Viaggi in aereo, pre­no­ta­zio­ne di alberghi, ma anche vestiti: sono molti i clienti che comprano online con le loro carte di credito. Poiché vengono trasmesse in­for­ma­zio­ni sensibili, devono essere prese par­ti­co­la­ri cautele per la sicurezza del con­su­ma­to­re. Nell’ambito della PSD2 l’UE ha reso ancora più stretti i requisiti per i sistemi di pagamento su Internet, e gli istituti delle carte di credito hanno reagito. Con la nuova versione del processo 3D Secure, VISA e Ma­ster­card sono conformi alle norme UE e mi­glio­ra­no la pro­te­zio­ne dei clienti.

Che cos’è 3D Secure: codice, password, TAN?

Già nel 2000, l’istituto di carte di credito VISA ha svi­lup­pa­to una procedura per rendere più sicuro l’uso delle carte di credito su Internet. L’azienda stessa utilizza la tec­no­lo­gia con il nome “Verified by VISA”. Allo stesso tempo, anche altri fornitori di carte di credito hanno im­ple­men­ta­to il mec­ca­ni­smo di sicurezza. Ad esempio, 3D Secure si chiama “Se­cu­re­Co­de” (ora “Identity Check”) per Ma­ster­card, “SafeKey” per American Express e “J/Secure” per JCB.

In pre­ce­den­za, il pagamento con carta di credito su Internet era molto semplice: si in­se­ri­va­no i dati della carta di credito negli appositi campi, si con­fer­ma­va il possesso della carta con il Card Va­li­da­tion Code (CVC) che si trova sul retro di ogni carta di credito, e si ad­de­bi­ta­va sulla carta con un clic del mouse. Chiunque sia in possesso della carta di credito può comunque ac­qui­sta­re prodotti, anche di prezzi elevati, da Internet. Era ovvio che questo metodo non era par­ti­co­lar­men­te sicuro.

Con la continua espan­sio­ne del settore e-commerce e il numero crescente di persone che pagano online con le loro carte di credito, aumenta anche l’interesse dei ma­lin­ten­zio­na­ti verso le in­for­ma­zio­ni sulle carte. So­prat­tut­to at­tra­ver­so il phishing e il social en­gi­nee­ring, i ma­lin­ten­zio­na­ti ottengono spesso una grande quantità di dati. Per contenere questo fenomeno, è stato svi­lup­pa­to 3D Secure.

Oltre alle in­for­ma­zio­ni contenute nella carta (e che ne con­fer­ma­no il possesso), questa procedura richiede l’in­di­ca­zio­ne di in­for­ma­zio­ni ag­giun­ti­ve, come una password che solo il legittimo titolare della carta può conoscere. Si tratta quindi di un’au­ten­ti­ca­zio­ne a due fattori: infatti sono necessari due diversi tipi di in­for­ma­zio­ni perché venga ad­de­bi­ta­to l’importo sulla carta di credito.

Per farlo, il con­su­ma­to­re viene rein­di­riz­za­to al sito della compagnia della carta di credito e vi inserisce l’ulteriore funzione di sicurezza. Il secondo fattore viene co­mu­ni­ca­to dall’utente solo alla banca o alla compagnia della carta di credito. Il gestore dello shop online riceve solo la conferma che l’utilizzo della carta è legittimo. Ma anche questo metodo non si è rivelato molto sicuro. Entro il 2016 l’importo delle frodi nell’area SEPA secondo la Banca Centrale Europea è salito a 1,32 miliardi di euro.

Immagine: Importo delle frodi delle carte di credito in Europa secondo la BCE
Importo delle frodi delle carte di credito in Europa secondo la BCE

La password statiche non sono una buona scelta per la sicurezza: una volta cadute nelle mani di terzi, la pro­te­zio­ne viene meno. I metodi dinamici, che variano a ogni processo, sono quindi più adatti. Un esempio sono gli SMS con un codice sicuro generato secondo procedure criptiche, codice valido per un solo pagamento.

Sia i clienti che i ri­ven­di­to­ri online non erano per niente sod­di­sfat­ti della prima versione di 3D Secure. Il sito web per l’in­se­ri­men­to del fattore di sicurezza ag­giun­ti­vo non era bello dal punto di vista estetico, l’ap­pli­ca­zio­ne e l’utilizzo della password richiesta non erano chiari e il processo non ha potuto essere integrato in modo sod­di­sfa­cen­te nelle ap­pli­ca­zio­ni mobili. I clienti ri­ma­ne­va­no sempre in­fa­sti­di­ti, an­nul­lan­do i processi di or­di­na­zio­ne, rovinando le con­ver­sio­ni e quindi dan­neg­gian­do i com­mer­cian­ti online.

La seconda versione di 3D Secure, co­no­sciu­ta anche come 3DS2, risolve questo problema e migliora la sicurezza. Le nuove ca­rat­te­ri­sti­che sono inoltre conformi alle nuove direttive UE sui servizi di pagamento. Inoltre gli istituti di carte di credito stanno reagendo agli sviluppi tecnici con la nuova versione. Oggi i di­spo­si­ti­vi moderni (ad esempio gli smart­pho­ne) offrono in par­ti­co­la­re l’au­ten­ti­ca­zio­ne tramite dati bio­me­tri­ci: impronta digitale o analisi delle ca­rat­te­ri­sti­che del volto.

3D Secure è stato pro­get­ta­to in modo tale che i com­mer­cian­ti online possano integrare la procedura nel processo di pagamento. Questo si traduce in un’espe­rien­za di acquisto più piacevole per il cliente. Inoltre, dovrebbe essere un sistema in­tel­li­gen­te. Il metodo di au­ten­ti­ca­zio­ne si adatta quindi al rischio. Ciò significa che a minori importi si applicano requisiti di sicurezza minori rispetto a quelli per grandi importi. Inoltre, 3DS2 può essere uti­liz­za­to anche per i pagamenti mobili e funziona con le app delle banche.

Immagine: Funzionamento del processo 3D Secure
Fun­zio­na­men­to del processo 3D Secure

Vantaggi e svantaggi di 3D Secure

Sia per i com­mer­cian­ti che per i con­su­ma­to­ri, il processo 3D Secure porta con sé vantaggi e svantaggi.

Vantaggi Svantaggi
✓ Maggiore sicurezza per i clienti ✗ Più com­pli­ca­to per i clienti
✓ Gli istituti di emissione della carta di credito si fanno carico dei costi in caso di truffa malgrado l’ap­pli­ca­zio­ne di 3D Secure ✗ I com­mer­cian­ti perdono con­ver­sio­ni
✓ Il pro­ce­di­men­to è gratuito sia per i con­su­ma­to­ri che per i com­mer­cian­ti ✗ Non si può mai garantire una sicurezza al 100%

Cosa devono fare i clienti?

Per i con­su­ma­to­ri, il processo 3D Secure dovrebbe offrire una migliore espe­rien­za di pagamento. Piuttosto che provare il processo obsoleto o ab­ban­do­na­re del tutto il controllo di sicurezza, gli utenti possono ora be­ne­fi­cia­re di un processo sicuro e moderno. I clienti devono ef­fet­tua­re i seguenti passaggi:

  • Re­gi­strar­si: per poter uti­liz­za­re 3D Secure, bisogna re­gi­strar­si alla propria banca. Re­spon­sa­bi­le è la banca che ha emesso la carta di credito.
  • Procedere all’in­stal­la­zio­ne: si può pre­sup­por­re che le banche in futuro uti­liz­ze­ran­no app per inviare il Secure Code 3D o ri­chie­de­re dati bio­me­tri­ci.
  • Avere il ne­ces­sa­rio a di­spo­si­zio­ne: per il pagamento bisogna avere a portata di mano sia la carta di credito che lo smart­pho­ne.
N.B.

Anche con 3D Secure gli utenti devono fare at­ten­zio­ne su Internet quando pagano con la carta di credito. I dati sensibili si devono inserire soltanto se si è sicuri di trovarsi sul sito web corretto. Un cer­ti­fi­ca­to SSL valido è un segno che il sito web è af­fi­da­bi­le.

Im­pli­ca­zio­ni per il commercio online

La Payment Services Directive 2 dell’Unione Europea sta­bi­li­sce che dal 14 settembre 2019 i pagamenti online debbano sod­di­sfa­re speciali standard di sicurezza. 3D Secure soddisfa i nuovi requisiti. Per poter uti­liz­za­re la nuova procedura, i com­mer­cian­ti online devono con­tat­ta­re il proprio Payment Service Provider (PSP). Il PSP dovrebbe offrire una soluzione tecnica che i com­mer­cian­ti devono solo im­ple­men­ta­re nel loro negozio online.

  • Con­tat­ta­re il PSP: in­nan­zi­tut­to i com­mer­cian­ti online devono con­tat­ta­re i propri fornitori di servizi di pagamento. Molti fornitori hanno già pub­bli­ca­to in­for­ma­zio­ni com­mer­cia­li sui loro siti web.
  • Im­ple­men­ta­re 3DS2: poiché il nuovo processo 3D Secure non avviene più su un altro sito web, ma di­ret­ta­men­te su quello del negozio, la tec­no­lo­gia deve essere integrata nel negozio online.

In termini di PSD2 e di Strong Customer Au­then­ti­ca­tion (SCA) in esso ancorati, non tutti i pagamenti devono essere ve­ri­fi­ca­ti riguardo agli elevati standard offerti da 3D Secure. Ad esempio, i pagamenti inferiori a 30 euro non ri­chie­do­no un elevato livello di sicurezza. Ma at­ten­zio­ne: queste e altre va­lu­ta­zio­ni del rischio non sono a di­scre­zio­ne dell’esercente, ma sono ef­fet­tua­te dalla banca.

Anche al di là dei requisiti legali, per i ri­ven­di­to­ri vale la pena offrire 3D Secure nei loro negozi web, perché il nuovo sistema è molto più semplice da usare, si svolge in­te­ra­men­te sul sito web del ri­ven­di­to­re e aumenta la fiducia dei con­su­ma­to­ri nel commercio elet­tro­ni­co. Ciò a sua volta porta a maggiori con­ver­sio­ni e quindi a maggiori vendite.

Vai al menu prin­ci­pa­le