को प्रमाणित नहीं कर पाता, फैसला टालता नहीं है; बल्कि वह बिना-प्रमाणित भुगतान पर अपने खुद के धोखाधड़ी-जोखिम आकलन पर लौट आता है, जिसका मतलब मंजूरी भी हो सकता है, ऐसी सत्यापन मांग भी हो सकती है जिसे व्यापारी का चेकआउट देने का कोई तरीका ही नहीं जानता, या फिर सीधा अस्वीकरण भी। यूरोपीय केंद्रीय बैंक और यूरोपीय बैंकिंग प्राधिकरण द्वारा दिसंबर 2025 में प्रकाशित एक संयुक्त रिपोर्ट में पाया गया कि लेनदेन मूल्य के अनुपात के रूप में मापी गई कार्ड भुगतान धोखाधड़ी, उन भुगतानों में सत्रह गुना ज्यादा थी जहां पैसा पाने वाला व्यापारी EEA से बाहर था और प्रमाणीकरण मौजूद नहीं था, उसकी तुलना में जो भुगतान EEA के भीतर प्रमाणित थे। यह रिपोर्ट इस आंकड़े को व्यापारी की श्रेणी के हिसाब से अलग-अलग नहीं बांटती, और यह किसी खास उद्योग के बारे में दावा भी नहीं है; यह बस यह बताती है कि आम तौर पर क्या होता है जब कोई भुगतान किसी यूरोपीय कार्डधारक के बैंक तक उस सत्यापन के बिना पहुंचता है जिसकी उस बैंक को उम्मीद रहती है। जो जारीकर्ता अपने पूरे पोर्टफोलियो में यह पैटर्न देखता है, उसके पास किसी अनजान व्यापारी से आए बिना-प्रमाणित शुल्क को ज्यादा शक से देखने की पूरी वजह होती है, कम शक से नहीं।
पहला शुल्क तय करता है कि बाद का हर नवीनीकरण क्या कर सकता है
सब्सक्रिप्शन बिलिंग को इसी नियम के तहत एक खास, ज्यादा संकरी छूट मिलती है: एक बार जब किसी दोहराए जाने वाले सिलसिले का पहला भुगतान सच में प्रमाणित हो जाता है, तो उसके बाद के नवीनीकरण हर बार दोबारा SCA से गुजरने से छूट पा सकते हैं, और उन्हें एक नए लेनदेन की बजाय, जिसे नए सत्यापन की जरूरत हो, एक जाना-पहचाना और जारी रहने वाला समझौता मानकर देखा जा सकता है। यह छूट पहले शुल्क पर निर्भर है, यह दोहराई जाने वाली बिलिंग को एक पूरी श्रेणी के तौर पर मिलने वाला आम पास नहीं है।
यहीं पर साइन-अप के वक्त लिया गया फैसला, जो अक्सर ऐसी वजहों से लिया जाता है जिनका यूरोप से खास तौर पर कोई लेना-देना नहीं होता, चुपचाप आगे की हर नाकामी की जमीन तैयार कर देता है। एक ऐसा चेकआउट जो बिक्री के पल में रगड़ कम से कम रखने के लिए बनाया गया है, और जो किसी हिचकिचाते नए विज्ञापनदाता को खोने से बचने के लिए पहले शुल्क पर प्रमाणीकरण को छोड़ देता है, वह साथ ही उस इकलौते मौके को भी छोड़ देता है जो बाद के हर नवीनीकरण को दोहराई जाने वाली छूट का दावा करने देता। इसे बाद में पीछे जाकर ठीक करने का कोई तरीका नहीं है। जो सिलसिला बिना प्रमाणीकरण के शुरू हुआ, वह उसे किसी बाद के नवीनीकरण से उधार नहीं ले सकता; उस सिलसिले का हर शुल्क हमेशा के लिए जारीकर्ता के पूरे, बिना-छूट वाले जोखिम-फैसले का सामना करता रहता है, क्योंकि वह इकलौता लेनदेन जो इसे एक भरोसेमंद सिलसिला साबित कर सकता था, कभी हुआ ही नहीं।
एक बार दिख जाने पर यह सुधार मुश्किल नहीं है, लेकिन इसे सही वक्त पर होना चाहिए। किसी नए विज्ञापनदाता का पहला शुल्क, अगर उसका कार्ड किसी यूरोपीय बैंक से जारी हुआ है, तो उसे सच में पूरा प्रमाणीकरण पार करना चाहिए, न कि बेहतर पहले प्रभाव के नाम पर बिना किसी रोक-टोक के पास कर दिया जाना चाहिए। शुरुआत में रगड़ का एक पल, जो अच्छी तरह बने हुए फ्लो में अक्सर वैसे भी कार्डधारक को दिखता ही नहीं, वही है जो बाद के हर नवीनीकरण को शक की बजाय रोजमर्रा का माना जाने के काबिल बनाता है।
सही तरीके से चिह्नित छूट भी फिर क्यों अस्वीकृत होकर लौट सकती है
पहला शुल्क सही तरीके से संभाले जाने के बावजूद भी, चिह्नित छूट सिर्फ एक अनुरोध है, कोई गारंटी नहीं। व्यापारी का गेटवे किसी नवीनीकरण को दोहराए जाने वाले समझौते का हवाला देकर प्रमाणीकरण से मुक्त चिह्नित कर सकता है, लेकिन अंतिम फैसला फिर भी जारीकर्ता बैंक का सिस्टम ही लेता है। जारीकर्ता अक्सर छूट के चिह्न को नजरअंदाज कर देते हैं, और इसकी वजहों का विज्ञापनदाता के किसी गलत काम से कोई संबंध नहीं होता।
कुछ ट्रिगर इतनी बार सामने आते हैं कि उन्हें नाम से जानना फायदेमंद है। उस पहले मूल शुल्क से जुड़ा प्रमाणीकरण रिकॉर्ड हमेशा के लिए नहीं टिकता; हर नेटवर्क और हर जारीकर्ता बैंक अपनी अलग समय-सीमा तय करता है, और एक बार वह खत्म हो जाए तो जारीकर्ता किसी नए नवीनीकरण को कवर करने के लिए उस पर भरोसा नहीं कर सकता। नवीनीकरण की रकम का मूल रूप से प्रमाणित रकम से काफी अलग होना, जो तब लगातार होता है जब कोई ट्रायल अवधि पेड रेट में बदलती है या सब्सक्रिप्शन के बीच में कीमत बढ़ाई जाती है, भी जारीकर्ता को उस शुल्क को जारी रखने की बजाय कुछ नया मानने पर मजबूर कर सकता है। और किसी खास कार्डधारक के लिए जारीकर्ता का अपना धोखाधड़ी-जोखिम स्कोर अपने ही समय-चक्र पर बदलता है, ऐसी वजहों से जो पूरी तरह बैंक की तरफ से होती हैं और व्यापारी या विज्ञापनदाता से उनका कोई लेना-देना नहीं होता।
इस कमी को पाटने के लिए ही एक खास औजार मौजूद है: 3-D Secure 2.1 और उसके बाद के वर्जन की एक सुविधा जिसे 3RI कहा जाता है, जो 3DS Requestor Initiated का संक्षिप्त रूप है, और जो व्यापारी के गेटवे को विज्ञापनदाता के मूल सेशन के डेटा का हवाला देकर किसी ऑफ-सेशन नवीनीकरण को दोबारा प्रमाणित करने देती है, बिना उसे चेकआउट स्क्रीन पर वापस लाए या उससे कुछ भी मांगे। जो प्रोसेसर बुनियादी 3-D Secure 2 सपोर्ट करते हैं, जरूरी नहीं कि उन सबने खास तौर पर 3RI भी लागू किया हो, और सिर्फ कम फीस के लिए खोला गया कोई व्यापारी खाता, जिसमें यह सवाल कभी पूछा ही नहीं गया, इसकी पूरी तरह कमी रख सकता है। यह पता लगाना प्रोसेसर से सीधे पूछा जाने वाला सवाल है, न कि महीनों बाद अस्वीकरणों के किसी पैटर्न से समझी जाने वाली बात।
सफल प्रमाणीकरण कम अस्वीकरणों के अलावा क्या देता है
इन शुल्कों पर प्रमाणीकरण सही तरीके से करना गलत अस्वीकरणों को घटाने से कहीं ज्यादा करता है। जब कोई लेनदेन SCA के तहत सच में प्रमाणित होता है, न कि सिर्फ छूट के तौर पर चिह्नित होता है, तो धोखाधड़ी या बिना-अनुमति इस्तेमाल से बने चार्जबैक की जिम्मेदारी आम तौर पर व्यापारी से हटकर कार्ड जारी करने वाले बैंक पर चली जाती है, और यह बड़े नेटवर्कों में समान रूप से लागू होता है। कोई विज्ञापनदाता जो कभी चुकाए ही नहीं गए किसी शुल्क पर बिना-अनुमति इस्तेमाल का दावा करता है, वह एक ऐसी जिम्मेदारी है जो व्यापारी डिफ़ॉल्ट रूप से उठाता था, और सही तरीके से प्रमाणित भुगतान उस जोखिम के असली हिस्से को कारोबार से बाहर निकाल देता है।
यह बदलाव सिर्फ धोखाधड़ी और बिना-अनुमति इस्तेमाल की वजहों से दाखिल किए गए चार्जबैक को कवर करता है, और यहां सटीक रहना जरूरी है, क्योंकि इसे बढ़ा-चढ़ाकर समझना आसान है। विज्ञापनदाता का शुल्क किसी और वजह से विवाद बनकर वापस आने पर यह कुछ नहीं करता, जैसे बताई गई सेवा न मिलना, कोई सब्सक्रिप्शन जिसे रद्द करने की कोशिश का दावा विज्ञापनदाता करता रहे, या बिलिंग की गलती से बना दोहरा शुल्क। प्रमाणीकरण चार्जबैक के जोखिम के एक असली हिस्से को ही संकरा करता है। यह कभी पूरे जोखिम को बंद करने के लिए नहीं बना था, और इसे चार्जबैक जोखिम का पूरा समाधान मान लेने से ऑपरेटर अगले ऐसे विवाद से चौंक सकता है जो धोखाधड़ी का दावा होता ही नहीं।
विकल्प की तुलना में यह सौदा सीधा है। साइन-अप के वक्त एक बार की थोड़ी सी रगड़, किसी ऐसे विज्ञापनदाता के लिए जिसका कार्ड किसी यूरोपीय बैंक से जारी हुआ हो, नवीनीकरण का वह इतिहास खरीद लेती है जिसे जारीकर्ता तब तक रोजमर्रा मानने को तैयार रहता है जब तक वह इतिहास ताजा बना रहे। इसे छोड़ना मामूली तौर पर थोड़ी ज्यादा आसान साइन-अप खरीदता है, और एक ऐसी सब्सक्रिप्शन जो दूसरे या तीसरे नवीनीकरण से ही अनुमान से परे तरीके से फेल होने लगती है, ऐसी वजह से जो विज्ञापनदाता ने कभी पैदा ही नहीं की और जिसे सपोर्ट बिना यह जाने नहीं समझा सकता कि देखना कहां है।
इस महीने असल में क्या जांचना चाहिए
पेमेंट प्रोसेसर से सीधा सवाल पूछकर शुरुआत करें: क्या गेटवे सिर्फ बुनियादी कार्ड कैप्चर नहीं, बल्कि यूरोपीय जारीकर्ता बैंकों के साथ पूरा EMV 3-D Secure 2.x मैसेज एक्सचेंज सपोर्ट करता है, और क्या यह सिर्फ कॉन्ट्रैक्ट में उपलब्ध होने की बजाय इसी खास व्यापारी खाते के लिए चालू भी है। ये दो अलग जवाब हैं, और दूसरा ही यह तय करता है कि यह सब सच में काम करता है या नहीं।
अलग से यह भी पक्का करें कि प्रमाणीकरण उस हर नए विज्ञापनदाता के पहले शुल्क पर चलता है जिसका कार्ड EU या UK में जारी हुआ हो, न कि सिर्फ तब जब अस्वीकरण का कोई पैटर्न पहले ही दिख चुका हो। हर बाजार के लिए साइन-अप पर रगड़ कम से कम करने के लिए सेट किया गया चेकआउट, जिसमें इस मामले के लिए कोई अपवाद न हो, इस बात के नजर से छूट जाने का सबसे आम तरीका है।
साफ-साफ पूछें कि क्या प्रोसेसर नवीनीकरणों के लिए 3RI या व्यापारी द्वारा शुरू की जाने वाली इसी तरह की दोबारा-प्रमाणीकरण सुविधा सपोर्ट करता है, क्योंकि यही वह खास सुविधा है जो विज्ञापनदाता को सत्यापन स्क्रीन पर वापस लाए बिना पुराने पड़ रहे प्रमाणीकरण रिकॉर्ड को ताजा करती है। बुनियादी 3-D Secure 2 सपोर्ट और 3RI सपोर्ट एक ही चीज़ नहीं हैं, और एक व्यावसायिक बातचीत जो एक को कवर करती है, वह दूसरे को खुद से शायद ही कभी सामने लाती है।
पिछले कुछ महीनों के अस्वीकरण कोड निकालें और उन्हें कुल दर देखने की बजाय कार्ड जारी करने वाले देश के हिसाब से बांटें। EU और UK के कार्डों पर घरेलू कार्डों के मुकाबले साफ तौर पर ज्यादा फेल होने की दर एक खास, जांची जा सकने वाली निशानी है, और यही वह तरह का ब्योरा है जिसे कोड के साथ सीधे प्रोसेसर तक ले जाना फायदेमंद है, न कि इसे यह सामान्य अहसास बताना कि यूरोपीय नवीनीकरण भरोसेमंद नहीं लगते।
इनमें से किसी के लिए भी चेकआउट को फिर से बनाने की जरूरत नहीं है। इसके लिए उस हर व्यक्ति से सीधे सवालों की एक सिलसिला चाहिए जो पहले से ही ये भुगतान प्रोसेस कर रहा है, और यह सवाल अगले यूरोपीय बैंक कार्ड वाले विज्ञापनदाता के साइन-अप करने से पहले पूछे जाने चाहिए, उसके तीसरी बार चुपचाप अस्वीकृत होने के बाद नहीं।


