PSD2 и SCA: как реализовать сильную аутентификацию клиента

PSD2 требует сильной аутентификации клиента (SCA) для большинства электронных платежей в ЕС: аутентификация должна опираться на два независимых элемента из трёх — знание (пароль), владение (телефон) и присущие признаки (биометрия).Разбираем подробно: сильная аутентификация клиента, 3-D Secure 2, динамическая ссылка, SCA платежи. В 2026 году SCA — обязательное условие для карточных и счётных платежей, а регуляторы жёстко проверяют её реализацию. В статье — требования PSD2, исключения, динамические ссылки и практика внедрения SCA.

Что такое SCA по PSD2?

SCA (Strong Customer Authentication) — требование PSD2 аутентифицировать клиента минимум по двум независимым элементам: что он знает (PIN, пароль), что он имеет (телефон, карта) и чем он является (отпечаток, лицо). Аутентификация применяется к электронным платежам в пределах ЕС.

Цель SCA — снизить мошенничество: даже при компрометации одного фактора (например, украденный пароль) транзакция не пройдёт без второго. Технически SCA реализуется через 3-D Secure 2, OTP-коды, push-подтверждения и биометрию.

Факторы SCA

ФакторПримерыКомпрометация
ЗнаниеPIN, парольФишинг, утечки
ВладениеТелефон, карта, токенКража, SIM-swap
Присущие признакиОтпечаток, лицоСложнее скомпрометировать

Какие платежи требуют SCA?

SCA обязательна для: онлайн-платежей картами, платежей со счетов, переводов, авто-платежей при первом установлении, транзакций через агрегаторов. Исключения: платежи до 30 евро (с накоплением до 100 евро или 5 транзакций), бесконтактные до 50 евро, доверенные получатели и подписки.

Для каждого исключения PSD2 устанавливает лимиты и условия: например, три последовательные попытки аутентификации по одному фактору с блокировкой — обязательное требование при неуспешных попытках.

  1. Онлайн-платежи картами — SCA обязательна
  2. Переводы и платежи со счетов — SCA обязательна
  3. Исключение: платежи до 30 евро с накоплением
  4. Исключение: бесконтактные до 50 евро
  5. Исключение: доверенные получатели
  6. Три неудачные попытки — блокировка

Что такое динамическая ссылка и зачем она нужна?

Динамическая ссылка (dynamic linking) — требование PSD2: сумма и получатель платежа должны быть привязаны к аутентификации. Клиент видит сумму и получателя при подтверждении, а в аутентификационном коде зашифрованы эти данные.

Реализация: при OTP-подтверждении клиент видит «Перевод 150 евро в компанию X», а код подтверждения генерируется с учётом суммы и реквизитов. Это защищает от атак, подменяющих реквизиты после аутентификации.

Требования к динамической ссылке

ТребованиеРеализация
Сумма привязана к кодуКод учитывает сумму
Получатель привязанКод учитывает реквизиты
Показ клиентуСумма и получатель на экране
Защита от подменыИзменение данных — новая аутентификация

Как реализовать SCA технически?

Карточные платежи — через 3-D Secure 2 (EMV 3DS): эмитент, эквайер и платёжный шлюз обмениваются данными, клиент проходит аутентификацию у банка-эмитента. Платёжные переводы — через OTP, push-подтверждение в приложении или биометрию на устройстве.

Архитектура: сервис аутентификации (создание вызовов, проверка кодов), интеграция с банком-эмитентом (для 3DS), хранилище сессий аутентификации и журнал аудита. Важно: аутентификация должна быть непрерывной и быстрой — задержки убивают конверсию платежей.

  1. Карты: 3-D Secure 2 (EMV 3DS)
  2. Переводы: OTP, push, биометрия
  3. Сервис аутентификации и хранилище сессий
  4. Интеграция с эмитентами и шлюзами
  5. Журнал аудита для регулятора
  6. Оптимизация скорости аутентификации

Какие штрафы за отсутствие SCA?

Несоблюдение SCA по PSD2 ведёт к штрафам национальных регуляторов: до 4% оборота для юридических лиц (по аналогии с GDPR-санкциями в ряде стран) или фиксированным суммам до 5 млн евро. Также банки-эквайеры могут отклонять транзакции без SCA.

Практические последствия: рост мошенничества, отказ платёжных систем (Visa, Mastercard) обрабатывать транзакции без SCA, блокировка платёжных сервисов и потеря доверия клиентов. SCA — обязательное условие работы платёжной компании в ЕС.

Последствия отсутствия SCA

ПоследствиеСерьёзность
Штрафы регуляторовДо 4% оборота
Отказ эквайеровБлокировка платежей
Рост мошенничестваПотери и возвраты
Потеря доверияРепутационный ущерб

Как подготовиться к проверке PSD2?

Подготовка: документирование процедур аутентификации, журналы всех аутентификаций и исключений, статистика применения исключений (лимиты накопления), отчётность о мошенничестве по категориям и результаты тестов.

Регулятор запросит: как реализованы динамические ссылки, как работают исключения, как фиксируются неудачные попытки, как обеспечивается независимость факторов. Проведите внутренний аудит до проверки — устраните пробелы заранее.

Частые вопросы

Что такое SCA по PSD2?

Сильная аутентификация клиента: минимум два независимых фактора (знание, владение, присущие признаки) для электронных платежей в ЕС. Снижает мошенничество.

Какие платежи освобождены от SCA?

До 30 евро (с накоплением до 100 евро или 5 транзакций), бесконтактные до 50 евро, доверенные получатели, подписки после первого платежа.

Что такое динамическая ссылка?

Привязка суммы и получателя к аутентификации: код подтверждения учитывает реквизиты платежа, клиент видит их на экране. Защищает от подмены данных.

Как реализовать SCA для карт?

Через 3-D Secure 2 (EMV 3DS): эмитент и эквайер обмениваются данными, клиент аутентифицируется у банка-эмитента. Для переводов — OTP, push или биометрия.

Какие штрафы за отсутствие SCA?

До 4% оборота или фиксированные суммы до 5 млн евро, отказ эквайеров и платёжных систем, рост мошенничества.

Как доказать регулятору соответствие PSD2?

Журналы аутентификаций, статистика исключений, документирование динамических ссылок, отчётность о мошенничестве и результаты внутренних аудитов.

Источники и методология

Директива PSD2 (EU) 2015/2366, RTS по SCA (Regulation (EU) 2018/389), спецификации EMV 3DS. Практика — из платёжных проектов Konomic.

Автор: Дмитрий Орлов (CTO) — CTO, Konomic. 10+ лет в разработке: core banking, платёжные системы, блокчейн-архитектура, безопасность. Актуальность: 2026-08-20.

Explore: [Платёжные решения](https://konomic.com/) · [BaaS development](https://konomic.com/baas-development)

Скачать Markdown исходник статьи:

⬇ Скачать .md