O que é autenticação forte do cliente (SCA)? Definição, fluxo de pagamento e exemplos
A autenticação forte do cliente (SCA) é a exigência prevista na regulamentação de algumas regiões de verificar o pagador com fatores de autenticação de categorias diferentes, com escopo e exceções que variam conforme a região. Este guia explica o papel da SCA no fluxo real de pagamentos, seus limites e os equívocos mais comuns.
Pontos principais
- Definição: A autenticação forte do cliente (SCA) é a exigência prevista na regulamentação de algumas regiões de verificar o pagador com fatores de autenticação de categorias diferentes, com escopo e exceções que variam conforme a região.
- Posição no fluxo: Quando a regulamentação se aplica, a autenticação forte do cliente (SCA) exige vários fatores de autenticação de categorias independentes e pode exigir a vinculação dinâmica ao valor da transação e ao recebedor.
- Não confunda: SCA / 3D Secure
Como entra no fluxo de pagamento
No caso da SCA, o fluxo é o seguinte: quando a regulamentação se aplica, a autenticação forte do cliente (SCA) exige vários fatores de autenticação de categorias independentes e pode exigir a vinculação dinâmica ao valor da transação e ao recebedor. A senha de uso único (OTP) é uma das ferramentas de autenticação possíveis, enquanto o serviço de verificação de endereço (AVS) compara dados de endereço; nenhum dos dois equivale, por si só, à SCA completa.
Ao avaliar a SCA, observe o seguinte: se a SCA é exigida, se alguma isenção se aplica e quem assume a obrigação dependem da região, da forma como a transação é iniciada e do papel de cada provedor de serviços de pagamento. O usuário só deve concluir a verificação em uma interface confiável do emissor.
Exemplo prático
Em um fluxo de pagamento sujeito à SCA, o usuário se autentica com fatores de categorias independentes, e o resultado é vinculado ao valor e ao recebedor. A aplicação de alguma isenção depende da regulamentação e das responsabilidades de cada provedor de serviços de pagamento.
Diferenças em relação a termos parecidos
| Termo | Definição |
|---|---|
| Autenticação forte do cliente | é a exigência prevista na regulamentação de algumas regiões de verificar o pagador com fatores de autenticação de categorias diferentes, com escopo e exceções que variam conforme a região |
| 3D Secure | é o protocolo de autenticação do titular do cartão em pagamentos com cartão não presente, que permite ao lojista, ao lado emissor e ao domínio de interoperabilidade trocar dados de autenticação e de risco |
| Senha de uso único | é o código de verificação válido para uma única operação ou por pouco tempo, que pode servir como fator de autenticação, mas não equivale automaticamente a uma autenticação forte do cliente completa |
Em essência, a SCA é a exigência prevista na regulamentação de algumas regiões de verificar o pagador com fatores de autenticação de categorias diferentes, com escopo e exceções que variam conforme a região; já o 3D Secure é o protocolo de autenticação do titular do cartão em pagamentos com cartão não presente, que permite ao lojista, ao lado emissor e ao domínio de interoperabilidade trocar dados de autenticação e de risco. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.
Uso, riscos e limites
A SCA tem um limite importante: códigos enviados por SMS podem ser roubados por phishing, redirecionamento ou engenharia social, e a correspondência de endereço é só um sinal entre vários. Nenhum resultado isolado deve ser apresentado como prova absoluta contra fraude.
Perguntas frequentes
A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre SCA.
É a mesma coisa que o 3D Secure?
Não. A autenticação forte do cliente (SCA) é a exigência prevista na regulamentação de algumas regiões de verificar o pagador com fatores de autenticação de categorias diferentes, com escopo e exceções que variam conforme a região. O 3D Secure (3DS) é o protocolo de autenticação do titular do cartão em pagamentos com cartão não presente, que permite ao lojista, ao lado emissor e ao domínio de interoperabilidade trocar dados de autenticação e de risco. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.
Uma senha de uso único (OTP), por si só, sempre atende à autenticação forte do cliente (SCA)?
No caso da SCA, não necessariamente. A SCA costuma envolver fatores de várias categorias independentes e, quando aplicável, a vinculação dinâmica; uma OTP sozinha não prova automaticamente que o fluxo inteiro está em conformidade.
As fontes primárias abaixo servem para conferir a definição e o fluxo da SCA; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.
Tradução assistida por IA; o texto original foi revisado por Steven Cai.