Close-up of man holding a smartphone and credit card, making an online payment indoors.
Foto af Mikhail Nilov på Pexels

Betalinger

Sikkerhedskrav til betalinger i danske webshops

PSD2 betyder, at europæiske kunder ikke længere kan gennemføre kortbetalinger udelukkende med kortoplysninger.

Hvad kravene betyder for danske webshops

PSD2 betyder, at europæiske kunder ikke længere kan gennemføre kortbetalinger udelukkende med kortoplysninger. Ved online betaling skal kunden i stedet verificere sin identitet med to-faktor-autentifikation: mindst to af faktorerne viden (fx kodeord eller pinkode), besiddelse (fx telefon eller kort) og inhærent (fx ansigtsgodkendelse eller fingeraftryk).

For danske webshops betyder det, at online betalinger skal køre over 3D Secure. Er 3D Secure ikke sat op, kan kunderne få deres kort afvist, når de skal betale.

Kravet skulle oprindeligt gælde fra 14. september 2019, men Finanstilsynet tillod en forlænget implementeringsperiode på 18 måneder, så reglerne først trådte i kraft 14. marts 2021. Udskydelsen skulle sikre, at overgangen til de nye regler ikke skabte store forstyrrelser i dansk e-handel.

3D Secure 2.0: sikkerheden, der kører i baggrunden

3D Secure 2.0 (3DS2) er en global sikkerhedsstandard for online betalinger. Den verificerer købers identitet gennem datadelings- og autentificeringsprocesser og opfylder EU's lovkrav om Strong Customer Authentication (SCA).

I modsætning til den ældre 3DS1-standard vurderer 3DS2 risikoen ved et køb i realtid ud fra over 100 datapunkter, fx enhedsdata, historisk adfærd og leveringsadresse. Derfor kan langt de fleste transaktioner gennemføres, uden at kunden skal foretage sig noget ekstra.

Når risikovurderingen peger på, at kunden skal bekræfte sig, tilføjes et godkendelsestrin. Kunden omdirigeres til kortudstederens domæne og derefter tilbage til webshoppens domæne igen.

Forskelle mellem 3D Secure 1.0 og 3D Secure 2.0

  • Risikovurdering3DS1: Fast regel – alle betalinger kræver godkendelse. 3DS2: Dynamisk – kun høje risici kræver godkendelse.
  • Brugeroplevelse3DS1: Ofte udfordrende og frustrerende. 3DS2: Mere glidende – mange køb uden ekstra trin.

Sådan godkender kunden betalingen: MitID, kodeord og sms

SCA bygger på tre faktorer: viden – noget kunden ved, fx en adgangskode eller PIN-kode; besiddelse – noget kunden har, fx en mobiltelefon eller MitID-app; og biometri – noget kunden er, fx fingeraftryk eller ansigtsgenkendelse. Kunden skal bruge mindst to af dem.

I dansk nethandel godkender kunden typisk betalingen med MitID, enten via MitID-appen, MitID-kodeviser eller MitID-kodeoplæser. Alternativet er et personligt kodeord til kortet sammen med en sms-engangskode. Har kunden hverken MitID eller et personligt kodeord klar, kan købet ikke gennemføres.

Aldersgrænsen spiller ind: Børn kan få MitID, når de er fyldt 13 år, og børn under 13 kan derfor kun bruge løsningen med personligt kodeord og sms-engangskode. Også ved betaling i apps kan MitID være utilgængeligt, så kunden i stedet skal godkende med personligt kodeord og sms.

Den praktiske opsætning ligger hos kunden og banken: Personligt kodeord og tilknyttet mobilnummer til Visa/Dankort håndteres på nets.eu/3ds. For Mastercard gøres det via danskebank.dk/kortstyring eller i mobil- og netbank under kontaktoplysninger.

Det personlige kodeord skal opdateres, hver gang kunden modtager et nyt kort.

Sådan godkender kunden betalingen med 3D Secure 2.0

  1. Ingen ekstra trin (hvis lav risiko)Langt de fleste transaktioner gennemføres uden brugerinteraktion.
  2. Aktiv godkendelse (hvis høj risiko)Kunden omdirigeres til kortudstederens domæne (fx danskebank.dk) for godkendelse via MitID, kodeord eller biometri.
  3. Tilbage til webshoppenEfter godkendelse returneres kunden til webshoppens side og købet fuldføres.

Fordele og ulemper ved MitID vs. kodeord + sms

  • MitID-app (fordele)Hurtig, sikker, biometrisk godkendelse, virker i apps og webshops, understøtter SCA.
  • Personligt kodeord + sms (fordele)Virker uden app, tilgængeligt for alle over 13 år, simpel opsætning.
  • Personligt kodeord + sms (ulemper)Mindre sikker (sms kan være hævet), kræver mobilnummer, kan fejle hvis telefon er frakoblet.

Tjekliste: Overholder din webshop kravene?

  1. Test din webshopKan et køb gennemføres alene med kortoplysninger, opfylder du ikke kravet om to-faktor-autentifikation.
  2. Log ind på dit betalingssystemHer bør du kunne se, om webshoppen har aktiveret to-faktor-betaling, også kaldet 3D Secure. Er den ikke aktiveret, skal du gøre det. Opsætningsvejledninger findes blandt andet for de tre mest anvendte betalingssystemer Bambora, QuickPay og Dibs.
  3. Kontakt din betalingsudbyder, hvis du oplever problemer med at aktivere to-faktor-autentifikation, og få support på opsætningen.
  4. Husk kundesidenEn kunde uden MitID eller personligt kodeord kan ikke gennemføre købet. Oplysningsmateriale i checkout kan derfor forebygge afviste betalinger.

Tjekliste: Overholder din webshop kravene?

  • 1. Test din webshopKan et køb gennemføres alene med kortoplysninger? Hvis ja, opfylder du ikke kravet om to-faktor-autentifikation.
  • 2. Log ind på dit betalingssystemSøg efter 3D Secure (to-faktor-betaling). Hvis ikke aktiveret, aktiver det – vejledninger findes for Bambora, QuickPay og Dibs.
  • 3. Kontakt din betalingsudbyderHvis du oplever problemer med opsætning, anmod om support fra din udbyder.
  • 4. Husk kundesidenEn kunde uden MitID eller personligt kodeord kan ikke gennemføre købet. Brug oplysninger i checkout til at forhindre afviste betalinger.

Sikkerhed uden at miste kunder i betalingsflowet

Sikkerhed og konvertering trækker i hver sin retning. Et kompliceret og utrygt checkout-flow er en af de hyppigste årsager til, at online kunder lader deres indkøbskurv stå.

3DS2 kan reducere friktionen, fordi risikoen vurderes intelligent i baggrunden. Langt de fleste transaktioner gennemføres uden ekstra trin for kunden, mens de køb, som risikovurderingen finder mistænkelige, kræver aktiv godkendelse. Det giver svindelbeskyttelse og lovoverholdelse uden at sænke konverteringsraten.

Hvem hæfter, når svindlen sker? Liability shift

Liability shift eller ansvarsoverdragelse er en finansiel regel, der flytter det økonomiske ansvar for svindeltransaktioner og chargebacks fra webshoppen til kortudstederens bank, når transaktionen er valideret via 3D Secure.

Uden 3DS2-beskyttelse ser forløbet anderledes ud: Svindleren bruger et stjålet kort, webshoppen sender varen i god tro, og kortholderen laver en indsigelse (chargeback). Med 3DS2 sendes varen først efter en godkendt risikovurdering, og det økonomiske ansvar ligger hos kortudstederens bank.

Betalingsmetoder, der allerede opfylder to-faktor-kravet

Apple Pay, Google Pay og MobilePay Online er allerede omfattet af to-faktor-autentifikation. Kunden opfylder dermed SCA-kravet ved at bruge dem.

Kortbetalinger i webshoppen er en anden sag: De skal fortsat understøtte 3D Secure, ellers får kunderne afvist deres kort, når de skal betale.

Korte råd til kunder, der betaler i danske webshops

Bankerne anbefaler at godkende køb på nettet med MitID-appen; MitID-kodeviser og MitID-kodeoplæser kan også bruges. Har kunden ikke MitID, er alternativet et personligt kodeord og en sms-engangskode.

Øvrige råd fra banken: Der bør ikke være andre end dig, der kender din pinkode. Dæk altid tastaturet, når du indtaster pinkoden.

Giv aldrig oplysninger om dit kort og overlad det aldrig til andre. Lad aldrig kortet ude af syne, når du betaler.

Nedsæt beløbsmaksimum på betalingskortet og ved kontanthævning. Dobbelttjek alle oplysninger, før du godkender en transaktion.

Godkend kun betalinger, du selv har igangsat, og tjek beløb og modtager, før du trykker godkend.

Mere fra Betalinger

Betalinger

Hvad koster betalingsløsninger i en dansk webshop?

Der findes ikke én billigste betalingsløsning til en webshop.

Betalinger

Betalingsløsninger til danske webshops

Gebyrer er kun én del af valget af betalingsløsning. Afgørende er, at kunderne kan betale som vanligt, at checkouten er hurtig og tryg, og at løsningen matcher ordremængden.