要約
- Strong Customer Authentication(強力な顧客認証)は、オンライン決済における多要素認証(MFA)を義務付ける、ヨーロッパの規制要件です。
- SCAは、少なくとも2つの認証要素を必要とします。顧客が知っているもの、持っているもの、または顧客自身(例:パスワード、スマートフォン、バイオメトリクス)です。
- 銀行はSCAに準拠していない取引を拒否する必要がありますが、低リスク、低額、および定期的な取引には特定の免除が存在します。
- 主にヨーロッパで施行されていますが、オンライン決済のセキュリティを強化するために、同様の認証措置が他の国でも検討または実施されています。
強力な顧客認証とは?
強力な顧客認証(SCA)は、オンライン決済をより安全にすることで不正行為を減らすために、ヨーロッパで制定された要件です。
SCAによるオンライン決済の保護
半数以上がオンライン取引によるものです。2019年、欧州経済領域(EEA)内で事業を行う顧客と金融機関を不正行為や金融犯罪から保護することを目的として、強力な顧客認証(SCA)の要件が制定されました。
欧州連合の改正決済サービス指令(PSD2)の要件として、SCA(強力な顧客認証)では、EEA(欧州経済領域)の決済サービスプロバイダーを介した電子決済において、セキュリティを強化するためにMFA(多要素認証)を導入することが義務付けられています。
強力な顧客認証の基礎
非接触型決済のセキュリティを強化し、不正行為を減らすために、改正決済サービス指令(PSD2)の一環として、2019年9月14日に、ヨーロッパで決済を処理する企業に対してSCAが施行されました。欧州の規制要件であるSCAは、チェックアウトフローへの追加認証によって支払いをより安全にするために、MFAの使用を義務付けています。
SCA要件に準拠するために、マーチャントはオンライン取引のチェックアウト時に、次の要素のうち少なくとも2つを要求する必要があります。
- 顧客が知っていること:これは多くの場合、パスワードまたはPINです。
- 顧客が所有するもの: これは、スマートフォン、ソフトウェア、またはハードウェアトークンである可能性があります。
- 顧客が持っているもの:これは通常、指紋、網膜スキャン、顔認識などの生体認証の形式を伴います。
銀行は、SCA要件を満たさない取引を拒否する必要があります。より動的なデータポイントを使用することで、顧客のアイデンティティをより正確に検証できます。
SCA要件の前は、銀行は静的なパスワードのみを要求できました。SCAは、オンライン取引をより安全にするためにMFAを使用します。
SCAのガバナンスとコンプライアンス:誰が責任者ですか?
EU(欧州連合)の欧州銀行監督局(EBA)。イギリスでは、金融行動監視機構(FCA)がこれを管轄しています。
銀行および金融機関は、マーチャントではなく、PSD2規制に基づいてSCAコンプライアンスを遵守し、維持する必要があります。不正なトランザクションを拒否しない場合、該当する国の法律に違反するリスクがあります。
これらのトランザクション中のSCA規制の実施は、トランザクションのタイプによって異なります。オンラインのデビットカードおよびクレジットカードのトランザクションは、多くの場合、3D Secure 1(3DS1)またはより安全な3D Secure 2(3DS2)に依存しています。ローカル決済方法とeウォレットは、独自の特定のSCA準拠の認証方法を頻繁に使用します。
3Dセキュア2.0(3DS2)は、ヨーロッパのほとんどのクレジットカード会社やデビットカード会社で採用されており、決済後にカード発行会社による追加の認証ステップが加わります。一般的には、お客様のスマートフォンに送信されるワンタイムコードや、モバイルバンキングアプリ内での指紋認証などがこれに該当します。デジタルウォレットや、Apple Pay、Google Payなどの国際的な電子ウォレットも、SCAの要件に対応している場合があります。
強力な顧客認証はいつ必要ですか?
企業は、銀行振込やオンライン購入など、「顧客が開始した」取引に対して、強力な顧客認証を実装する必要があります。ただし、定期的な引き落としなど、「マーチャントが開始した」取引にSCAを適用する必要はありません。
SCA要件
SCAは、カード所有者の銀行と事業者の両方がヨーロッパにある場合、オンラインでのヨーロッパの支払いに対して適用されます。これにより、オンライン購入者はチェックアウト時に追加の認証ステップを完了する必要があります。
オンライン決済にSCAコンプライアンスを義務付けている地域:
- 欧州経済領域(EEA)
- イギリス(UK)
- モロッコ
EUは2019年にSCAを導入しましたが、多くの地域では企業が準拠できるようになるまで施行が延期されていました。例えば、英国はSCAの実装を2022年3月14日まで延期しました。規制当局は、加盟店への影響を最小限に抑え、消費者の負担を軽減するために、施行を延期しました。
SCAの例外
場合によっては、SCA免除を使用できます。加盟店は、トランザクションを処理する際に、銀行またはクレジットカード会社に免除を要求します。
加盟店はリスクレベルを評価し、そのトランザクションがSCAの範囲外かどうかを判断できます。そうである場合、追加の認証レイヤーから免除される場合があります。SCA認証の規制は、顧客にとってより多くの摩擦を意味し、販売者にとっては顧客の離脱率が高まる可能性があるため、これは場合によっては望ましいことがあります。
SCA規制の一般的な免除には、以下が含まれます。
- 低リスクのトランザクション:プロバイダーまたは銀行の不正のしきい値が次のしきい値を下回る場合:
- 100ユーロ未満の取引の場合は0.13%
- 250ユーロ未満の取引の場合は0.06%
- 500ユーロ未満のトランザクションの場合は0.01%
- 低額のトランザクション:同じカードでの累積で30ユーロまたは100ユーロ未満のトランザクションは免除されます。ただし、発行銀行は免除の数を追跡する必要があります。
- 定期的なトランザクション:トランザクションが固定金額であり、最初のトランザクションがSCA要件を満たした後に繰り返される場合、追加のトランザクションは免除されます。これらは固定されており、繰り返し発生するため、「加盟店が開始する」トランザクションに該当する可能性があり、したがって、SCAの範囲外となります。
- 信頼できる受益者:顧客は、特定の加盟店を銀行が保持するホワイトリストに登録でき、それらの加盟店はSCA規制の対象外となります。
- B2Bトランザクション:2つの企業間のトランザクションは、B2Bトランザクション専用の決済手段を使用する場合、SCAから免除される場合があります。
上記のように、顧客が直接関与しない「加盟店が開始する」トランザクションは、SCA規制の範囲外です。規制当局は、電話および通信販売の取引は電子的とは見なされないため、適用範囲から除外しています。
SCAは、EEA、モナコ、または英国外に拠点を置くカード発行会社またはカード所有者には適用されません。
強力な顧客認証に関するグローバルな視点
欧州連合、モロッコ、および英国以外の国の他の金融規制委員会も、強力な顧客認証の実装を検討しています。
例えば、インド準備銀行は、通常オンラインで行われるカード非提示(CNP)取引に対して「追加の認証要素」を義務付けています。
オーストラリアでは、オーストラリア競争・消費者委員会(ACCC)が、3Dセキュアの義務化に向けた取り組みを阻止しました。これは、3DセキュアがUXを阻害し、加盟店の売上損失につながる可能性があるという苦情が寄せられたためです。
テクノロジーが進歩し、金融詐欺が増加するにつれて、SCAのようなプロトコルを含め、オンライン購入に対するより高度な認証を採用する国が増える可能性があります。
SCAはどのように進化したか
欧州の規制当局は当初、金融サービス業界におけるデジタル決済のための強力な顧客認証を義務付けていました。それ以来、他の市場も自主的に金融および非金融取引に採用しています。
SCAを使用する業界は次のとおりです。
- 金融サービス
- ヘルスケア
- 製造
- 小売
- 運輸およびロジスティクス
ユーザーの同意:SCAの不可欠な要素
支払いおよびその他の種類の機密性の高いトランザクションを承認するには、インフォームド・アプルーバルが必要です。SCAは、承認の前に、ユーザーが支払人と支払金額を表示する必要があることを義務付けています。
承認前の理解
金融取引に関しては、SCAは、ユーザーが承認を与える前に、重要な詳細を明確に確認できるように義務付けています。これには以下が含まれます。
- 受信者のアイデンティティ
- 転送される正確な金額
この情報を事前に提示することで、SCAはユーザーがトランザクションについて意識的で情報に基づいた意思決定を行えるようにします。
金融取引以外にも
インフォームド・アプルーバルの原則は、金融セクターを超えて適用されます。個人データまたはセキュリティ設定を含む機密性の高いトランザクションは、このアプローチの恩恵を受けることができます。これは以下を含みます:
- アカウントのセキュリティパラメーターの変更
- ユーザープロファイル情報(例:居住地住所)の更新
- 個人データへのアクセス許可
SCAにおける動的リンキング
ダイナミックリンクは、PSD2のセキュリティ機能であり、承認された詳細が最終的なトランザクションと一致することを確認することにより、トランザクションのセキュリティを強化します。
仕組み:
- トランザクションの詳細を承認プロンプトにリンクします
- ユーザーが承認前にトランザクションの正確性を検証できるようにする
- トランザクションの改ざん防止に役立ちます
プロセス:
- 支払い者は支払いを開始します。
- トランザクションは、支払人が指定した金額と受取人にリンクされています
- 動的リンキングは、トランザクションに対して一意の「認証コード」を生成します。
認証コードの重要性:
- トランザクションの受取人と金額に固有
- 決済および認証プロセスを通じた転送
- 支払いデータ(金額または支払い先)が変更されると、コードが無効になり、トランザクションも無効になります
SCAに関する追加リソース
SCAおよび関連規制の詳細については、以下を参照してください。
- 電子決済に関するEU規制基準
- PSD2とSCAの背後にある技術標準
- MastercardおよびVisaのWebサイトで、SCAコンプライアンスへのアプローチに関する詳細をご確認ください
よくある質問(FAQ)
強力な認証とは?
強力な認証とは、パスワード以外の方法でユーザーのアイデンティティを確認し、顧客データを安全に管理する手法です。2つの独立した要素を組み合わせて、ユーザーのアイデンティティとアクセスを確認します。
最も強度の低い認証方式は何ですか?
パスワードは、パスワード疲れ、アカウント間での使い回し、フィッシング攻撃に対する脆弱性といった課題があるため、一般的に最も強度の低い認証形式と見なされています。
米国では3DSは必須ですか?
米国では3Dセキュアは連邦法で義務付けられていませんが、不正利用やチャージバックを減らすために自主的に導入する加盟店もあります。
強力な顧客認証はOktaから始まります
Oktaのクラウドベース認証が、バイオメトリクスやプッシュ通知のような使いやすい要素で、ユーザーに高度な保証を提供する仕組みをご覧ください。