Ви підписалися на сервіс і забули про нього. Наступного місяця кошти списалися самі. За цим стоїть конкретна технологія 3RI (3DS Requestor-Initiated), один із ключових стандартів сучасної платіжної безпеки. Артем Ляшанов, фінтех-експерт і практик платіжної індустрії, пояснює, як це працює і чому бізнесу варто це розуміти.
Що таке 3RI і чому він з’явився
3RI – це функція протоколу EMV 3D Secure версії 2.2, яка дозволяє мерчанту або платіжному провайдеру ініціювати автентифікацію картки без активної участі клієнта. Іншими словами, після першого підтвердження системи беруть на себе всі наступні платежі у фоновому режимі.
До появи 3RI кожна транзакція вимагала підтвердження від клієнта. Це захищало від шахрайства. З 3RI мерчант надсилає емітенту всю необхідну інформацію, посилаючись на попередню автентифікацію. Банк перевіряє транзакцію у фоновому режимі і або схвалює, або, якщо щось виглядає підозріло, запитує додаткову перевірку.
«3RI вирішує фундаментальне протиріччя платіжного продукту: безпека традиційно означала тертя, а зручність ризик. Ця технологія дозволяє мати і те, і інше безпека залишається, але стає невидимою для клієнта».
Артем Ляшанов
Де це застосовується на практиці
3RI охоплює будь-який сценарій, де мерчанту потрібно ініціювати платіж, коли власник картки не бере активної участі в цей момент. На практиці це ширша категорія, ніж здається.
- Підписки та рекурентні платежі
Стрімінг, SaaS, спортзал, клієнт автентифікується один раз при підключенні, решта списань відбуваються автоматично і захищено.
Розстрочка і BNPL. При оплаті частинами перший платіж підтверджується з участю клієнта, наступні внески автоматично автентифікуються через 3RI у визначені дати.
- Роздільна відправка в e-commerce
Якщо частина замовлення відправляється пізніше, мерчант може провести окрему транзакцію через 3RI без повторного залучення клієнта.
- Готелі та каршеринг
При відселенні або поверненні автомобіля додаткові нарахування, наприклад, за мінібар або пошкодження, обробляються через 3RI без необхідності знову залучати клієнта.
«У платіжному продукті кожен зайвий крок це відсоток втрачених клієнтів. 3RI дозволяє прибрати повторні підтвердження там, де вони не додають цінності, зберігаючи весь захист на рівні системи».
Артем Ляшанов
Що отримує бізнес
Впровадження 3RI дає конкретні операційні переваги.
Усунення зайвих підтверджень знижує відтік клієнтів у підписних моделях. Рекурентні платежі не зриваються через забуті схвалення. Водночас кожна транзакція продовжує проходити ризик-оцінку банку, тому рівень захисту від шахрайства не знижується.
Оскільки банк-емітент отримує повний контекст. Включно з даними про попередню SCA-автентифікацію, легітимні повторні транзакції рідше блокуються помилково. Це означає вищий рівень схвалення для мерчанта.
Для ринків ЄС, де діє вимога Strong Customer Authentication (PSD2), 3RI дозволяє залишатися в межах регуляторних вимог навіть у транзакціях без участі клієнта, початкова SCA задовольняє регулятора, а наступні платежі коректно класифікуються як merchant-initiated.
«Відповідність PSD2 і якість клієнтського досвіду довго виглядали як конфлікт. 3RI знімає цю суперечність. Ти і в межах регуляторних вимог, і не дратуєш клієнта зайвими підтвердженнями».
Артем Ляшанов
На що звернути увагу перед впровадженням
Реалізація 3RI вимагає підтримки протоколу 3DS версії 2.2 з боку платіжного шлюзу або процесора. Для зберігання платіжних даних клієнтів необхідна токенізація і відповідність стандарту PCI DSS. Крім того, успішність транзакцій залежить від готовності банків-емітентів коректно обробляти merchant-initiated запити.
Важлива і комунікація з клієнтом. Він повинен чітко розуміти, на що він погоджується при підключенні, і бачити прозорі умови автоматичного списання. Непрозорість у цьому питанні є типовою причиною чарджбеків.
Ця колонка є інформаційно-аналітичним матеріалом. Думки автора ґрунтуються на відкритих джерелах та власному операційному досвіді у платіжній індустрії.