SCA 및 PSD2 규정 준수
온라인 신용카드 결제에 적용되는 인증 규정을 이해하기
개요
규제 당국과 카드 네트워크 업체들은 온라인 결제의 보안을 강화하고 소비자를 사기 피해로부터 보호하기 위해 새로운 요건을 도입하고 있다. 이러한 규정 중 상당수는 온라인 결제 시 강력한 고객 인증(SCA)을 적용해야 한다는 요건을 포함하고 있습니다.
- 유럽: 개정된 결제 서비스 지침(PSD2)에 따르면, 특정 면제 사항이나 ‘ out-of-scope ’에 해당하는 경우를 제외하고는 온라인 결제 거래 시 SCA를 사용해야 합니다.
- 일본: 일본의 SCA 의무 규정에 따라 온라인 신용카드 거래 시 3D Secure(3DS) 인증을 사용해야 하며, 일부 거래 유형은 예외로 적용됩니다.
3D Secure 2(3DS 2.0)는 Rapid API 내에서 SCA 규정을 준수하기 위해 사용되는 솔루션입니다. 3DS 2.0은 EMVCo와 카드 결제 처리 업계가 공동으로 개발한 기술로, 보안과 원활한 결제 경험을 조화시키면서 규정 준수를 보장하는 솔루션입니다.
이 페이지에서는 지원되는 ‘ Rapid API ’ 결제 유형에 어떤 영향이 있는지, 그리고 여행객에게 서비스를 제공할 때 규정 준수를 위해 취할 수 있는 조치가 무엇인지 설명합 니다.
규정 준수 요구 사항
SCA가 요구되는 국가에서 규정 준수 거래를 가능하게 하는 절차는 등록 판매자가 누구인지, 그리고 대금이 어떻게 지급되는지에 따라 달라집니다. Rapid API.
귀사가 공식 판매자일 경우
Expedia Affiliate Collect
Expedia Affiliate Collect를 이용하는 예약은 SCA 규정의 적용을 받지 않습니다. 규정 준수를 위해 Rapid API 의 결제 프로세스나 API 연동 변경은 필요하지 않습니다.
다만, 귀하가 등록 판매자(merchant of record)로서 SCA 규정의 적용 범위에 포함되는 여행자의 신용카드, 직불카드 또는 기타 결제 수단을 통해 대금을 청구하는 경우, 해당 규정의 영향을 받을 수 있습니다. 해당 규정은 결제 과정에서 3DS 2.0을 ‘ SCA-compliant ’ 솔루션으로 사용하도록 요구할 가능성이 높습니다. 가맹점이 SCA 규정을 준수하고 거래 실패를 방지할 수 있도록 지원하는 서비스에 대해 자세히 알아보시려면 결제 대행사에 문의해 주시 기 바랍니다.
기업용 카드
귀사가 공식 판매자(Merchant of Record)이며, SCA 의무 적용 국가에서 발급된 신용카드 또는 직불카드로 Rapid API 에 대금을 결제하는 경우, 다음 카드 유형은 SCA 요건에서 면제됩니다:
- 일회용 가상 카드
- 개인에게 발급되는 것이 아니라 귀사에 발급되는 법인 카드입니다.
나열된 ‘ SCA-exempt ’ 카드가 적합하지 않은 경우, 귀사는 해당 카드를 발급한 은행에 직접 면제 신청을 할 수 있습니다. 면제가 승인될 경우, 해당 카드로 이루어지는 거래는 3DS 2.0을 이용한 ‘ one-time ’ 온라인 인증을 제외하고는 별도의 인증 절차가 필요하지 않습니다. 이 ‘ one-time ’ 요건은 은행에 따라 다를 수 있습니다. 면제를 받는 데 시간이 오래 걸릴 수 있으며, 은행에서 사기성 결제에 대해 책임을 물을 수도 있습니다.
Rapid API 가 공식 판매자인 경우
귀사가 Rapid API 을 공식 가맹점(Merchant of Record)으로 지정하여 Rapid에 여행자 카드를 발송하는 경우, 해당 규정의 영향을 받을 수 있습니다. 여행자가 여행사 대리인을 통하지 않고 온라인으로 예약할 경우, 관련 규정에 따라 결제 거래는 SCA를 통해 여행자 본인이 인증해야 합니다. 이 요구 사항에 대한 SCA-compliant 절차는 결제 과정에서 3DS 2.0을 사용하는 것입니다. 귀사에서 SCA 의무 적용 국가에서 발급된 신용카드 또는 직불카드 거래 시 Rapid API 을 공식 가맹점(Merchant of Record)으로 지정하고자 하는 경우, 당사의 SCA 솔루션을 도입하셔야 합니다.
소매 대리점이나 콜센터 상담원을 통해 처리된 거래는 SCA 요건의 적용을 받지 않습니다. 이러한 거래에서 규정을 준수하려면 예약이 여행사나 상담원의 도움으로 이루어졌다는 명시적인 표시만 있으면 됩니다. 이를 표시하려면 예약 가능 여부 API의 sales_channel 필드를 사용해 주세요.
숙박 시설가 공식 판매자인 경우
귀사에서 숙박 시설 collect를 사용하고 있다면, 해당 규정의 영향을 받을 수 있습니다. '노쇼' 수수료나 보증금과 같이, 여행자가 현장에 없는 상태에서 숙박 시설가 여행자의 카드에 요금을 청구하려고 시도할 수 있는 경우가 있습니다. 결제 전에 3DS 2.0 인증이 수행되지 않은 경우, 이러한 결제는 SCA-compliant 로 간주되지 않습니다. 귀사에서 SCA 의무 적용 국가에서 발급된 신용카드나 직불카드를 사용하는 여행객을 대상으로 숙박 시설 결제 서비스를 이용하고자 한다면, 당사의 SCA 솔루션을 도입해야 합니다.
Rapid API 솔루션
작동 방식
Rapid API 를 공식 가맹점으로 지정하거나 숙박 시설를 통해 여행자 카드로 결제를 처리하는 경우, Rapid의 API 솔루션을 도입하여 SCA 규정을 준수하는 예약 내역을 생성할 수 있습니다. 당사의 API는 예약 절차에서 3DS 2.0을 사용하여 SCA 준수를 지원합니다. 3DS 2.0을 통해 당사는 ‘ risk-based ’ 인증 방식을 지원하며, 이를 통해 은행이 여행자에게 보안 인증을 요청할 시점을 재량에 따라 결정할 수 있게 함으로써 여행자의 불편을 줄여줍니다.
3DS 2.0을 위한 해결책은 다음의 세 가지 단계로 구성됩니다:
- 다음과 같이 추가하면 됩니다. iframe 여행객을 위한 발급 은행의 인증 절차를 제공하는 ‘ check-out ’ 페이지로 이동합니다. 통합 문서에서는 이를 3DS iframe이라고 부릅니다.
- 또한 check-out 페이지에 새로운 client-side JavaScript 라이브러리를 포함시켜야 합니다. 이 라이브러리는 브라우저 데이터를 수집하고, iframe과 통신하며, iframe 내에서 SCA 환경을 표시하는 데 사용됩니다. 통합 문서에서는 이를 ‘3DS 커넥터 라이브러리’라고 부릅니다.
- Rapid API 은행의 납부자 정보를 수락하고, 보안 인증이 완료된 후 예약을 마무리합니다.
JavaScript 와 Rapid API 를 함께 사용할 경우, SCA가 적용된 예약 흐름에서는 이제 예약 API가 호출되기 전후에 몇 가지 추가 단계가 포함됩니다. 아래의 다이어그램은 업데이트된 예약 흐름입니다.
