El doble factor obligatorio que tu banco debe pedirte al pagar online o acceder a tu cuenta, para proteger tus operaciones de pago
Resumen rápido: La autenticación reforzada de cliente (conocida por sus siglas en inglés SCA) es el procedimiento de verificación de identidad que los proveedores de servicios de pago deben aplicar cuando el ordenante accede a su cuenta de pago en línea, inicia una operación de pago electrónico, o realiza por un canal remoto cualquier acción con riesgo de fraude.
Definición flash: La autenticación reforzada de cliente es el doble factor de seguridad que el banco debe exigir al acceder a tu cuenta online o pagar electrónicamente.
Etiqueta lingüística
«Reforzada» distingue esta autenticación de la simple introducción de una contraseña: el refuerzo consiste en combinar al menos dos elementos independientes de entre tres categorías —algo que el usuario sabe (contraseña o PIN), algo que posee (móvil o tarjeta) y algo que es (huella dactilar u otro dato biométrico)—, de modo que comprometer un solo factor no basta para autorizar la operación.
Definición técnica
El artículo 68.1 del RDL 19/2018 impone la autenticación reforzada en tres supuestos: acceso en línea a la cuenta de pago, inicio de una operación de pago electrónico, y cualquier acción por canal remoto con riesgo de fraude u otros abusos. El artículo 68.2 añade una exigencia adicional para las operaciones remotas de pago electrónico: la autenticación reforzada debe incluir elementos que asocien dinámicamente la operación a un importe y un beneficiario determinados, de modo que el código de verificación generado solo sea válido para esa operación concreta, no reutilizable para otra distinta. El artículo 68.3 obliga además a los proveedores a contar con medidas de seguridad adecuadas para proteger la confidencialidad e integridad de las credenciales de seguridad personalizadas del usuario, y el artículo 68.4 extiende estas exigencias a los pagos iniciados a través de un proveedor de servicios de iniciación de pagos.
La aplicación práctica de este artículo se remite a la norma técnica de regulación aprobada por la Comisión Europea, que desarrolla las excepciones a la autenticación reforzada —como los pagos de importe reducido o los pagos recurrentes de igual importe al mismo beneficiario— y los estándares técnicos exigibles a cada factor de autenticación.
Aplicación práctica
El titular de una cuenta que reciba una petición de autenticación reforzada al pagar online o acceder a su banca electrónica debe verificar que la solicitud proviene realmente de su entidad —comprobando la app oficial o el canal habitual del banco— antes de introducir cualquier código, porque el phishing bancario suele imitar precisamente estas pantallas de doble factor para obtener las credenciales del usuario.
Si una operación de pago se ejecuta sin que el banco haya aplicado la autenticación reforzada exigida por el artículo 68 y resulta ser fraudulenta, esa ausencia de autenticación puede reforzar la posición del consumidor para reclamar la devolución íntegra frente a su proveedor de servicios de pago, conforme al régimen de responsabilidad del artículo 45.
Contexto legal en España
La autenticación reforzada de cliente se regula en el artículo 68 del Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, que desarrolla en Derecho español la Directiva (UE) 2015/2366 de servicios de pago (PSD2).
Normas clave a tener en cuenta
Qué no es / diferencias clave
- [[phishing|Phishing bancario]]
- La AUTENTICACIÓN REFORZADA DE CLIENTE del artículo 68 es la medida de seguridad legítima que el proveedor de servicios de pago debe aplicar para proteger las operaciones. El PHISHING es la técnica fraudulenta que imita las pantallas o comunicaciones de esa autenticación para engañar al usuario y obtener sus credenciales, precisamente aprovechando que el usuario está familiarizado con el procedimiento legítimo.
Términos relacionados
Dato de autoridad
El artículo 68.2 del RDL 19/2018 exige que la autenticación reforzada en pagos electrónicos remotos incluya elementos que asocien dinámicamente la operación a un importe y un beneficiario concretos: el código de verificación generado no sirve para autorizar ninguna otra operación distinta de la que lo originó.
Preguntas frecuentes sobre autenticación reforzada de cliente
¿Qué es la autenticación reforzada de cliente (SCA)?
Es el doble factor de seguridad que, según el artículo 68 del Real Decreto-ley 19/2018, el proveedor de servicios de pago debe exigir al acceder a la cuenta en línea, iniciar un pago electrónico o realizar acciones remotas con riesgo de fraude, combinando al menos dos elementos independientes de verificación.
¿Qué elementos combina la autenticación reforzada?
Al menos dos de tres categorías independientes: algo que el usuario sabe (contraseña o PIN), algo que posee (móvil o tarjeta), y algo que es (un dato biométrico como la huella dactilar), conforme al desarrollo técnico del artículo 68 del RDL 19/2018.
¿Se aplica la autenticación reforzada a todos los pagos online sin excepción?
No. La norma técnica europea que desarrolla el artículo 68 del RDL 19/2018 prevé excepciones, como pagos de importe reducido o pagos recurrentes de igual importe al mismo beneficiario, en los que el proveedor puede prescindir de ella bajo determinadas condiciones.
Autoría y revisión editorial
Contenido elaborado bajo la dirección editorial de DERECHO ABOGADOS, verificando cada norma sobre fuentes oficiales (BOE y jurisprudencia).
Cada norma citada se verifica contra su texto consolidado en el BOE: se comprueba el identificador de la norma, que la redacción sea la vigente y que lo entrecomillado sea literal. Es una verificación editorial, no un visto colegiado. Este contenido es información general y no constituye asesoramiento legal sobre un caso concreto.