すべての記事

Strong Customer Authentication:欧州の広告主の更新決済が通るかどうかを実際に左右するもの

14 分で読めます

ドイツに拠点を置くある広告主は、八か月間同じ掲載プランの料金を支払い続けている。カードは期限切れでもなく、交換されてもおらず、残高にも十分な余裕がある。それなのにある月の更新決済が通らず、数日後に掲載がキューから消え、広告主は困惑し少し苛立った様子で問い合わせてくる。自分の側では何も変えていないからだ。サポートが取引ログを開くと、明確な理由のないそっけない拒否が記録されている。できることは一つしかないように見える。広告主にカード情報を入力し直してもらうことだ。再試行はうまくいく。二か月後、同じ広告主がまた拒否される。

このパターンは再発行カードのよくある話にとてもよく似ており、カードネットワークの更新サービスはまさにこの種の障害を捕捉するために存在する。多くの運営者も同じように対処しようとする。保存されているカード番号が古くなったと思い込み、更新サービスが本来解決するようには設計されていない問題を解決してくれるのを待つのだ。再発行カードは死んだ番号である。ここで起きているのは、欧州の銀行が自らのルールに従って、決済画面が一度も求めたことのない追加の一段階を経ない限り通さないと判断している、生きた番号の話だ。

その追加の一段階には名前がある。Strong Customer Authenticationだ。これは、ほとんどの電子カード決済について、発行銀行が承認する前に二つの独立した要素で本人確認を行うことを求める欧州のルールである。更新決済がこの関門を通過できるかどうかは、たいてい登録時に、たいてい誰もそれを一つの決定として扱わないまま、決済システムのどこかで下される判断に左右される。

Strong Customer Authenticationが実際に求めるもの、そして誰が対象になるのか

Strong Customer Authentication、略してSCAは、改訂された欧州の決済サービス指令に基づく義務であり、二〇年代初頭以降広く施行され、欧州銀行監督機構が監督する技術基準を通じて運用されている。実務上、SCAは3-Dセキュアのバージョン2を通じて実行される。これは、加盟店の決済ゲートウェイとカード発行銀行が、取引内容、使用端末、カード保有者のセッションについて十分な情報を交換し、発行銀行がその決済が本当にカード所有者本人によるものだと判断できるようにするメッセージプロトコルだ。確認作業自体は、カード保有者にとって目に見える手順、ワンタイムコードや銀行アプリ内の通知になることもあれば、発行銀行のリスクエンジンがすでに納得している場合は背後で見えないまま完了することもある。いずれの方法もSCAとして扱われる。求められているのは目に見える確認画面ではなく、本物の二要素認証そのものだからだ。

欧州外の運営者が最もよく持つ思い込みは、欧州法人を持たず、欧州の銀行口座もなく、アクワイアラーや決済ゲートウェイがまったく別の場所にある事業にはこの話が関係ないというものだ。この思い込みは直接検証する価値がある。判断を誤ると、問題解決にどれだけ労力をかける気になるかが変わってしまうからだ。欧州のルールは連合域内で行われる取引に及び、欧州の規制当局は、決済の一方がEEA域外にあっても、もう一方には及ぶと明言してきた。欧州の銀行が発行したカードは、加盟店やそのアクワイアラーがどこにあろうと、発行銀行を認証義務に縛り続ける。事業の所在地や法人形態、利用する決済プロバイダーは、発行銀行にかかる義務を取り除くものではない。

実務上本当に変わるのは、法的義務そのものではなく、それがそもそも実行できるかどうかだ。発行銀行が3-Dセキュア認証を行えるのは、加盟店のゲートウェイとアクワイアラーが最初からそのデータをやり取りできるよう整備されている場合に限られる。自社システムに完全な3-Dセキュア2.xサポートを一度も組み込んだことのないハイリスク向けアクワイアラーは、ルールが何を定めていようと、認証リクエストを単に通すことができない。発行銀行はそのチャネルでカード保有者を認証できない以上、判断を飛ばすわけではない。認証されていない決済に対する自らの不正リスク判断に頼ることになり、その結果は承認かもしれないし、加盟店の決済画面では提供しようのない確認の要求かもしれないし、単純な拒否かもしれない。欧州中央銀行と欧州銀行監督機構が二〇二五年十二月に共同で発表した報告書は、取引金額に占める割合で測ったカード決済不正が、資金を受け取る加盟店がEEA域外にあり認証が行われていない決済において、域内の認証済み決済と比べて十七倍高かったことを明らかにした。この報告書はこの数字を加盟店カテゴリー別に分解しておらず、特定業種についての主張でもない。欧州のカード保有者の銀行が本来期待するよう設計された確認を経ないまま決済が届いたとき、一般にどうなるかを描写しているにすぎない。自社のポートフォリオ全体でこのパターンを目にする発行銀行には、馴染みのない加盟店からの未認証の請求をより警戒して扱う十分な理由があり、警戒を緩める理由はない。

最初の請求がその後のすべての更新決済にできることを決める

サブスクリプション課金は同じルールの中で、より限定的で具体的な免除を受けられる。繰り返し発生する一連の決済のうち最初の支払いが実際に認証されれば、それ以降の更新決済は毎回SCAを通す必要から免除され、新たな確認を要する新規取引としてではなく、既知の継続的な取り決めとして扱われうる。この免除は最初の請求を条件としており、サブスクリプション課金というカテゴリー全体に対する包括的な通行証ではない。

まさにここで、登録時に下される決定が、しばしば欧州とは直接関係のない理由で、その後のあらゆる失敗を静かに準備してしまう。成約の瞬間の摩擦を最小限にするよう作られた決済画面が、ためらいがちな新規広告主を失わないよう最初の請求で認証を省略すると、その後のすべての更新決済が繰り返し決済の免除を主張できたはずの唯一の出来事も、同時に省略してしまうことになる。遡って修正する方法はない。認証なしで始まった一連の決済は、後の更新決済からそれを借りることができない。その一連の決済に含まれるすべての請求は、発行銀行による完全で免除されていないリスク判断に、無期限にさらされ続ける。それを信頼できる一連の決済として確立できたはずの唯一の取引が、結局一度も起きなかったからだ。

一度見えるようになれば、この修正は複雑ではないが、正しいタイミングで行う必要がある。新規広告主の最初の請求は、そのカードが欧州の銀行発行のものである場合、よりスムーズな第一印象のために無管理で通してしまうのではなく、実際にフルの認証を経る必要がある。最初に生じるその一瞬の摩擦は、うまく設計された流れの中ではカード保有者にとってどのみち見えないことが多く、それこそが、その後のすべての更新決済を疑わしいものではなく日常的なものとして扱われる資格のあるものにする要因だ。

正しくフラグを立てた免除でも、なぜ拒否されて戻ってくることがあるのか

最初の請求を正しく処理していても、フラグを立てた免除は要求であって保証ではない。加盟店のゲートウェイは、繰り返しの取り決めを理由に更新決済を認証免除としてマークできるが、最終的な判断はそれでも発行銀行のシステムが下す。発行銀行は免除フラグを日常的に無視することがあり、その理由は広告主が何か間違ったことをしたこととは一切関係がない。

十分な頻度で現れるため、名前で知っておく価値のあるきっかけがいくつかある。元の最初の請求に結びついた認証記録は無期限には持続しない。各カードネットワークと各発行銀行がそれぞれ独自の有効期限を設定しており、それが切れると発行銀行はもはやそれに頼って新しい更新決済をカバーすることはできない。トライアル期間が有料プランに切り替わる場合や、サブスクリプションの途中で値上げが適用される場合によく起こるように、更新決済の金額が元の認証額と大きく異なることも、発行銀行にその請求を継続ではなく新規のものとして扱わせるきっかけになりうる。そして、ある特定のカード保有者に対する発行銀行独自の不正リスクスコアは、完全に銀行側の事情による独自のスケジュールで変動し、加盟店や広告主とは何の関係もない。

このギャップのために作られた特定の仕組みが存在する。3-Dセキュアのバージョン2.1以降にある3RI、すなわち3DS Requestor Initiatedと呼ばれる機能だ。これは加盟店のゲートウェイが、広告主を決済画面に呼び戻したり何かを求めたりすることなく、元のセッションのデータを参照してセッション外の更新決済を再認証できるようにするものである。基本的な3-Dセキュア2をサポートする決済処理業者すべてが、3RIも具体的に実装しているわけではない。手数料の安さだけを理由に開設され、この点が一度も尋ねられたことのない加盟店アカウントは、この機能を丸ごと欠いている可能性がある。これを確認することは、決済処理業者に直接尋ねるべき質問であり、数か月後に拒否のパターンから気づくようなことではない。

成功した認証が拒否の減少以上にもたらすもの

こうした請求に対する認証を正しく行うことは、誤った拒否を減らす以上の効果をもたらす。免除としてマークされるだけでなく、取引が実際にSCAの下で認証されると、結果として生じる不正または不正利用によるチャージバックの責任は、主要なカードネットワーク全体で、加盟店から発行銀行へと移るのが一般的だ。一度も支払っていない請求について不正利用を主張する広告主は、本来加盟店がデフォルトで負っていたリスクであり、正しく認証された決済はそのエクスポージャーの実質的な一部を事業の外へ移す。

この責任移転が対象とするのは、不正および不正利用を理由とするチャージバックに限られる。ここは誇張しやすい部分なので正確さが重要だ。広告主の請求が別の理由で紛争として戻ってくる場合には何の効果もない。説明どおりにサービスが提供されなかった場合、広告主がキャンセルしようとしたと主張するサブスクリプション、請求処理のミスによる二重請求などがそれにあたる。認証はチャージバック・エクスポージャーのうち実在する一部を狭めるにすぎない。もともとすべてを塞ぐことは想定されておらず、それをチャージバックリスクへの完全な解決策として扱えば、運営者は次に不正の主張ではまったくない紛争に不意を突かれることになる。

これを省略する選択肢と比べれば、この取引はわかりやすい。欧州の銀行発行のカードを持つ広告主について、登録時に一度だけ小さな摩擦を受け入れることで、その履歴が最新に保たれている限り発行銀行が日常的な取引として扱う気になる更新履歴を手に入れられる。それを省略すれば、わずかに滑らかな登録と引き換えに、二回目か三回目の更新決済から予測できない形で失敗するサブスクリプションを手にすることになる。その原因は広告主がもたらしたものでは決してなく、サポート担当者もどこを見ればよいか知らない限り説明する手立てがない。

今月実際に確認すべきこと

決済処理業者への直接的な質問から始めよう。ゲートウェイは基本的なカード情報の取得だけでなく、欧州の発行銀行との完全なEMV 3-Dセキュア2.xメッセージ交換をサポートしているか、そしてそれは契約上利用可能なだけでなく、この具体的な加盟店アカウントに対して実際に有効になっているか。これらは別の答えであり、後者こそがこの仕組み全体が実際に機能するかどうかを決める。

次に、欧州連合または英国で発行されたカードを持つすべての新規広告主について、拒否のパターンがすでに現れた後ではなく、最初の請求の時点から認証が実行されているかどうかを別途確認しよう。すべての市場で登録時の摩擦を最小化するよう調整された決済画面で、この件に関する例外が設けられていないことが、この問題が見過ごされる最も一般的な原因だ。

決済処理業者が、更新決済について3RI、あるいはそれに相当する加盟店主導の再認証をサポートしているかどうかを明確に尋ねよう。これは、広告主を確認画面に戻すことなく、古くなっていく認証記録を更新する具体的な機能だからだ。基本的な3-Dセキュア2のサポートと3RIのサポートは同じ項目ではなく、一方をカバーする商談でもう一方が自発的に提示されることはめったにない。

過去数か月分の拒否コードを抽出し、全体の比率を見るのではなく、カードの発行国別に分けてみよう。EUおよび英国のカードの失敗率が国内のカードよりも明らかに高いことは、具体的で診断可能なシグナルであり、欧州の更新決済が何となく信頼できない印象だと説明するのではなく、コードを添えて決済処理業者に直接持ち込む価値のある種類の詳細だ。

ここで述べたことはどれも決済画面の再構築を必要としない。必要なのは、すでにこれらの決済を処理している相手への一連の直接的な質問であり、それを、欧州の銀行カードを持つ次の広告主が登録する前に行うことであって、その広告主が三回目の静かな拒否を経験した後ではない。

DEMOを試す

エスコート情報サイトのシステム、すぐ使える