A B C D E F G H I J K L M N O P Q R S T U V W X Y Z

Qué es SCA – Autenticación Reforzada

SCA - Autenticación ReforzadaDefinición:

La autenticación reforzada de cliente (SCA) es un requisito de seguridad de la normativa europea de pagos que exige verificar la identidad del usuario mediante al menos dos elementos independientes. Esos elementos deben pertenecer a categorías distintas: conocimiento, posesión e inherencia.

La SCA, sigla de Strong Customer Authentication, se aplica cuando un proveedor de servicios de pago necesita comprobar que una persona autorizada accede a una cuenta, inicia un pago electrónico o realiza a distancia una acción con riesgo de fraude. En los pagos online ayuda a reducir operaciones no autorizadas, pero no garantiza por sí sola que todo intento de fraude sea imposible.

Cómo funciona la autenticación reforzada

Para que una autenticación sea reforzada deben combinarse al menos dos de estos tres factores:

  • Conocimiento: algo que solo sabe el usuario, como una contraseña o un PIN.
  • Posesión: algo que controla el usuario, como un teléfono o dispositivo registrado cuya posesión pueda verificarse.
  • Inherencia: algo propio del usuario, como una huella, el reconocimiento facial u otra característica biométrica.

Los factores deben ser independientes: la vulneración de uno no debe comprometer la fiabilidad de los demás. Por eso, introducir únicamente dos contraseñas no constituye SCA, ya que ambas pertenecen a la categoría de conocimiento.

En los pagos electrónicos remotos, la autenticación también debe vincularse de forma dinámica al importe y al beneficiario. Si cambia alguno de esos datos, el código de autenticación generado para la operación deja de ser válido. Esto no significa que toda SCA dependa de un SMS o de un código de un solo uso; la experiencia concreta depende del banco, del dispositivo y del método de autenticación disponible.

Cuándo se aplica la SCA

Dentro del Espacio Económico Europeo, el proveedor de servicios de pago debe aplicar SCA, con carácter general, cuando el cliente:

  1. Accede online a su cuenta de pago.
  2. Inicia una operación de pago electrónico.
  3. Realiza por un canal remoto otra acción que pueda entrañar riesgo de fraude o abuso.

En un ecommerce, la SCA suele intervenir durante la autorización del pago. El comercio y su pasarela de pago envían la información de la operación, pero normalmente es el emisor del medio de pago quien autentica al cliente y decide si autoriza, rechaza o solicita una verificación adicional.

La SCA no es un método concreto ni un producto. Tampoco es sinónimo de 3-D Secure: este es un protocolo utilizado en pagos con tarjeta para intercambiar datos y facilitar la autenticación. La obligación regulatoria es cumplir los requisitos de SCA cuando corresponda, con 3-D Secure u otra implementación válida.

Exenciones y operaciones fuera de su ámbito

La normativa contempla exenciones para reducir fricción cuando el riesgo o el tipo de operación lo permiten. Entre las principales se encuentran:

  • Pagos contactless de bajo importe: operaciones individuales de hasta 50 euros, mientras desde la última SCA el acumulado no supere 150 euros o no se hayan realizado más de cinco operaciones consecutivas. El emisor puede exigir autenticación antes.
  • Pagos remotos de bajo importe: operaciones de hasta 30 euros, mientras el acumulado desde la última SCA no supere 100 euros o no se hayan realizado más de cinco operaciones consecutivas.
  • Pagos recurrentes: después de autenticar la creación o modificación de la serie, pueden quedar exentos los pagos posteriores por el mismo importe y al mismo beneficiario.
  • Beneficiarios de confianza: el usuario puede incluir un beneficiario en su lista mediante SCA; los pagos posteriores a ese destinatario pueden quedar exentos.
  • Análisis de riesgo de la operación: determinados pagos pueden procesarse sin solicitar un reto al usuario si cumplen los límites de importe, fraude y evaluación de riesgo establecidos.
  • Procesos corporativos seguros: pueden quedar exentos ciertos pagos iniciados mediante protocolos dedicados que la autoridad competente considere equivalentes en seguridad.
  • Terminales desatendidos: pueden quedar exentos los pagos en terminales destinados a tarifas de transporte o aparcamiento.

Una exención no es un derecho del comercio ni del cliente. Puede solicitarla el proveedor correspondiente, pero el emisor puede exigir SCA si aprecia riesgo. Además, algunas operaciones no están dentro del ámbito de la obligación, lo que no debe confundirse con una exención. La clasificación depende de quién inicia el pago, dónde están situados los proveedores y cómo se ha otorgado el mandato.

Los límites de los pagos contactless y de los pagos remotos no son iguales. Por eso conviene identificar siempre el tipo de operación antes de aplicar un umbral.

SCA en los pagos online y 3-D Secure

En una compra con tarjeta, el flujo puede desarrollarse así:

  1. El comercio envía al proveedor de pagos los datos de la compra y del contexto disponible.
  2. El protocolo 3-D Secure permite compartir esa información con el emisor para evaluar el riesgo.
  3. El emisor puede aplicar una exención, autenticar sin interacción adicional cuando la solución lo permita o mostrar un reto al titular.
  4. Si hay reto, el usuario confirma con factores válidos, por ejemplo el dispositivo registrado y una huella o un PIN.
  5. El emisor comunica el resultado de autenticación y decide sobre la autorización del pago.

Un pago sin pantalla adicional no implica necesariamente que el comercio haya ignorado la seguridad. Puede haberse aplicado una exención o una evaluación basada en datos. Del mismo modo, completar la autenticación no garantiza la autorización: saldo, límites, caducidad, controles antifraude y otros criterios también influyen.

Ventajas y limitaciones de la SCA

La autenticación reforzada aporta varias mejoras, pero también exige una implementación cuidada:

  • Reduce el uso de credenciales robadas: conocer una contraseña no suele bastar para completar la operación.
  • Vincula la autenticación al pago: en operaciones remotas protegidas por vinculación dinámica, el importe y el beneficiario forman parte de la comprobación.
  • Admite distintos métodos: bancos y proveedores pueden utilizar aplicaciones, biometría, dispositivos registrados y otras soluciones compatibles.
  • Introduce fricción: un reto mal diseñado, datos incompletos o la falta de acceso al dispositivo pueden aumentar abandonos y pagos fallidos.
  • No elimina todo el fraude: el phishing, la ingeniería social y el engaño al propio usuario pueden superar controles técnicos si la persona autoriza una operación fraudulenta.

Comercios y proveedores deben enviar datos correctos, mantener sus integraciones actualizadas, ofrecer una ruta de recuperación accesible y medir por separado retos, abandonos, rechazos y fraude. La Comisión Europea sitúa la SCA dentro de PSD2 y de sus normas técnicas de seguridad para los servicios de pago.