---
title: "PSD2 и SCA: как реализовать сильную аутентификацию клиента"
slug: psd2-sca-implementation
lang: ru
site: konomic
cluster: C3
keywords: ["PSD2 SCA", "сильная аутентификация клиента", "3-D Secure 2", "динамическая ссылка", "SCA платежи"]
meta_description: "Внедрение PSD2 SCA: strong customer authentication, dynamic linking, exemptions, 3DS2 и типовые ошибки реализации для EMI и платёжных сервисов ЕС."
word_count: 824
author: "Дмитрий Орлов (CTO)"
date: 2026-08-20
status: ready
---
# PSD2 и SCA: как реализовать сильную аутентификацию клиента

PSD2 требует сильной аутентификации клиента (SCA) для большинства электронных платежей в ЕС: аутентификация должна опираться на два независимых элемента из трёх — знание (пароль), владение (телефон) и присущие признаки (биометрия).Разбираем подробно: сильная аутентификация клиента, 3-D Secure 2, динамическая ссылка, SCA платежи. В 2026 году SCA — обязательное условие для карточных и счётных платежей, а регуляторы жёстко проверяют её реализацию. В статье — требования PSD2, исключения, динамические ссылки и практика внедрения SCA.

## Что такое SCA по PSD2?

SCA (Strong Customer Authentication) — требование PSD2 аутентифицировать клиента минимум по двум независимым элементам: что он знает (PIN, пароль), что он имеет (телефон, карта) и чем он является (отпечаток, лицо). Аутентификация применяется к электронным платежам в пределах ЕС.

Цель SCA — снизить мошенничество: даже при компрометации одного фактора (например, украденный пароль) транзакция не пройдёт без второго. Технически SCA реализуется через 3-D Secure 2, OTP-коды, push-подтверждения и биометрию.

Факторы SCA

| Фактор | Примеры | Компрометация |
|---|---|---|
| Знание | PIN, пароль | Фишинг, утечки |
| Владение | Телефон, карта, токен | Кража, SIM-swap |
| Присущие признаки | Отпечаток, лицо | Сложнее скомпрометировать |

## Какие платежи требуют SCA?

SCA обязательна для: онлайн-платежей картами, платежей со счетов, переводов, авто-платежей при первом установлении, транзакций через агрегаторов. Исключения: платежи до 30 евро (с накоплением до 100 евро или 5 транзакций), бесконтактные до 50 евро, доверенные получатели и подписки.

Для каждого исключения PSD2 устанавливает лимиты и условия: например, три последовательные попытки аутентификации по одному фактору с блокировкой — обязательное требование при неуспешных попытках.


1. Онлайн-платежи картами — SCA обязательна
1. Переводы и платежи со счетов — SCA обязательна
1. Исключение: платежи до 30 евро с накоплением
1. Исключение: бесконтактные до 50 евро
1. Исключение: доверенные получатели
1. Три неудачные попытки — блокировка

## Что такое динамическая ссылка и зачем она нужна?

Динамическая ссылка (dynamic linking) — требование PSD2: сумма и получатель платежа должны быть привязаны к аутентификации. Клиент видит сумму и получателя при подтверждении, а в аутентификационном коде зашифрованы эти данные.

Реализация: при OTP-подтверждении клиент видит «Перевод 150 евро в компанию X», а код подтверждения генерируется с учётом суммы и реквизитов. Это защищает от атак, подменяющих реквизиты после аутентификации.

Требования к динамической ссылке

| Требование | Реализация |
|---|---|
| Сумма привязана к коду | Код учитывает сумму |
| Получатель привязан | Код учитывает реквизиты |
| Показ клиенту | Сумма и получатель на экране |
| Защита от подмены | Изменение данных — новая аутентификация |

## Как реализовать SCA технически?

Карточные платежи — через 3-D Secure 2 (EMV 3DS): эмитент, эквайер и платёжный шлюз обмениваются данными, клиент проходит аутентификацию у банка-эмитента. Платёжные переводы — через OTP, push-подтверждение в приложении или биометрию на устройстве.

Архитектура: сервис аутентификации (создание вызовов, проверка кодов), интеграция с банком-эмитентом (для 3DS), хранилище сессий аутентификации и журнал аудита. Важно: аутентификация должна быть непрерывной и быстрой — задержки убивают конверсию платежей.


1. Карты: 3-D Secure 2 (EMV 3DS)
1. Переводы: OTP, push, биометрия
1. Сервис аутентификации и хранилище сессий
1. Интеграция с эмитентами и шлюзами
1. Журнал аудита для регулятора
1. Оптимизация скорости аутентификации

## Какие штрафы за отсутствие SCA?

Несоблюдение SCA по PSD2 ведёт к штрафам национальных регуляторов: до 4% оборота для юридических лиц (по аналогии с GDPR-санкциями в ряде стран) или фиксированным суммам до 5 млн евро. Также банки-эквайеры могут отклонять транзакции без SCA.

Практические последствия: рост мошенничества, отказ платёжных систем (Visa, Mastercard) обрабатывать транзакции без SCA, блокировка платёжных сервисов и потеря доверия клиентов. SCA — обязательное условие работы платёжной компании в ЕС.

Последствия отсутствия SCA

| Последствие | Серьёзность |
|---|---|
| Штрафы регуляторов | До 4% оборота |
| Отказ эквайеров | Блокировка платежей |
| Рост мошенничества | Потери и возвраты |
| Потеря доверия | Репутационный ущерб |

## Как подготовиться к проверке PSD2?

Подготовка: документирование процедур аутентификации, журналы всех аутентификаций и исключений, статистика применения исключений (лимиты накопления), отчётность о мошенничестве по категориям и результаты тестов.

Регулятор запросит: как реализованы динамические ссылки, как работают исключения, как фиксируются неудачные попытки, как обеспечивается независимость факторов. Проведите внутренний аудит до проверки — устраните пробелы заранее.

## Частые вопросы

### Что такое SCA по PSD2?

Сильная аутентификация клиента: минимум два независимых фактора (знание, владение, присущие признаки) для электронных платежей в ЕС. Снижает мошенничество.

### Какие платежи освобождены от SCA?

До 30 евро (с накоплением до 100 евро или 5 транзакций), бесконтактные до 50 евро, доверенные получатели, подписки после первого платежа.

### Что такое динамическая ссылка?

Привязка суммы и получателя к аутентификации: код подтверждения учитывает реквизиты платежа, клиент видит их на экране. Защищает от подмены данных.

### Как реализовать SCA для карт?

Через 3-D Secure 2 (EMV 3DS): эмитент и эквайер обмениваются данными, клиент аутентифицируется у банка-эмитента. Для переводов — OTP, push или биометрия.

### Какие штрафы за отсутствие SCA?

До 4% оборота или фиксированные суммы до 5 млн евро, отказ эквайеров и платёжных систем, рост мошенничества.

### Как доказать регулятору соответствие PSD2?

Журналы аутентификаций, статистика исключений, документирование динамических ссылок, отчётность о мошенничестве и результаты внутренних аудитов.

## Источники и методология

Директива PSD2 (EU) 2015/2366, RTS по SCA (Regulation (EU) 2018/389), спецификации EMV 3DS. Практика — из платёжных проектов Konomic.

Автор: Дмитрий Орлов (CTO) — CTO, Konomic. 10+ лет в разработке: core banking, платёжные системы, блокчейн-архитектура, безопасность. Актуальность: 2026-08-20.

Explore: [Платёжные решения](https://konomic.com/) · [BaaS development](https://konomic.com/baas-development)
