Desarrollo de negocio
Desarrollo de negocio
El 14 de septiembre de 2019 entrará en vigor el Nuevo Marco Regulatorio Europeo de Autenticación Reforzada de Cliente o SCA.
A finales de 2015 el Consejo Europeo aprobó la Directiva (UE) 2015/2366 referente a servicios de pagos en el comercio interior. Una nueva normativa más conocida como PSD2, que entraría en vigor en España el 13 de enero de 2018, y cuyo objetivo es aumentar la confianza en las compras online, implicando pagos online más seguros y reduciendo el nivel de fraude.
¿Qué implica la Autenticación Reforzada de Cliente?
- Factor conocimiento: debe ser algo que solo conozca el usuario (como una contraseña, un pin, etc.)
- Factor posesión: debe ser algo que solo posea el usuario (un número de tarjeta, un número de teléfono, etc.)
- Factor inherente: debe ser algo propio del usuario (su huella, su iris, sus rasgos faciales, etc.)
A mayores, todos los elementos elegidos deberán cumplir las siguientes características:
- Ser independientes: es decir, aunque uno de los factores pueda ser sustraído, eso no implicará que se pueda tener acceso al resto de elementos.
- Al menos uno de los factores deberá estar configurado de forma que sea capaz de preservar la confidencialidad del resto de datos de autenticación.
- Al menos uno de los factores no deberá ser replicable ni reutilizable.
- Al menos uno no de los factores estará pensando de forma que no sea susceptible de robo a través de internet.
- En caso de ser sustraído o divulgarse ese código, no debe revelar ningún tipo de información sobre los factores de autenticación.
- Debe estar diseñado de forma que resulte imposible generar un nuevo código de autenticación a partir de otro anterior o falsificar.
¿Qué debes hacer para adaptarte a la normativa si tienes un servicio de compras online?
En segundo lugar, deberás comprobar si es posible aplicar alguna de las excepciones de la Autenticación Reforzada de Cliente o SCA, ya que su implementación no será de obligado cumplimiento en las siguientes situaciones:
- Operaciones iniciadas por un comercio online previamente autorizado por el cliente (comercios de confianza incluidos en lista blanca)
- Pagos con tarjeta realizados en persona (a excepción de los contactless)
- Transacciones de bajo riesgo (aquellas que muestren un bajo nivel de ratio de fraude una vez pasado el filtro de TRA)
- Pagos inferiores a 30 euros
- Pagos recurrentes y fijos, como suscripciones.
- Transacciones iniciadas por el comerciante
- Ventas por teléfono
- Pagos corporativos con tarjeta de empresa
Finalmente, deberás revisar los términos y condiciones de tu sitio online, principalmente los de contratación y política de privacidad, indicando las medidas de seguridad en los métodos de pago, así como el uso que se le dará a los datos recopilados, las medidas de seguridad y plazos de conservación aplicables, etc.