EN

专业术语 · 概念

SCA:强客户认证的定义、三类要素与欧盟适用范围

说明欧盟 PSD2 语境下强客户认证 SCA 的定义、知识 持有 固有三类要素及其相互独立的要求,引用 EBA 意见与问答区分哪些做法不算有效要素,并与 3-D Secure、拒付和跨境合规划清边界;不提供法律意见。

缩写
SCA
领域
payments · compliance · commerce

SCA 是 Strong Customer Authentication(强客户认证)的缩写,是欧盟支付服务法规(PSD2)对电子支付提出的认证要求。EBA(欧洲银行管理局)在 2019-06-21 的意见页中引用的定义是:认证基于两个或更多要素,分别归入知识(只有用户知道)、持有(只有用户拥有)、固有(用户本身)三类;这些要素相互独立,其中一个被攻破不会影响其他要素的可靠性;认证的设计要保护认证数据的机密性。SCA 是监管要求,不是某项具体技术。

三类要素怎样算数

类别含义官方页面里的边界
知识只有用户知道的信息EBA 问答 2019_4671(页面日期 2021-03-05)称,卡号、有效期、CVV 这类卡面信息不能作为双因素中的有效要素
持有只有用户拥有的物品同一问答称,短信一次性密码只算持有要素,单独不满足 SCA
固有用户本身的特征同一问答称,EMV 3DS 在当时观察到的市场做法中不构成固有要素;结论是「卡片信息 + 短信 OTP + 当时的 EMV 3DS」的组合不满足 SCA

问答 2020_5619(页面日期 2021-04-23)进一步说明:两个要素必须来自不同类别,同类别的两个要素即便相互独立也不行;在已有两类要素的前提下,可以再叠加同类别要素作为额外的安全措施。

与相邻概念的边界

  • 与 3-D Secure:3-D Secure 是商家与发卡行交换交易信息、完成消费者认证的协议;EBA 意见承认 EMV 3DS 这类协议可以让商家与发卡行支持 SCA 的使用(转述自 EMVCo 页面)。协议本身不等于合规,采用哪种要素组合仍要满足上表边界。
  • 与拒付:SCA 处理的是付款时的认证,拒付是持卡人事后向发卡行提出的异议。3-D Secure 记录是否改善拒付举证位置,本文未读到官方依据,不作断言。
  • 与结账体验:额外认证可能增加结账步骤;是否影响购物车放弃率没有本文可引用的官方数据,不作效果断言。

时间点与修订

  • EBA 在 2019-10-16 的意见中把欧盟电商卡支付迁移到 SCA 的期限定为 2020-12-31,已过期,页面说明适用于 e-commerce 卡支付交易。
  • 相关技术标准为 Regulation (EU) 2018/389。EBA 概览页写明,2022-04-05 的最终报告修订了它,新增一项强制豁免:账户提供方在客户经由账户信息服务提供商(AISP)访问账户信息且满足一定条件时,不应适用 SCA;该修订自 2023-10-02 适用。

常见误用

  • 把「弹出短信验证码」等同于 SCA:短信 OTP 只算一类要素,必须搭配另一类。
  • 把 SCA 当作全球通用要求:本文读到的均为欧盟机构页面;其他地区的强认证要求未核验,需要合规确认。
  • 凭记忆使用豁免:豁免的条件本文未读到条文原文,不能据此判断某笔交易是否可以免于 SCA,须向收单方或合规顾问确认。
  • 把「已过迁移期限」理解为可以不做:迁移期限过期说明过渡安排结束,不是放宽要求。

参考资料