Em 14 de março de 2023, um conjunto de diretrizes do setor que descrevem medidas de segurança para empresas que conduzem transações por cartão, as "Diretrizes de segurança de cartão de crédito", foi revisado (Diretrizes de segurança de cartão de crédito, versão 4.0, doravante chamado de "Diretrizes de segurança de cartão de crédito"). Depois, em 14 de novembro, lançamos o documento "Roteiro de implantação para EMV 3-D Secure para comerciantes" (o "Roteiro") para complementar as Diretrizes de segurança de cartão de crédito.
O 3D Secure é um mecanismo que oferece uma camada adicional de autenticação para transações com cartão de crédito e protege as empresas contra responsabilidade por fraude em pagamentos com cartão.
As Diretrizes de segurança de cartão de crédito e o Roteiro declaram que os comerciantes japoneses que realizam vendas online (usuários da Stripe) devem habilitar o 3D Secure 2 até o fim de março de 2025 a fim de combater fraudes.
Os comerciantes têm a obrigação de adotar determinadas medidas de segurança de acordo com a Lei de Vendas Parceladas e de estar em conformidade com as Diretrizes de segurança de cartão de crédito e o Roteiro até o fim de março de 2025.
Os comerciantes devem iniciar a implementação do 3D Secure 2 de acordo com as Diretrizes de segurança de cartão de crédito e o Roteiro na seguinte ordem de prioridade:
Nível |
Escopo |
Expectativa |
Nível 1 |
Comerciantes com mais de 500.000 JPY em transações fraudulentas confirmadas por mês por um período de 3 meses consecutivos ("Comerciantes com exposição a fraudes") |
Começar a implementar o 3D Secure 2 imediatamente |
Nível 2 |
Comerciantes que não são "Comerciantes com exposição a fraudes", mas que observaram pelo menos cinco transações fraudulentas confirmadas ou pelo menos 100.000 JPY em transações fraudulentas confirmadas nos últimos 2 anos |
Planejar a implementação do 3D Secure 2 e implementar rapidamente |
Nível 3 |
Comerciantes que vendem conteúdo digital, eletrônicos, moeda eletrônica ou valor armazenado, emissão de bilhetes ou sites de reserva de hospedagem |
Planejar a implementação do 3D Secure 2 e implementar rapidamente |
Nível 4 |
Outros comerciantes |
Planejar a implementação do 3D Secure 2 e implementar rapidamente |
Se você já usa a Stripe, pode precisar verificar sua integração para garantir que o 3D Secure 2 seja aceito.
Se você já usa a API Charges
A API Charges não é compatível com o 3D Secure 2. Por isso, se a sua conta usa a API Charges, haverá falha nos pagamentos feitos pela API que exigem autenticação pelo emissor do cartão. Para evitar o aumento de pagamentos recusados na sua conta, recomendamos que você migre para a API Payment Intents o mais rápido possível.
Se você usa a API Payment Intents
Para evitar o aumento de pagamentos recusados na sua conta, é importante que a integração possa processar o estado `requires_action`para solicitar aos clientes que autentiquem os pagamentos. Se você fez a integração básica com cartão, precisa atualizar sua integração para permitir a autenticação do cartão.
Recomendamos testar a integração para confirmar que você implementou o 3D Secure 2. Se você não sabe exatamente como testar, veja mais orientações em nossa documentação de teste.
A Stripe oferece um produto de prevenção a fraudes chamado Radar, que utiliza machine learning para analisar dados de pagamento de mais de um milhão de empresas em todo o mundo a fim de detectar e bloquear transações fraudulentas. O Radar usa essa tecnologia para avaliar os riscos com base em centenas de sinais, como tipo de cartão, país de uso, máquina e comportamento. A Stripe oferece três regras padrão do Radar que dinamicamente exigem o 3D Secure 2. Se você configurar essas regras no Dashboard, é possível que os clientes precisem realizar mais uma autenticação quando a empresa emissora do cartão exigir o 3D Secure 2.
Com o Radar for Fraud Teams, que permite configurações de regras personalizadas, as empresas podem adaptar suas próprias configurações de gerenciamento de riscos para o 3D Secure 2. As solicitações do 3D Secure 2 podem ser feitas com base em níveis de risco ou metadados específicos, ajudando a impedir o bloqueio excessivo de pagamentos legítimos, reduzir a taxa de transações negadas e maximizar a receita.
O uso do Radar pode ajudar a mitigar a perda de conversão e possibilita a implementação de medidas contra fraudes baseadas em riscos.
Os "provedores de serviços de pagamento" como a Stripe e os adquirentes com os quais fazemos parceria (SMCC, JCB, American Express etc.) devem ajudar os usuários na implementação do 3D Secure 2 até o fim de março de 2025. Também devemos trabalhar com "Comerciantes com exposição a fraudes" para que eles possam habilitar rapidamente o 3D Secure 2.
A Stripe continuará trabalhando com nossos parceiros para disponibilizar informações relevantes e oferecer ajuda a nossos usuários. Notificaremos os usuários se eles precisarem mudar as integrações e acompanharemos os usuários que precisarem de suporte para implementar o 3D Secure 2.
As transações que usam cartões de crédito com marca internacional estão no escopo. Na prática, os comerciantes deverão tratar cartões pré-pagos, cartões de débito e cartões emitidos no exterior da mesma forma que cartões de crédito pessoal emitidos no Japão. No caso de cartões em que o emissor não pode processar o 3D Secure 2, a expectativa é de que a transação solicitada será aprovada sem a ocorrência do 3D Secure 2.
As transações em que um cartão físico é usado presencialmente estão fora do escopo.
Não há multa, mas o regulador pode solicitar informações e realizar inspeções no local do comerciante. Além disso, o emissor pode solicitar uma investigação do comerciante pela Stripe ou adquirente, que poderá instruir o comerciante a implementar as medidas de segurança necessárias se o comerciante não tiver seguido as devidas etapas para impedir o uso fraudulento e proteger os números de cartão de crédito. Se apesar dessas instruções um comerciante não adotar as medidas de segurança, ele poderá ser excluído.
Estamos avaliando exceções e categorias fora do escopo. Esperamos que o conselho do setor relevante publique informações adicionais quando estiverem disponíveis.