Come autenticare i pagamenti soggetti a SCA
Attualmente, l’autenticazione dei pagamenti è prevista solamente dai circuiti che richiedono 3D Secure, considerato uno standard de facto per la grande maggioranza delle carte erogate in Europa. Il 3D Secure viene richiesto al termine del pagamento, solitamente tramite la fornitura di un token generato per completare il pagamento. Il 3D Secure ha diversi limiti, tra cui, la generazione del token (cioè della password da usare una solo volta) generata da un dispositivo hardware e il reindirizzamento verso un sito con un dominio diverso. Entrambi sono cause di debolezza del sistema: infatti, il possesso del dispositivo hardware non comprova l’identità del pagante e il reindirizzamento verso un dominio esterno al sito di pagamento può essere causa di phishing. Dal 14 settembre 2019, progressivamente, i vari Istituti Bancari dovranno implementare la richiesta di autenticazione forte per garantire i clienti rispetto al rischio di possibili frodi. L’implementazione avverrà prevalentemente tramite un meccanismo analogo al 3D Secure, ma implementato sull’App di uno smartphone, cioè abolendo il dispositivo hardware. L’accesso alla App e la generazione della password one-time consentirà di identificare in maniera più robusta il titolare della carta di credito. L’autenticazione sull’App potrà avvenire con una password o un pin (qualcosa che sai), con la scansione dell’impronta digitale o il face recognition (qualcosa che sei), oppure tramite un PIN o un codice da usare una sola volta inviato allo smartphone (qualcosa che possiedi). Esistono dei sistemi di pagamento che non richiederanno la SCA perché l’autenticazione è già implementata a livello di dispositivo, a titolo di esempio, Apple Pay, Google Pay e Samsung Pay. Questa tipologia di dispositivi prevede l’autenticazione tramite sistemi biometrici o la richiesta di password one-time. Queste metodologie sono coerenti con la volontà del legislatore di ridurre le inerzie nei sistemi di pagamento, pur aumentando il livello di sicurezza.