Все статьи

Strong Customer Authentication: что на самом деле решает, пройдет ли продление подписки у европейского рекламодателя

9 мин чтения

Рекламодатель из Германии восемь месяцев платит за один и тот же пакет объявлений. Карта не просрочена, не заменена, и на ней достаточно средств. Затем одно продление просто не проходит, объявление через несколько дней исчезает из очереди, и рекламодатель пишет, растерянный и слегка раздраженный, потому что с его стороны ничего не изменилось. Поддержка открывает журнал транзакций, видит сухой отказ без очевидной причины и делает единственное, что кажется возможным: просит рекламодателя заново ввести данные карты. Повторная попытка срабатывает. Через два месяца тот же рекламодатель получает отказ снова.

Эта картина очень похожа на обычную историю с перевыпущенной картой, тот тип сбоя, который сервисы обновления карточных сетей созданы специально для того, чтобы перехватывать, и многие операторы гонятся за ней так же: предполагают, что сохраненный номер карты устарел, и ждут, что сервис обновления исправит то, для чего он никогда не создавался. У перевыпущенной карты попросту мертвый номер. Здесь же живой номер, который европейский банк по собственным правилам сознательно не пропускает без второго шага, которого оформление заказа никогда не запрашивало.

У этого второго шага есть название: Strong Customer Authentication, европейское правило, требующее, чтобы большинство электронных карточных платежей проверялись двумя независимыми факторами, прежде чем банк-эмитент их одобрит. Пройдет ли продление эту проверку, зависит от решений, принятых где-то внутри платежной системы, обычно при регистрации, обычно без того, чтобы кто-либо относился к ним как к решению.

Что на самом деле требует Strong Customer Authentication и кого она касается

Strong Customer Authentication, SCA, представляет собой обязательство по пересмотренной европейской директиве о платежных услугах, в целом применяемое с начала двадцатых годов и реализуемое через технический стандарт, за которым следит Европейское банковское управление. На практике SCA реализуется через 3-D Secure версии 2, протокол обмена сообщениями, который позволяет платежному шлюзу продавца и банку-эмитенту карты обменяться достаточным объемом информации о транзакции, устройстве и сессии держателя карты, чтобы эмитент решил, что платеж действительно исходит от владельца карты. Сама проверка может быть видимым шагом для держателя карты: одноразовый код, уведомление в банковском приложении, а может проходить незаметно в фоновом режиме, если движок риска эмитента уже удовлетворен. И то и другое считается SCA; требование подразумевает не видимый экран проверки, а подлинную двухфакторную аутентификацию.

Самое распространенное предположение оператора за пределами Европы состоит в том, что всё это не касается бизнеса без европейского юридического лица, без европейского банковского счета, с эквайером или платежным шлюзом, расположенным совсем в другом месте. Это предположение стоит проверить напрямую, потому что ошибка в нем меняет, сколько усилий оператор готов вложить в решение проблемы. Европейское правило распространяется на транзакции, совершаемые в пределах Союза, и европейские регуляторы прямо заявляли, что это касается одной стороны платежа даже тогда, когда другая сторона находится за пределами ЕЭЗ: карта, выпущенная европейским банком, удерживает своего эмитента связанным обязательством аутентификации независимо от того, где находится продавец или его эквайер. Место регистрации, форма компании или платежный провайдер бизнеса не снимают обязательство, лежащее на банке-эмитенте.

То, что на самом деле меняется на практике, это не юридическое обязательство, а то, может ли оно вообще быть исполнено. Банк-эмитент может провести аутентификацию 3-D Secure только если шлюз и эквайер продавца изначально настроены на обмен этими данными. Высокорисковый эквайер, который никогда не встраивал в свою систему полную поддержку 3-D Secure 2.x, просто не может пропустить запрос аутентификации, что бы ни говорило правило. Эмитент, не имея возможности аутентифицировать держателя карты по этому каналу, не пропускает решение, а опирается на собственную оценку риска мошенничества для неаутентифицированного платежа, что может означать одобрение, запрос проверки, которую оформление заказа продавца не способно предоставить, или прямой отказ. Совместный отчет Европейского центрального банка и Европейского банковского управления, опубликованный в декабре 2025 года, показал, что мошенничество с карточными платежами, измеренное как доля от суммы транзакций, было в семнадцать раз выше для платежей, где продавец, получающий средства, находился за пределами ЕЭЗ и аутентификация отсутствовала, по сравнению с аутентифицированными платежами внутри зоны. Отчет не разбивает эту цифру по категориям продавцов, и это не утверждение об отдельной отрасли; он описывает то, что происходит в целом, когда платеж достигает банка европейского держателя карты без проверки, которую этот банк был настроен ожидать. У эмитента, видящего такую картину по всему своему портфелю, есть все основания относиться к неаутентифицированному списанию от малознакомого продавца с большим подозрением, а не с меньшим.

Первое списание определяет, что может сделать каждое последующее продление

Подписочные платежи получают в рамках того же правила отдельное, более узкое исключение: как только первый платеж в повторяющейся серии действительно прошел аутентификацию, последующие продления могут быть освобождены от повторного прохождения SCA каждый раз и вместо этого рассматриваться как известная, продолжающаяся договоренность, а не как новая транзакция, требующая новой проверки. Это исключение обусловлено первым списанием, а не является общим пропуском для повторяющихся платежей как категории.

Именно здесь решение, принятое в момент регистрации, часто по причинам, не имеющим никакого отношения конкретно к Европе, незаметно закладывает каждый последующий сбой. Оформление заказа, построенное так, чтобы минимизировать трение в момент продажи, пропускающее аутентификацию при первом списании, чтобы не потерять колеблющегося нового рекламодателя, тем самым пропустило и единственное событие, которое позволило бы каждому последующему продлению претендовать на исключение для повторяющихся платежей. Задним числом это не исправить. Серия, начавшаяся без аутентификации, не может позаимствовать ее у более позднего продления; каждое списание в этой серии продолжает сталкиваться с полной, неосвобожденной оценкой риска эмитента, бесконечно, потому что единственная транзакция, которая могла бы установить ее как доверенную серию, так и не состоялась.

Исправление несложное, как только становится видимым, но оно должно произойти в нужный момент. Первое списание у нового рекламодателя, если его карта выпущена европейским банком, должно действительно пройти полную аутентификацию, а не проскакивать бесконтрольно ради более гладкого первого впечатления. Момент трения в начале, который в хорошо выстроенном процессе часто все равно остается незаметным для держателя карты, это то, что делает каждое последующее продление достойным рассмотрения как рутинное, а не подозрительное.

Почему правильно помеченное исключение всё равно может вернуться с отказом

Даже при правильно обработанном первом списании помеченное исключение остается запросом, а не гарантией. Шлюз продавца может отметить продление как освобожденное от аутентификации, ссылаясь на повторяющуюся договоренность, но окончательное решение всё равно принимает система банка-эмитента. Эмитенты регулярно игнорируют отметки об исключении по причинам, не имеющим никакого отношения к тому, что рекламодатель сделал что-то не так.

Есть несколько триггеров, которые встречаются достаточно часто, чтобы знать их по именам. Запись об аутентификации, привязанная к тому исходному первому списанию, не держится вечно; каждая сеть и каждый банк-эмитент устанавливают собственный срок ее годности, и как только он истекает, эмитент больше не может на нее полагаться для покрытия нового продления. Сумма продления, существенно отличающаяся от суммы, аутентифицированной изначально, что постоянно случается, когда пробный период переходит в платный тариф или когда посреди подписки применяется повышение цены, тоже может подтолкнуть эмитента рассматривать списание как нечто новое, а не как продолжение. И собственная оценка риска мошенничества эмитента для конкретного держателя карты меняется по собственному графику, по причинам, целиком лежащим на стороне банка и не имеющим никакого отношения ни к продавцу, ни к рекламодателю.

Есть конкретный инструмент, созданный именно для этого разрыва: функция 3-D Secure 2.1 и более поздних версий под названием 3RI, сокращение от 3DS Requestor Initiated, которая позволяет шлюзу продавца повторно аутентифицировать внесессионное продление, ссылаясь на данные исходной сессии рекламодателя, не возвращая его на экран оформления заказа и ничего у него не спрашивая. Не каждый процессор, поддерживающий базовый 3-D Secure 2, реализовал также именно 3RI, и торговый счет, открытый исключительно ради более низких комиссий, без того, чтобы этот вопрос вообще был задан, может полностью его не иметь. Выяснить это следует прямым вопросом процессору, а не тем, что обнаруживается по схеме отказов через несколько месяцев.

Что покупает успешная аутентификация помимо меньшего числа отказов

Правильная аутентификация этих списаний дает больше, чем просто сокращение ложных отказов. Когда транзакция действительно аутентифицирована по SCA, а не просто помечена как освобожденная, ответственность за возникший чарджбэк по мошенничеству или неавторизованному использованию, как правило, переходит от продавца к банку-эмитенту карты во всех крупных платежных сетях. Рекламодатель, заявляющий о неавторизованном использовании за то, за что он никогда не платил, представляет собой ответственность, которую продавец нес по умолчанию, и правильно аутентифицированный платеж выводит реальную часть этой нагрузки за пределы бизнеса.

Этот перенос покрывает только чарджбэки, поданные именно по основаниям мошенничества и неавторизованного использования, и здесь стоит быть точным, потому что это легко преувеличить. Он никак не помогает против других причин, по которым списание у рекламодателя возвращается в виде спора: услуга, не оказанная так, как описано; подписка, которую рекламодатель настаивает, что пытался отменить; дублирующее списание из-за ошибки биллинга. Аутентификация сокращает реальную долю подверженности чарджбэкам. Она никогда не задумывалась как полное закрытие этой проблемы, и отношение к ней как к полному решению риска чарджбэков оставляет оператора открытым к тому, чтобы быть застигнутым врасплох следующим спором, который вообще не является заявлением о мошенничестве.

По сравнению с альтернативой этот обмен прост. Немного трения, один раз, в момент регистрации, для рекламодателя, чья карта выпущена европейским банком, покупает историю продлений, которую эмитент готов рассматривать как рутинную, пока эта история остается актуальной. Пропуск этого шага покупает незначительно более гладкую регистрацию и подписку, которая непредсказуемо отказывает начиная со второго или третьего продления, по причине, которую рекламодатель никогда не вызывал и которую поддержка не может объяснить, не зная, куда смотреть.

Что на самом деле стоит проверить в этом месяце

Начните с прямого вопроса платежному процессору: поддерживает ли шлюз полный обмен сообщениями EMV 3-D Secure 2.x с европейскими банками-эмитентами, а не только базовый прием данных карты, и включено ли это именно для данного торгового счета, а не просто доступно по условиям договора. Это разные ответы, и именно второй определяет, работает ли всё это на самом деле.

Отдельно подтвердите, что аутентификация проходит при первом списании у каждого нового рекламодателя, чья карта выпущена в ЕС или Великобритании, а не только после того, как схема отказов уже проявилась. Оформление заказа, настроенное на минимизацию трения при регистрации для всех рынков без исключения для этого случая, это самый распространенный способ, которым это остается незамеченным.

Прямо спросите, поддерживает ли процессор 3RI или эквивалентную повторную аутентификацию, инициируемую продавцом, для продлений, потому что это конкретная функция, обновляющая устаревающую запись об аутентификации без возврата рекламодателя на экран проверки. Базовая поддержка 3-D Secure 2 и поддержка 3RI это не один и тот же пункт, и коммерческий разговор, охватывающий одно, редко сам по себе предлагает другое.

Выгрузите коды отказов за последние несколько месяцев и разбейте их по стране выпуска карты, а не смотрите на агрегированный показатель. Заметно более высокий процент отказов по картам ЕС и Великобритании по сравнению с внутренними представляет собой конкретный, диагностируемый сигнал, и именно такую деталь стоит нести напрямую процессору вместе с кодами, а не описывать как общее ощущение, что европейские продления кажутся ненадежными.

Ничто из этого не требует перестройки оформления заказа. Требуется ряд прямых вопросов к тому, кто уже обрабатывает эти платежи, заданных до того, как зарегистрируется следующий рекламодатель с европейской банковской картой, а не после его третьего тихого отказа.

Ещё по теме

9 мин чтения

Merchant of record или payment facilitator: что на самом деле решает, какую модель вы можете использовать

Любое сравнение платёжных моделей в сети исходит из того, что оба варианта доступны. Для сайта объявлений для взрослых один почти никогда не доступен, а второй несёт ограничения, о которых сравнения умалчивают.

Читать статью

7 мин чтения

Проверка санкций: что на самом деле происходит, когда ваш каталог платит кому-то за рубежом

Комиссия партнёру, возврат средств за границу, вывод рекламного баланса: ничто из этого не похоже на платёжную проблему. Одно имя на другом конце может превратить это в federal дело, и для этого не нужен умысел.

Читать статью

8 мин чтения

Card testing: что на самом деле происходит с вашим чекаутом до первого чарджбэка

Всплеск почти одинаковых отклонённых мелких платежей без единого спора это не спокойное утро. Это кто-то тестирует украденные карты на вашем чекауте, и счёт за это приходит задолго до любого чарджбэка.

Читать статью

Попробуйте ДЕМО

Готовый сайт-каталог эскорт-услуг