符合 SCA 和 PSD2 法规
了解在线信用卡支付的身份验证规则
概述
监管机构和卡组织正在推出新的要求,以加强在线支付的安全性,保护消费者免受欺诈。这些法规中有很多都要求对在线支付使用强客户认证 (SCA)。
- 欧洲:修订后的支付服务指令 (PSD2) 要求在线支付交易使用 SCA,但特定豁免或 out-of-scope 情况除外。
- 日本:日本的 SCA 强制要求对在线信用卡交易使用 3D Secure (3DS) 认证,但某些交易类型除外。
3D Secure 2 (3DS 2.0) 是 Rapid API 中使用的解决方案,用于满足强客户认证 (SCA) 法规的要求。3DS 2.0 是由 EMVCo 和卡支付处理行业共同开发的一项技术,旨在确保合规性的同时,兼顾安全性和流畅的结账体验。
本页面解释了受支持的 Rapid API 付款类型如何受到影响,以及在为旅客提供服务时,您可以采取哪些措施来遵守相关规定。
合规性要求
在需要 SCA 的国家/地区,实现合规交易的步骤会因记录商户是谁以及如何向 Rapid API 付款而有所不同。
当您的组织是登记商户时
Expedia 联盟伙伴收款
使用 Expedia Affiliate Collect 的预订不受 SCA 法规的影响。无需对 Rapid API 的支付流程或 API 集成进行任何更改即可达到合规性。
但是,如果您是登记商户,并且向旅行者的信用卡、借记卡或其他属于 SCA 法规范围的支付方式收费,则您可能会受到这些法规的影响。相关规定可能要求在支付过程中使用 3DS 2.0 作为 SCA-compliant 解决方案。请联系您的支付处理商,了解他们如何帮助商家达到 SCA 合规要求并避免交易失败。
公司卡
如果贵公司是账面商户,并且使用在实行 SCA 强制规定的国家/地区发行的信用卡或借记卡支付 Rapid API,则这些卡类型可免于 SCA 要求:
- 一次性虚拟信用卡
- 公司信用卡是发给贵公司的,而不是发给个人的。
如果列出的 SCA-exempt 卡不是您的首选,您的组织可以直接向发卡银行申请豁免。如果获得豁免,该卡上的交易将不需要身份验证,但可能需要使用 3DS 2.0 进行 one-time 在线验证。此 one-time 要求可能因银行而异。请注意,获得豁免可能是一个漫长的过程,而且这也意味着您的银行可能会追究您任何欺诈性付款的责任。
当 Rapid API 是记录商户时
如果贵公司使用 Rapid API 作为记录商户,并通过 Rapid 发送旅行卡,则可能会受到相关法规的影响。当旅客在线预订,而没有通过零售代理时,相关规定要求旅客通过强客户认证 (SCA) 对支付交易进行身份验证。针对此要求,SCA-compliant 流程是在支付过程中使用 3DS 2.0。如果您的组织希望使用 Rapid API 作为在有 SCA 强制要求的国家/地区发行的任何信用卡或借记卡的记录商户,则您需要采用我们的 SCA 解决方案。
通过零售代理商或呼叫中心代理商预订的交易可免于 SCA 要求。对于这些交易,合规性仅需明确表明预订是在代理人的协助下完成的。使用可用性 API 的 sales_channel 字段来指示此情况。
当供应商是登记在册的商户时
如果贵公司提供先付款后收款的选项(例如物业代收),您可能会受到相关法规的影响。有些情况下,商家可能会在旅客不在场的情况下试图从旅客的信用卡中扣款,例如收取“未到场”费用或押金。这些费用不是 SCA-compliant,因为在收费之前没有进行 3DS 2.0 身份验证。如果您的组织希望为使用在有 SCA 强制要求的国家/地区发行的任何信用卡或借记卡的旅行者提供“稍后付款”选项,则需要采用我们的 SCA 解决方案。