Nueva Directiva de Pagos Electrónicos: ¿Seguridad reforzada o pérdida de ventas online?

Hoy entra en vigor plenamente la nueva Directiva de Pagos Electrónicos (PSD2) y el Reglamento que la traspone en España (RDL 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera).

Entre los objetivos de esta nueva regulación se encuentran el de fomentar la innovación, mejorar la experiencia de cliente a través de un aumento de la competencia y lograr los mayores niveles de seguridad para los usuarios.
La PSD2 introduce dos áreas de novedades principales. En primer lugar, aumenta los requisitos en materia de seguridad, de forma que los proveedores deberán exigir al menos dos elementos de autenticación para realizar operaciones. Estas pueden ser algo que el cliente sepa (como un PIN o contraseña), algo que posea (una tarjeta física) o algo que “sea” (elementos biométricos).
En segundo lugar, obliga a los bancos a crear interfaces de comunicación específicas y seguras con los nuevos operadores digitales, para compartir con estos los datos de los clientes que así lo autoricen.

Entre otras «revoluciones» en el mencionado mercado de los servicios de pago, la Directiva permite a las empresas dedicadas al comercio electrónico prescindir de intermediarios para la gestión de los pagos de sus clientes, ya que, ahora, pueden comunicarse directamente con el banco del comprador e iniciar un procedimiento de pago desde la cuenta del ususario previa obtención de su consentimiento.

Para funcionar de esta manera, la empresa de comercio electrónico debe haber obtenido autorización del Banco de España con el fin de prestar sus servicios como un PIS (Servicio de Iniciación de Pagos -siglas en inglés-).

Los PIS pueden ser terceros intermediarios entre el comercio y el comprador, pero la normativa permitiría en principio que el propio vendedor o portal de venta on-line asuma directamente esa función de iniciar un pago desde la cuenta del consumidor a la cuenta de la tienda mediante la creación de un software puente entre ambas, rellenando la información necesaria para la transferencia (cuantía de la transacción, número de cuenta, mensaje) e informando al comercio del inicio de la transacción.

¿Aumento de la competencia y de la seguridad en el sector?

La supresión de intermediarios a la hora de gestionar el cobro desde tiendas virtuales agilizará y abaratará, sin duda, las transacciones en el ambito del comercio electrónico, pero lejos de abrir el mercado a nuevos agentes aumentando la competencia, podría muy bien concentrarlo con la entrada de gigantes del comercio electrónico como Amazon, eBay, o Alibaba en el segmento de los PIS.

Francisco Uría, socio responsable del sector financiero de EMEA y socio principal de KPMG Abogados, aseguraba ya en marzo de 2019 durante la jornada «Analizando las claves de la PSD2 y su efecto en el mercado» que “la nueva regulación supone un reto y una oportunidad para todos y debe favorecer y no frenar la innovación por lo que es fundamental que no sea una barrera de entrada para los nuevos operadores, al tiempo que no sitúe en desventaja a los antiguos jugadores”.

En el contexto de los pagos virtuales, gigantes tecnológicos como Google, Apple, Facebook, Amazon o Alibaba llevan una gran delantera a otros agentes del mercado. Este hecho unido a su tamaño, la masa crítica de usuarios que manejan para otros servicios y el conocimiento de ellos (data) que atesoran podría generar posiciones de dominio difíciles de superar o soportar para operadores más modestos.

Por otro lado, Amazon y otras tiendas virtuales tienden a «guardar» los datos de sus usuarios para que puedan comprar con más comodidad y mayor rapidez. Ni la Directiva ni el Reglamento establecen qué datos puede almacenar el PIS ni durante cuánto tiempo.

La Directiva tan sólo menciona en este aspecto que será de aplicación la Directiva 95/46/CE y al Reglamento (CE) n.º 45/2001 y dispone, específicamente, que los proveedores de servicios de pago únicamente obtendrán, tratarán y conservarán los datos personales necesarios para la provisión de sus servicios de pago, solo con el consentimiento expreso del usuario del servicio de pago.

No aclara tampoco la Directiva si el consentimiento para iniciar los pagos desde la cuenta del cliente por parte del PIS requiere la autorización particular del usuario transacción por transacción o valdría una autorización genérica y luego bastaría con la materialización de una operación de compra en la tienda virtual para poner en marcha el proceso de pago.

José Luis Nevado, CEO y fundador de Sipay Plus pidió a los reguladores también en la mencionada jornada «Analizando las claves de la PSD2 y su efecto en el mercado» que tengan “la agilidad suficiente que van a requerir los mercados, o lo que es lo mismo, la que van a demandar los clientes que, fruto de esta nueva regulación, van a estar en el centro del nuevo ecosistema que se va a crear”.

Habrá que ver cómo se aplica la regulación, cuando haya entrado en vigor completamente. Pero el peligro está ahí.
Por otro lado, como veremos a continuación, la exigencia de una autenticación de identidad reforzada (CSA) en el caso de comercio electrónico complica la operativa de tiendas virtuales y la experiencia de compra del usuario hasta el punto de convertirse en un factor de pérdida de facturación importante para los e-commerces que no sean capaces de gestionarla adecuadamente y de ventaja competitiva para los negocios virtuales que sí lo hagan.

La autenticación de la identidad del usuario reforzada, en suspenso para el e-commerce hasta 2021

La PSD2 establece que las operaciones de pago con tarjeta deberán realizarse con autenticación de identidad reforzada (SCA -siglas en inglés-), o lo que es lo mismo, que la transacción deberá validarse empleando al menos 2 factores distintos de entre los tres siguientes: Algo que el usuario sabe (por ejemplo, una contraseña); algo que el usuario posee (ejm un teléfono móvil); algo que el cliente es (elementos biométricos como la huella dactilar, la retina de su ojo, etc…).

La exigencia de una autenticación reforzada implica algunos cambios y consecuencias en la operativa de compras con tarjeta tanto en comercios físicos como en tiendas virtuales aunque son los emisores de las tarjetas quienes deberán realizar la autenticación reforzada y quienes autorizarán o denegarán las transacciones.

1.- En comercios presenciales: Todas las transacciones deberán estar validadas con SCA salvo en los siguientes casos:

a) Contactless se podrán validar sin PIN las operaciones por importe inferior a 20 € hasta que la tarjeta acumule 5 operaciones seguidas sin PIN o bien hasta 150 € acumulados sin validación de PIN. La opción por uno u otro límite depende de la entidad emisora de la tarjeta.

b) En terminales no atendidos por persona física en parkings o medios de transporte

c) Operaciones realizadas por correo o teléfono (MO/TO)

d) Pagos realizados con Apple Pay y Samsung Pay, al estar validados con biometría cumplen la normativa de autenticación reforzada.

Paloma Real, Directora General de Mastercard en España, subrayó en la jornada «Analizando las claves de la PSD2 y su efecto en el mercado»: “El impacto de la PSD2 ha sido profundo pero también nos ha servido para movilizarnos, y de ahí que por ejemplo pensemos que la biometría va a ser clave a muy corto plazo en esta industria siempre pensando en la experiencia de cliente, que va a ser el centro de todo el ecosistema”.

2.- En comercios virtuales: La entrada en vigor de la obligación de autenticación reforzada se postpone de momento hasta 2021 con el fin de dar tiempo a entidades financieras, tiendas virtuales y demás operadores a adaptar sus sistemas a los requisitos del estándar EMV 3DS 2.2. Este nuevo protocolo permitirá la autenticación reforzada y la aplicación de las exenciones previstas en la Directiva de forma automática en comercio electrónico.

La moratoria en la entrada en vigor de la exigencia de autenticación de identidad reforzada parece una medida razonable. Sobre todo si atendemos a las previsiones de pérdidas por la dificultad de implantar el sistema inlcuidas en el estudio publicado en mayo pasado por Stripe y llevado a cabo por 451 Research. De acuerdo con el mencionado estudio, durante el primer año de aplicación del SCA los e-commerce europeos podrían registrar unas pérdidas de €57.000 millones. Los consumidores desistirán de cerrar la compra debido a la falta de implantación o una defectuosa implantación del SCA por parte de las tiendas virtuales que complique su experiencia de compra.

Tres de cada cinco compañías con menos de 100 empleados no conocen lo que es el SCA y no planean ajustarse a la exigencia legal antes de su entrada en vigor inicialmente prevista para septiembre de 2019.

El estudio indica además que aunque 3D Secure 2 (3DS2) está emergiendo como el marco primario gracias al cual las empresas online abordarán el requisito de SCA, el 25% de ellas aún no lo conocen.

451 Research subraya que, en cualquier caso, el 3DS2 no es la panacea capaz de dar respuesta por si sóla a la exigencia de cumplir con la exigencia de SCA . Los e-commerces que se plantean contar tan sólo con la implantación del 3DS2 ponen en riesgo sus negocios porque muchos emisores no estarán preparados para soportar un flujo suficientemente rápido y viable para este protocolo a septiembre de 2019.

La cosa se complica todavía más si tenemos en cuenta que el 72% de los compradores online empedernidos, el 74% de los compradores pertenecientes a la llamada Generación Z y el 75% de aquellos encuestados que ganan más de €75.000 al año han abandonado sin terminar un proceso de compra online en los pasados seis meses debido a una mala experiencia de pago. Otro asunto a tener en cuenta por las empresas de e-commerce es que el 52% de los que interrumpen un proceso de compra on-line terminan adquiriendo el producto o servicio en otro proveedor online diferente.

Por último y dentro del ámbito de los pagos virtuales sólo mencionar que El RDL español incluye dentro de su ámbito de aplicación a los servicios de pago realizados con dinero electrónico y a las entidades que lo emiten, lo que incluiría a monedas virtuales como Bitcoin y otras del tipo.

De acuerdo con el último Barómetro de Pagos Digitales de Mastercard, más del 31% de los españoles realiza pagos con su teléfono móvil de forma habitual, un 20% más que hace dos años. En el caso de las compras online, los datos no son muy diferentes. De hecho, el móvil ya es el dispositivo preferido para realizar las compras por Internet para más de un 24% de los usuarios. Mastercard calcula que para 2020 el 38% de los pagos será digital.

Régimen especial para las operadoras de telefonía y otros proveedores de servicios de comunicaciones electrónicas

La regulación de los pagos electrónicos establecida en el RDL español de trasposición de la PSD2 (RDL 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera) no se aplica (según su Art 4) a las operaciones de pago de un operador de redes o servicios de comunicación electrónica, tampoco a las operaciones con terceros distintos al proveedor y el suscriptor, siempre que se efectúen «con carácter adicional al de la prestación de servicios de comunicación electrónica» en los siguientes casos:

1º compra de contenido digital y servicios de voz, con independencia del dispositivo utilizado para dicha compra o consumo del contenido digital.

2º compras realizadas desde o a través de un dispositivo electrónico.

En ambos supuestos estos pagos (importes) deben figurar en la factura general que emite el operador para el cobro al suscriptor de servicios de comunicación electrónica y no deben superar determinados límites de cuantía: Que el importe acumulado de las operaciones de pago de un suscriptor no exceda de €300 al mes y esto tanto si el usuario y el operador tienen suscrito un contrato de prepago o no.

Imagen sobre el titular.- e-Commerce. 

Links externos relacionados:

RDL 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera

Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior (PSD2) -texto completo-

Link para descargar el estudio de 451 Research comisionado por Stripe sobre el SCA que impone la PSD2

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Últimas noticias