PSD2 и SCA: как реализовать сильную аутентификацию клиента
PSD2 требует сильной аутентификации клиента (SCA) для большинства электронных платежей в ЕС: аутентификация должна опираться на два независимых элемента из трёх — знание (пароль), владение (телефон) и присущие признаки (биометрия).Разбираем подробно: сильная аутентификация клиента, 3-D Secure 2, динамическая ссылка, SCA платежи. В 2026 году SCA — обязательное условие для карточных и счётных платежей, а регуляторы жёстко проверяют её реализацию. В статье — требования PSD2, исключения, динамические ссылки и практика внедрения SCA.
Что такое SCA по PSD2?
SCA (Strong Customer Authentication) — требование PSD2 аутентифицировать клиента минимум по двум независимым элементам: что он знает (PIN, пароль), что он имеет (телефон, карта) и чем он является (отпечаток, лицо). Аутентификация применяется к электронным платежам в пределах ЕС.
Цель SCA — снизить мошенничество: даже при компрометации одного фактора (например, украденный пароль) транзакция не пройдёт без второго. Технически SCA реализуется через 3-D Secure 2, OTP-коды, push-подтверждения и биометрию.
Факторы SCA
| Фактор | Примеры | Компрометация |
| Знание | PIN, пароль | Фишинг, утечки |
| Владение | Телефон, карта, токен | Кража, SIM-swap |
| Присущие признаки | Отпечаток, лицо | Сложнее скомпрометировать |
Какие платежи требуют SCA?
SCA обязательна для: онлайн-платежей картами, платежей со счетов, переводов, авто-платежей при первом установлении, транзакций через агрегаторов. Исключения: платежи до 30 евро (с накоплением до 100 евро или 5 транзакций), бесконтактные до 50 евро, доверенные получатели и подписки.
Для каждого исключения PSD2 устанавливает лимиты и условия: например, три последовательные попытки аутентификации по одному фактору с блокировкой — обязательное требование при неуспешных попытках.
- Онлайн-платежи картами — SCA обязательна
- Переводы и платежи со счетов — SCA обязательна
- Исключение: платежи до 30 евро с накоплением
- Исключение: бесконтактные до 50 евро
- Исключение: доверенные получатели
- Три неудачные попытки — блокировка
Что такое динамическая ссылка и зачем она нужна?
Динамическая ссылка (dynamic linking) — требование PSD2: сумма и получатель платежа должны быть привязаны к аутентификации. Клиент видит сумму и получателя при подтверждении, а в аутентификационном коде зашифрованы эти данные.
Реализация: при OTP-подтверждении клиент видит «Перевод 150 евро в компанию X», а код подтверждения генерируется с учётом суммы и реквизитов. Это защищает от атак, подменяющих реквизиты после аутентификации.
Требования к динамической ссылке
| Требование | Реализация |
| Сумма привязана к коду | Код учитывает сумму |
| Получатель привязан | Код учитывает реквизиты |
| Показ клиенту | Сумма и получатель на экране |
| Защита от подмены | Изменение данных — новая аутентификация |
Как реализовать SCA технически?
Карточные платежи — через 3-D Secure 2 (EMV 3DS): эмитент, эквайер и платёжный шлюз обмениваются данными, клиент проходит аутентификацию у банка-эмитента. Платёжные переводы — через OTP, push-подтверждение в приложении или биометрию на устройстве.
Архитектура: сервис аутентификации (создание вызовов, проверка кодов), интеграция с банком-эмитентом (для 3DS), хранилище сессий аутентификации и журнал аудита. Важно: аутентификация должна быть непрерывной и быстрой — задержки убивают конверсию платежей.
- Карты: 3-D Secure 2 (EMV 3DS)
- Переводы: OTP, push, биометрия
- Сервис аутентификации и хранилище сессий
- Интеграция с эмитентами и шлюзами
- Журнал аудита для регулятора
- Оптимизация скорости аутентификации
Какие штрафы за отсутствие SCA?
Несоблюдение SCA по PSD2 ведёт к штрафам национальных регуляторов: до 4% оборота для юридических лиц (по аналогии с GDPR-санкциями в ряде стран) или фиксированным суммам до 5 млн евро. Также банки-эквайеры могут отклонять транзакции без SCA.
Практические последствия: рост мошенничества, отказ платёжных систем (Visa, Mastercard) обрабатывать транзакции без SCA, блокировка платёжных сервисов и потеря доверия клиентов. SCA — обязательное условие работы платёжной компании в ЕС.
Последствия отсутствия SCA
| Последствие | Серьёзность |
| Штрафы регуляторов | До 4% оборота |
| Отказ эквайеров | Блокировка платежей |
| Рост мошенничества | Потери и возвраты |
| Потеря доверия | Репутационный ущерб |
Как подготовиться к проверке PSD2?
Подготовка: документирование процедур аутентификации, журналы всех аутентификаций и исключений, статистика применения исключений (лимиты накопления), отчётность о мошенничестве по категориям и результаты тестов.
Регулятор запросит: как реализованы динамические ссылки, как работают исключения, как фиксируются неудачные попытки, как обеспечивается независимость факторов. Проведите внутренний аудит до проверки — устраните пробелы заранее.
Частые вопросы
Что такое SCA по PSD2?
Сильная аутентификация клиента: минимум два независимых фактора (знание, владение, присущие признаки) для электронных платежей в ЕС. Снижает мошенничество.
Какие платежи освобождены от SCA?
До 30 евро (с накоплением до 100 евро или 5 транзакций), бесконтактные до 50 евро, доверенные получатели, подписки после первого платежа.
Что такое динамическая ссылка?
Привязка суммы и получателя к аутентификации: код подтверждения учитывает реквизиты платежа, клиент видит их на экране. Защищает от подмены данных.
Как реализовать SCA для карт?
Через 3-D Secure 2 (EMV 3DS): эмитент и эквайер обмениваются данными, клиент аутентифицируется у банка-эмитента. Для переводов — OTP, push или биометрия.
Какие штрафы за отсутствие SCA?
До 4% оборота или фиксированные суммы до 5 млн евро, отказ эквайеров и платёжных систем, рост мошенничества.
Как доказать регулятору соответствие PSD2?
Журналы аутентификаций, статистика исключений, документирование динамических ссылок, отчётность о мошенничестве и результаты внутренних аудитов.
Источники и методология
Директива PSD2 (EU) 2015/2366, RTS по SCA (Regulation (EU) 2018/389), спецификации EMV 3DS. Практика — из платёжных проектов Konomic.
Автор: Дмитрий Орлов (CTO) — CTO, Konomic. 10+ лет в разработке: core banking, платёжные системы, блокчейн-архитектура, безопасность. Актуальность: 2026-08-20.
Explore: [Платёжные решения](https://konomic.com/) · [BaaS development](https://konomic.com/baas-development)
Скачать Markdown исходник статьи:
⬇ Скачать .md