Поддержка европейской директивы PSD2 и обязательной строгой аутентификации клиентов

Автор: | 11.08.2026

Каждый месяц появляются новые платежные приложения, стремящиеся стать следующими лидерами рынка. Инновационные компании, такие как TransferWise, привлекают внимание благодаря удобным мобильным приложениям, позволяющим быстро и недорого отправлять деньги за границу. Удивительно, но TransferWise уже прибыльна и обрабатывает почти 1 миллиард фунтов стерлингов (1,3 миллиарда долларов США) в месяц. Курс биткоина стремительно растет. Появляются даже линии цифровых украшений (Kerv, NFCRing). Наденьте одно из таких «платежных колец» на палец — и вы сможете оплатить следующий бургер с картошкой, даже не доставая кошелек.

На фоне всех этих удивительных достижений в способах перевода денег друзьям или оплаты покупок существуют и нормативные требования, гарантирующие безопасное использование новых технологий без лишних забот. Наиболее актуальное из них, с дедлайном в январе 2018 года, — это обновление Европейской комиссией Директивы о платежных услугах: PSD2. Изначально принятая в 2007 году, PSD регулировала деятельность платежных сервисов и финансовых организаций на территории Евросоюза. Спустя 10 лет платежная индустрия переживает бум новых технологий и компаний, стремящихся наконец-то покончить с доминированием наличных денег.

Одним из ключевых элементов PSD2 является разрешение компаниям, таким как Amazon, напрямую подключаться к банковским счетам пользователей, минуя посредников вроде PayPal или Visa. Конечно, для доступа к средствам клиента требуется его разрешение, но это также повышает вопросы безопасности. Если платежные сети вроде Visa уже создали мощные системы противодействия мошенничеству, чтобы защитить средства клиентов от кражи данных карт, то новые сервисы не всегда могут похвастаться таким же уровнем защиты.

В связи с этим PSD2 вводит новый набор правил, определяющих так называемую Строгую аутентификацию клиентов (SCA). По сути, открывая прямой доступ между продавцами и банковскими счетами потребителей, необходимо повысить уровень безопасности за счет строгой аутентификации и авторизации транзакций.

Наиболее распространенной формой усиленной аутентификации является 2FA: метод безопасности, при котором логин и пароль дополняются одноразовым паролем (OTP), генерируемым на смартфоне. Однако PSD2 добавляет интересный нюанс: все процедуры SCA должны выполняться с «динамической привязкой» аутентификации к деталям транзакции. На практике это означает, что каналы, используемые в типичных сценариях 2FA (SMS, голосовые вызовы, push-уведомления), должны быть отделены от самой транзакции (на сайте или в мобильном приложении), но при этом динамически связаны с ней.

Распространенные методы 2FA, такие как SMS и push-аутентификация, идеально подходят для этого требования. Однако одноразовые пароли, генерируемые на основе времени (TOTP), создаются независимо от авторизации платежа и не могут быть динамически привязаны к транзакции.

**Twilio обеспечивает 2FA, соответствующую требованиям PSD2**

С введением нового регулирования масштабы применения SCA значительно расширились, и даже те компании, у которых уже есть решения, обеспокоены масштабируемостью существующих систем.

Twilio, одна из ведущих платформ коммуникаций как услуга (cPaaS), обладает большим опытом в отправке кодов двухфакторной аутентификации и уведомлений о действиях на счетах через SMS в крупных масштабах. Мы отправляем миллионы таких сообщений ежедневно. Наш API Authy позволяет платежным провайдерам генерировать SMS-коды без необходимости беспокоиться о политиках операторов связи, которые иногда блокируют сообщения, принимая их за спам. API Authy позволяет передавать вместе с SMS-кодом аутентификации сообщение о действии, обеспечивая динамическую связь с платежом.

Более продвинутым решением по сравнению с SMS (ограниченными только текстом и длиной в 160 символов на сегмент) является push-аутентификация. Push-2FA использует приложение на смартфоне, чтобы предоставить пользователю более удобное сообщение с кнопками «Принять» или «Отклонить», содержащее подробную информацию о транзакции. Разработчики могут либо использовать популярное приложение Authy 2FA, либо интегрировать эту функциональность в собственные приложения с помощью нашего SDK, как в примере ниже.

Еще одна проблема для компаний — простое информирование клиентов. Необходимо отправлять уведомления о подозрительных действиях, таких как мошеннические операции или изменения в учетной записи, например обновление адреса клиента. И снова Twilio предлагает API, которые помогают компаниям масштабировать отправку таких уведомлений. Twilio Notify объединяет возможность отправки сообщений через SMS, push-уведомления и даже Facebook Messenger в единый API. Это значительно упрощает взаимодействие с потребителями через их предпочитаемые каналы связи.

Как можно представить, европейские финансовые учреждения и платежные сервисы сталкиваются с новыми возможностями и вызовами, связанными с требованиями PSD2. К счастью, Twilio опережает события и имеет богатый опыт предоставления современных решений для аутентификации глобальной финансовой индустрии.

Для банков и платежных провайдеров сложности и затраты на технические улучшения, необходимые для поддержки требований SCA по PSD2, должны быть тщательно оценены. Хотя PSD2 вступает в силу в январе 2018 года, у компаний еще есть время для выполнения требований SCA.

Вы можете начать уже сейчас: функция push-аутентификации в Twilio Authy API — это самое удобное и безопасное решение среди предложений Twilio в области безопасности, и оно уже стало отраслевым стандартом. Ваши пользователи получат лучшую защиту, а ваша организация быстрее и эффективнее адаптируется к требованиям PSD2, чем вы могли себе представить.

Нужна помощь?

— Узнайте больше о двухфакторной аутентификации Twilio уже сегодня.

— Изучите API Twilio Authy.

— Свяжитесь с Twilio.

— Или позвоните по телефону +1-855.910.8712.