Um Betrug noch besser vorzubeugen führte die EU eine neue Verordnung ein, die europäische Unternehmen dazu verpflichtete, noch strengere Authentifizierungsabläufe in ihre Zahlungsprozesse einzubinden. Diese als auch als „Strong Customer Authentication“ (SCA) bekannte Verordnung ist Teil der PSD2. Wichtigster Bestandteil von SCA ist die Zwei-Faktor-Authentifizierung basierend auf der Verwendung von zwei der folgenden Sicherheitselemente:
Etwas, was der Kunde weiß:
Passwort, PIN oder Antwort auf eine Sicherheitsfrage.
Etwas, was der Kunde besitzt:
ein Mobiltelefon, ein Hardware-Token etc.
Etwas, was der Kunde ist:
biometrische Merkmale wie Fingerabdrücke oder Gesichtsscans.
Jedes dieser Elemente muss unabhängig sein, damit die Sicherheit aller anderen im Falle eines Sicherheitsverstoßes nicht beeinträchtigt ist. Die SCA als Ganzes muss folgerichtig so gestaltet sein, dass die Vertraulichkeit der Authentifizierungsdaten jederzeit gewährleistet werden kann.
Laut der SCA-Verordnung können manche Arten von Transaktionen von der starken Kundenauthentifizierung (SCA )ausgenommen werden. In bestimmten Ausnahmefällen liegt es somit im Ermessen von Händlern, Emittenten und Acquirern, ob eine SCA-Forderung vom Verbraucher verlangt werden muss.
Bei allen Ausnahmen bleibt der jeweilige Authentifizierungsprozess für den Nutzer unsichtbar: Transaktionen werden wie solche ohne 3D Secure ausgeführt und garantieren dadurch ein reibungsloses Kundenerlebnis.
Dank RBA kann die Zahl der Verkaufsabbrüche deutlich gesenkt werden.
Um Kunden bei den meisten Transkationen trotz stärkerer Sicherheitsanforderungen weiterhin einen reibungslosen Bezahlprozess zu bieten, gibt es die sogenannte risikobasierte Authentifizierung. Sie kommt bei Transaktionen zum Einsatz, die zwischen 30 € und 500 € liegen und als risikoarm eingestuft wurden. Dank RBA kann hier auf die zusätzliche Authentifizierung des Kunden verzichtet werden. Sollte eine Transaktion als verdächtig eingestuft werden, kann zur Absicherung zusätzlich eine aktive Authentifizierung des Kunden angefordert werden. Je mehr Transaktionsdaten hierbei zur Verfügung gestellt werden, desto besser sind die Möglichkeiten, die Risiken zu bewerten.
Vorteile von RBA