3D Secure a jeho dopad na konverzní poměr
Ověření platby v bankovní aplikaci chrání před podvody, ale každý krok navíc v pokladně stojí část zákazníků. Ukážeme, kde 3D Secure brzdí konverze a co s tím e-shop reálně udělá.
Zákazník vybere zboží, vyplní adresu, zadá číslo karty. A pak se mu otevře okno banky nebo mu pípne notifikace v bankovní aplikaci. Tenhle krok se jmenuje 3D Secure. Chrání vás před podvody, ale je to taky místo, kde část nákupů skončí. Telefon je ve vedlejší místnosti, aplikace se neotevře, SMS nedorazí.
V článku vysvětlujeme, kdy banka zákazníka ověřuje a kdy ne, co z toho můžete jako e-shop ovlivnit a jak poznat, jestli vám 3D Secure bere objednávky.
Co je 3D Secure a proč ho nejde vypnout
3D Secure je protokol karetních společností pro ověření online platby kartou. Banka, která kartu vydala, si ověří, že platbu dělá opravdu držitel karty. Dnes se používá verze EMV 3DS 2. Starší verze 1 s přesměrováním na stránku banky a statickým heslem je minulostí. Visa podle dostupných zdrojů od září 2024 vyžaduje verzi 2.2.0 a vyšší.
Povinnost ověření nevychází z přání platební brány, ale z evropské směrnice PSD2. Ta od roku 2019 vyžaduje silné ověření klienta (SCA) u elektronických plateb. Silné ověření znamená kombinaci dvou ze tří faktorů: něco, co zákazník zná (PIN), něco, co má (telefon), a něco, čím je (otisk prstu, obličej).
Pro e-shop z toho plyne důležitá věc. O tom, jestli zákazník uvidí ověřovací krok, nakonec rozhoduje jeho banka. Vy a vaše platební brána můžete jen poslat dobrá data a požádat o výjimku.
Dvě cesty: frictionless a challenge
3D Secure 2 má dva průběhy:
- Frictionless (bez tření). Brána pošle bance data o platbě a zařízení. Banka je vyhodnotí a platbu schválí bez jakékoli akce zákazníka. Zákazník nic nevidí.
- Challenge (výzva). Banka si data nevěří a chce ověření. Zákazník potvrdí platbu v bankovní aplikaci, biometrií nebo kódem z SMS.
Konverze se ztrácí téměř výhradně ve druhé cestě. Každá výzva je přerušení nákupu. Zákazník musí přepnout do jiné aplikace, něco potvrdit a vrátit se. Když to trvá dlouho nebo selže, nákup často nedokončí.
Kolik plateb projde bez výzvy, se liší podle banky, země, typu zboží i kvality dat. Poskytovatelé 3DS řešení uvádějí u dobře nastavených integrací vysoké podíly frictionless plateb. Jde ale o jejich vlastní odhady, ne o nezávislá data pro český trh. Vaše skutečné číslo najdete jen ve statistikách vlastní brány.
Výjimky podle PSD2
Regulace počítá s výjimkami, kdy silné ověření není nutné. O výjimku žádá obchodník nebo jeho banka (acquirer) přes bránu. Banka zákazníka ji může přijmout, nebo i tak vyžádat ověření.
| Výjimka | Kdy se dá použít | Na co myslet |
|---|---|---|
| Platba nízké hodnoty | Platba do 30 EUR | Nejvýš 5 plateb po sobě nebo součet do 100 EUR od posledního ověření, pak banka ověření vyžádá |
| Analýza rizika (TRA) | Platby do 500 EUR s nízkým rizikem | Poskytovatel musí udržet míru podvodů pod limity podle částky (u karet 0,13 % do 100 EUR, 0,06 % do 250 EUR, 0,01 % do 500 EUR) |
| Platby iniciované obchodníkem (MIT) | Opakované platby, předplatné, dobíjení z uložené karty | První platba nebo uložení karty musí projít ověřením, další platby jsou mimo rozsah SCA |
| Důvěryhodný příjemce | Zákazník si vás v bance přidá mezi důvěryhodné | Závisí na tom, zda to banka zákazníka nabízí, pro běžný e-shop s ním nepočítejte |
Výjimky mají háček. Když ověření neproběhne, nepřechází odpovědnost za podvod na banku zákazníka. U platby úspěšně ověřené přes 3D Secure se odpovědnost za podvodný chargeback obvykle přesouvá na banku, která vydala kartu. U výjimky zůstává riziko na straně obchodníka a jeho banky. Výjimka je tedy obchodní rozhodnutí, ne automatické zlepšení.
Proč se ověření vyplácí
3D Secure není jen překážka. Společná zpráva Evropského orgánu pro bankovnictví a Evropské centrální banky o platebních podvodech (EBA a ECB, prosinec 2025) uvádí, že transakce se silným ověřením mají výrazně nižší míru podvodů než transakce bez ověření. U karetních plateb s protistranou mimo EHP, kde se SCA často nevyžaduje, byla míra podvodů podle zprávy zhruba sedmnáctkrát vyšší než u domácích plateb.
Pro e-shop to znamená rovnováhu. Méně výzev zvyšuje dokončené platby. Méně ověření zvyšuje riziko chargebacků. Cílem není ověření obejít, ale aby banka zákazníka měla dost informací a výzvu nevyžadovala zbytečně.
Co může e-shop ovlivnit
Posílat bance kompletní data
3D Secure 2 pracuje s desítkami datových polí. Když brána pošle jen číslo karty a částku, banka spíš vyžádá výzvu. Pomáhá hlavně e-mail zákazníka, fakturační a doručovací adresa, telefon, údaje o prohlížeči a zařízení a informace o historii zákazníka u vás. Většinu dat posílá brána sama, ale adresu a e-mail musí e-shop bráně předat. U vlastních integrací a starších modulů to často chybí.
Nabídnout Apple Pay a Google Pay
Platba přes Apple Pay se ověřuje biometrií nebo kódem na zařízení. To se obvykle považuje za silné ověření, takže další krok v bankovní aplikaci odpadá. U Google Pay platí totéž pro telefon s Androidem. Google ale v nápovědě uvádí, že při platbě v prohlížeči nebo na iOS může být 3D Secure potřeba stejně jako u karty. Nastavení popisujeme v článku Apple Pay a Google Pay na e-shopu.
Hlídat verzi a stav integrace
Starší moduly platebních bran nebo vlastní napojení na API mohou posílat neúplná data nebo špatně obsluhovat návrat z ověření. Typický projev: zákazník platbu v aplikaci potvrdí, ale e-shop objednávku nezobrazí jako zaplacenou. Brány jako GoPay nebo Comgate mají aktuální moduly pro běžné platformy. U vlastních řešení se vyplatí projít integraci proti aktuální dokumentaci.
Předplatné řešit jako opakovanou platbu
Pokud prodáváte předplatné, nechte první platbu projít ověřením a další strhávejte jako platby iniciované obchodníkem. Když e-shop místo toho posílá každou platbu jako novou platbu zákazníka, banka může chtít ověření pokaždé a opakované platby selhávají.
Dát zákazníkovi druhou šanci
Když ověření selže, zákazník by měl dostat jasnou hlášku a možnost zaplatit znovu nebo jiným způsobem. Ne obecné „Platba se nezdařila" a prázdný košík. Návrh pokladny rozebíráme v článku Checkout UX.
Jak změřit, kolik vás 3D Secure stojí
- Vytáhněte z administrace brány počet založených platebních pokusů kartou a počet zaplacených za posledních 30 až 90 dní.
- Pokud brána ukazuje důvod neúspěchu, oddělte zamítnutí bankou, nedokončené ověření a zrušení zákazníkem.
- Porovnejte úspěšnost podle zařízení (mobil a desktop) a podle platební metody (karta, Apple Pay, Google Pay).
- Zkontrolujte, kolik zákazníků po neúspěšné platbě zkusilo zaplatit znovu a kolik objednávek zůstalo nezaplacených.
- Změny dělejte po jedné (například přidání Apple Pay nebo doplnění dat pro bránu) a měřte stejné metriky znovu.
Pokud brána detailní statistiky nenabízí, zeptejte se na ně podpory. Bez těchto čísel se o dopadu 3D Secure jen dohadujete.
Checklist pro e-shop
- Platební modul je v aktuální verzi a podporuje EMV 3DS 2.2 nebo novější.
- E-shop předává bráně e-mail, telefon a fakturační i doručovací adresu.
- Apple Pay a Google Pay jsou zapnuté a zobrazují se hned na začátku výběru platby.
- Předplatné a opakované platby běží jako platby iniciované obchodníkem.
- Po neúspěšném ověření vidí zákazník srozumitelnou hlášku a tlačítko pro nový pokus.
- Jednou za měsíc sledujete úspěšnost plateb kartou a počet chargebacků.
Kdy se nám ozvat
3D Secure nevypnete a ani by to nebylo rozumné. Můžete ale zajistit, aby banka zákazníka chtěla ověření jen tam, kde má smysl. Pokud vidíte, že platby kartou končí neúspěchem častěji, než byste čekali, projdeme vaši integraci, data posílaná bráně a průběh pokladny. Standardní implementaci jedné platební brány zvládáme obvykle za 1–2 týdny. Podrobnosti najdete na stránce platební systémy, případně nám napište přes kontakt.
Potřebujete s tím pomoct?