
El protocolo 3D Secure añade un paso de autenticación al realizar una compra en línea con tarjeta de crédito. Impuesto en gran parte por la directiva europea DSP2, este mecanismo envía un código por SMS o notificación en la aplicación bancaria antes de validar la transacción. Algunos sitios comerciales no activan esta verificación, ya sea porque utilizan un proveedor de pagos que no lo requiere, o porque la transacción entra en un caso de exención previsto por la normativa.
Exenciones DSP2: por qué algunas transacciones escapan al 3D Secure
El 3D Secure no es una elección binaria del comerciante. La DSP2 prevé varios casos donde la autenticación fuerte no es obligatoria, y a menudo es este mecanismo el que explica la ausencia de verificación en lugar de un simple rechazo del protocolo.
Las transacciones consideradas de bajo riesgo por el emisor de la tarjeta pueden ser exentas. Los proveedores de pagos utilizan algoritmos de análisis en tiempo real (Transaction Risk Analysis) para evaluar cada operación. Si la tasa de fraude del proveedor se mantiene por debajo de un umbral definido por la normativa, puede solicitar una exención para los pagos de bajo monto.
- Los pagos recurrentes (suscripciones) solo activan el 3D Secure en la primera transacción, no en las siguientes.
- Las compras por debajo de un cierto umbral pueden ser exentas si el adquirente mantiene una tasa de fraude suficientemente baja.
- Los beneficiarios de confianza, añadidos manualmente por el titular de la tarjeta ante su banco, evitan la autenticación fuerte.
En otras palabras, la ausencia de 3D Secure no significa la ausencia de seguridad. A menudo refleja un análisis de riesgo favorable realizado en segundo plano, invisible para el comprador.
Para explorar este tema en detalle, una lista de sitios sin 3D Secure recopila las plataformas donde esta verificación no se activa sistemáticamente.
![]()
Fraude con tarjeta de crédito en Francia: lo que muestran las últimas cifras
La tasa de fraude con tarjeta de crédito en Francia ha caído a aproximadamente 0,048 % en el primer semestre de 2025, según el Observatorio de la seguridad de los medios de pago (OSMP) del Banco de Francia. En valor, esto representa 211 millones de euros, una disminución de casi el 10 % en un año.
Esta disminución se explica en parte por la generalización del 3D Secure. La tarjeta sigue siendo el medio de pago menos fraudado proporcionalmente.
El paradoja se encuentra en otro lugar. La fraude en todos los medios de pago ha aumentado aproximadamente un 7 %, alcanzando 618 millones de euros en el mismo período. La fraude no desaparece, se desplaza. Las técnicas de ingeniería social (falso asesor bancario, phishing dirigido) representaban aproximadamente el 32 % de la fraude en pagos en 2024, y esta proporción ha subido a alrededor del 40 % en 2025.
Pagar en un sitio sin 3D Secure no constituye, por lo tanto, el principal riesgo para un titular de tarjeta hoy en día. El verdadero peligro proviene de las manipulaciones humanas, no de la ausencia de un código SMS.
Pago sin 3D Secure: lo que asume el comerciante
Cuando un comerciante elige no activar la autenticación 3D Secure, asume el riesgo de disputa. En caso de fraude comprobado, es el comerciante (y no el banco del titular) quien soporta la pérdida financiera en el marco del mecanismo de liability shift.
Esta transferencia de responsabilidad explica por qué algunas grandes plataformas internacionales desactivan voluntariamente el 3D Secure. Su cálculo es simple: el costo de los carritos abandonados supera el de la fraude absorbida. Un paso de autenticación adicional provoca abandonos de carrito significativos, y para un sitio de muy alto volumen, cada punto de conversión perdido representa una pérdida considerable.
Los sitios que hacen esta elección generalmente cuentan con sistemas antifraude internos sofisticados. Analizan la dirección IP, la huella del navegador, el historial de compras y decenas de otras señales antes de aceptar una transacción. La ausencia del 3D Secure visible no significa la ausencia de filtrado.
Tipos de sitios afectados
Las plataformas de servicios digitales (streaming, almacenamiento en la nube, algunas aplicaciones móviles) figuran entre las más frecuentes. Los sitios de viajes y de reserva hotelera también utilizan exenciones, especialmente para pagos recurrentes o prepagos de bajo riesgo.
Algunos e-comerciantes especializados en montos pequeños también evitan el 3D Secure gracias a los umbrales de exención previstos por la DSP2.
![]()
Proteger su tarjeta de crédito sin contar con el 3D Secure
Confiar únicamente en el 3D Secure para asegurar sus compras en línea sería un error. Varias medidas complementarias ofrecen una protección más robusta, independientemente del sitio utilizado.
- Las tarjetas virtuales de uso único, ofrecidas por la mayoría de los bancos en línea, generan un número de tarjeta temporal vinculado a un monto y una duración específicos.
- La activación de notificaciones en tiempo real para cada transacción permite detectar inmediatamente una operación no autorizada y bloquear la tarjeta desde la aplicación bancaria.
- La verificación del protocolo HTTPS y de la reputación del comerciante antes de cualquier compra sigue siendo un reflejo básico, más eficaz que un código SMS enviado después.
- Nunca comunicar sus datos bancarios por teléfono, incluso a un interlocutor que se presente como su banco, limita la exposición a fraudes por ingeniería social que están en auge en 2025.
El 3D Secure constituye una capa de protección entre otras, no un escudo absoluto. Los sitios que no lo utilizan generalmente compensan con sistemas de análisis de riesgo en tiempo real del lado del servidor. El titular de la tarjeta, por su parte, mantiene el control sobre la seguridad de sus datos activando las herramientas que su banco pone a disposición.