Авторизация — это мгновенная проверка того, что платёжная карта существует, действует, принадлежит плательщику и на ней достаточно средств для совершения покупки. В этот момент деньги ещё не перечисляются продавцу: они лишь резервируются (блокируются) на счёте клиента. Понимание этого процесса помогает покупателю разобраться, почему платёж может не пройти, а владельцу интернет-магазина — правильно настроить приём платежей и снизить процент отказов.
- Суть авторизации: проверка, а не списание
- Участники процесса: кто за что отвечает
- Пошаговый сценарий типичной оплаты
- Роль 3D Secure и сильной аутентификации клиента (SCA)
- Авторизация, холд, списание (capture) и сеттлмент: в чём разница
- Типичные причины отказа в авторизации
- Что делать при отказе: действия покупателя и мерчанта
- Покупатель
- Мерчант
- Особенности для мерчанта: токенизация, рекуррентные платежи, PCI DSS
- Практические рекомендации и следующий шаг
- Частые вопросы (FAQ)
- Почему деньги списались, а заказ не оформился?
- Может ли банк отклонить оплату, если средств достаточно?
- Что такое код авторизации (auth code) и нужен ли он мне?
- Различаются ли авторизация для дебетовой и кредитной карты?
- Почему мерчанту нельзя хранить CVV/CVC?
Суть авторизации: проверка, а не списание
Главное отличие авторизации от списания (capture) — в юридическом и финансовом смысле. Авторизация подтверждает возможность оплаты, а не саму операцию перевода. Банк-эмитент (банк клиента) ставит на сумму покупки «холд» — временную блокировку средств. Для покупателя это выглядит как «замороженная» сумма в приложении банка, доступный баланс уменьшается, но в выписке операция часто помечается как «в обработке» или «авторизация». Реальное списание происходит позже, когда магазин инициирует подтверждение (capture) — обычно в момент отгрузки товара или оказания услуги.
Если магазин не подтвердит оплату в установленный срок (обычно 7–30 дней в зависимости от правил платёжной системы), холд снимается автоматически, средства возвращаются в полное распоряжение клиента. Поэтому авторизация — это резервирование, а не безвозвратное списание.
Участники процесса: кто за что отвечает
В онлайн-платеже задействовано минимум пять сторон. Их роли чётко разделены, и сбой на любом этапе может привести к отказу.
- Плательщик (cardholder) — владелец карты, инициирующий оплату.
- Мерчант (продавец/интернет-магазин) — принимает платёж, передаёт данные в платёжный шлюз.
- Платёжный шлюз (payment gateway) — технический посредник, шифрует данные карты, отправляет запрос к эквайеру и возвращает результат на сайт магазина. Примеры: CloudPayments, ЮKassa, Robokassa, Stripe.
- Эквайер (acquiring bank) — банк, обслуживающий мерчанта, заключающий с ним договор эквайринга. Он получает запрос от шлюза и передаёт его в платёжную систему.
- Платёжная система (Visa, Mastercard, «Мир», UnionPay) — устанавливает правила, маршрутизирует запрос к банку-эмитенту.
- Эмитент (issuing bank) — банк, выпустивший карту. Принимает окончательное решение: одобрить или отклонить авторизацию.
Дополнительно может участвовать 3D Secure-сервер (ACS — Access Control Server) эмитента для сильной аутентификации клиента (SCA).
Пошаговый сценарий типичной оплаты
Весь процесс занимает от нескольких сотен миллисекунд до 1–2 секунд. Ниже — последовательность действий для стандартной оплаты с 3D Secure 2.0.
- Покупатель нажимает «Оплатить», вводит реквизиты карты (номер, срок, CVC) на платёжной странице шлюза или в виджете на сайте магазина.
- Шлюз шифрует данные (PCI DSS требует, чтобы номер карты не касался серверов мерчанта) и отправляет запрос на авторизацию эквайеру.
- Эквайер форматирует сообщение по стандарту ISO 8583 (или современным API) и передаёт его в платёжную систему.
- Платёжная система определяет эмитента по BIN (первым 6–8 цифрам карты) и маршрутизирует запрос ему.
- Эмитент проверяет: валидность карты (не в стоп-листе, не просрочена), достаточность средств/лимита, соответствие правилам риск-менеджмента (география, тип операции, историю).
- Если требуется SCA (почти всегда для европейских карт и по 3DS 2.0), эмитент инициирует вызов ACS. Покупатель видит окно банка: ввод кода из СМС/пуш, биометрия, пароль приложения.
- ACS возвращает результат аутентификации (успех/отказ) эмитенту.
- Эмитент принимает финальное решение: генерирует код авторизации (auth code) и ставит холд на сумму, либо возвращает код отказа (decline code).
- Ответ проходит обратным путём: эмитент → платёжная система → эквайер → шлюз → сайт магазина.
- Магазин получает статус «Успешно» и показывает страницу благодарности. Средства заблокированы, заказ переходит в статус «Оплачен / К сборке».
Роль 3D Secure и сильной аутентификации клиента (SCA)
3D Secure (3DS) — протокол дополнительной аутентификации плательщика. Версия 1.0 (статичный пароль или СМС-код) устаревает. Версия 2.0 (3DS 2.x) поддерживает бесшовную (frictionless) аутентификацию: эмитент анализирует контекст (устройство, IP, поведение, сумму) и может не запрашивать активное действие от пользователя, если риск низкий. Если риск повышен — вызывается челендж (ввод кода, биометрия).
Зачем это мерчанту: при успешном 3DS ответственность за мошеннические списания (chargeback по причине «не авторизовано держателем») смещается с мерчанта на эмитента. Без 3DS риск чарджбэков и штрафов от эквайера значительно выше.
Важно: 3DS не гарантирует одобрение. Эмитент может отклонить авторизацию даже после успешной аутентификации (например, недостаточно средств).
Авторизация, холд, списание (capture) и сеттлмент: в чём разница
Эти термины часто путают, но они обозначают разные стадии жизненного цикла транзакции.
| Стадия | Что происходит | Инициатор | Сроки | Влияние на баланс клиента |
|---|---|---|---|---|
| Авторизация (Auth) | Проверка карты и резервирование суммы (холд) | Мерчант (автоматически при заказе) | Мгновенно | Доступный баланс уменьшается, собственные средства не списаны |
| Холд (Hold) | Блокировка средств на счёте клиента | Эмитент (по команде авторизации) | 7–30 дней (зависит от ПС и типа карты) | Средства недоступны для других трат |
| Подтверждение / Capture | Финансовое списание с заблокированной суммы в пользу мерчанта | Мерчант (при отгрузке/оказании услуги) | Обычно в день отгрузки, не позднее срока холда | Средства переходят в статус «Списано», операция фиксируется в выписке |
| Сеттлмент (Settlement / Clearing) | Межбанковский расчёт: эмитент переводит деньги эквайеру, эквайер — мерчанту (минус комиссия) | Платёжная система / эквайер | T+1 … T+3 рабочих дня после capture | Не влияет на баланс клиента (уже списано) |
| Отмена / Void | Снятие холда до capture (если заказ отменён до отгрузки) | Мерчант | Мгновенно или до 24 часов | Баланс разблокируется полностью |
| Возврат / Refund | Возврат уже списанных средств после capture/settlement | Мерчант | От 3 до 10+ рабочих дней | Средства зачисляются обратно на карту |
Практический вывод: мерчант должен инициировать capture только когда уверен в исполнении заказа (товар на складе, услуга будет оказана). Долгое удержание холда без capture раздражает клиентов и повышает риск претензий.
Типичные причины отказа в авторизации
Код отказа (decline code) возвращается эмитентом. Мерчант видит его в панели шлюза; покупатель — обобщённое сообщение («Оплата не прошла», «Карта отклонена»). Основные группы причин:
- Недостаточно средств / превышен лимит. Самая частая причина. Включает превышение дневного лимита интернет-платежей, установленного клиентом в банке.
- Карта недействительна или заблокирована. Просрочен срок, карта в стоп-листе (утеря/кража), счёт закрыт, банк запретил онлайн-платежи по умолчанию.
- Ошибка 3D Secure. Неверный код из СМС, истёкший таймаут, техническая ошибка ACS, отказ от аутентификации.
- Правила риск-менеджмента эмитента. Подозрительная география (оплата из высокорисковой страны), нетипичная сумма, много попыток за короткое время, карта не используется в интернете ранее.
- Технические сбои. Недоступность ACS, таймаут на стороне эмитента/платёжной системы, ошибка формата сообщения.
- Ограничения по типу карты/товара. Дебетовые карты некоторых банков не работают с определёнными MCC (кодами категорий продавцов), например, гемблинг, криптовалюты, ставки. Предоплаченные (prepaid) карты могут иметь запрет на рекуррентные платежи.
Мерчант не должен показывать покупателю сырой код отказа (например, 05 — Do Not Honor). Достаточно понятного сообщения: «Банк-эмитент отклонил оплату. Попробуйте другую карту или свяжитесь с банком».
Что делать при отказе: действия покупателя и мерчанта
Покупатель
- Проверить баланс и лимиты в приложении банка (в т.ч. лимит на интернет-платежи).
- Убедиться, что карта не просрочена, верно введён CVC и 3D Secure-код.
- Попробовать другую карту или способ оплаты (СБП, электронный кошелёк, рассрочка).
- Связаться с банком-эмитентом (номер на обратной стороне карты) и уточнить: не стоит ли блок на онлайн-платежи, не сработало ли антифрод-правило.
Мерчант
- Анализировать коды отказов в статистике шлюза. Массовые 05 (Do Not Honor) или 59 (Suspected Fraud) — сигнал пересмотреть настройки антифрода или подключить 3DS 2.x с фрикшнless-флоу.
- Настроить каскадную маршрутизацию: при отказе одного эквайера/ПС автоматически пробовать другой (если есть несколько MID).
- Включить повторные попытки (retry) только для технических кодов (таймауты, недоступность), а не для «нет средств» или «карта недействительна» — это раздувает статистику отказов и может привести к штрафам от ПС.
- Предлагать альтернативные способы оплаты на странице неудачи (СБП, Яндекс Пей, СберПей, рассрочки).
Особенности для мерчанта: токенизация, рекуррентные платежи, PCI DSS
Токенизация — замена PAN (номера карты) на токен, который бесполезен при утечке. Токен выдаёт платёжная система (Network Token) или шлюз (Merchant Token). Network Token обновляется автоматически при реэмиссии карты (новая карта — тот же токен), что повышает конверсию рекуррентных платежей.
Рекуррентные платежи (подписки, автопополнение) требуют первичной авторизации с флагом recurring или MIT (Merchant Initiated Transaction). Последующие списания идут без участия клиента (без 3DS), но эмитент может их отклонить, если карта реэмитирована и токен не обновлён, или если клиент отозвал согласие.
PCI DSS — стандарт безопасности данных индустрии платёжных карт. Если мерчант принимает данные карты на своих серверах (даже временно), он должен пройти сертификацию SAQ D (самый сложный уровень). Использование хостированных платёжных страниц или iframe-виджета сертифицированного шлюза снижает область применения до SAQ A — минимальных требований. Никогда не храните CVC/CVV и PIN-коды.
Практические рекомендации и следующий шаг
Главный принцип: авторизация — это запрос разрешения у банка клиента, а не гарантия получения денег. Деньги станут вашими только после capture и прохождения сеттлмента.
- Для покупателя: если оплата не прошла — не пытайтесь оплатить той же картой 5 раз подряд (это вызовет подозрение у антифрода). Проверьте лимиты, позвоните в банк, используйте другой инструмент.
- Для мерчанта: настройте 3DS 2.x с фрикшнless-флоу, подключите Network Tokens, используйте каскадную маршрутизацию по нескольким эквайерам, четко разделяйте авторизацию и capture по событию отгрузки, мониторьте коды отказов еженедельно.
- Следующий шаг: залогиньтесь в личном кабинете платёжного шлюза/эквайера и проверьте: включён ли 3DS 2.x, какой процент отказов по кодам 05/59, настроен ли автоматический capture или он ручной, используются ли токены для рекуррентов.
Частые вопросы (FAQ)
Почему деньги списались, а заказ не оформился?
Скорее всего, прошла только авторизация (холд), но мерчант не отправил capture (или произошёл сбой на его стороне). Холд снимется автоматически через 7–30 дней. Ускорьте процесс: напишите в поддержку магазина с просьбой сделать void (отмену авторизации) или пришлите скриншот холда банку-эмитенту для досрочного снятия.
Может ли банк отклонить оплату, если средств достаточно?
Да. Причины: превышен дневной лимит интернет-платежей, сработало антифрод-правило (нетипичная страна/сумма), карта не разрешена для данного MCC, технический сбой на стороне эмитента или платёжной системы.
Что такое код авторизации (auth code) и нужен ли он мне?
Это 6-значный код (например, 123456), который эмитент выдаёт при успешной авторизации. Он подтверждает, что холд поставлен. Покупателю он не нужен. Мерчанту он нужен для последующего capture и для доказательства при спорах (chargeback).
Различаются ли авторизация для дебетовой и кредитной карты?
Процесс идентичен. Разница в источнике средств: у дебетовой — собственные деньги клиента, у кредитной — лимит банка. На кредитной карте холд уменьшает доступный кредитный лимит. Проценты по грацепериоду не начисляются, пока не будет capture и не наступит дата погашения.
Почему мерчанту нельзя хранить CVV/CVC?
CVV/CVC — это доказательство физического владения картой в момент оплаты. По стандартам PCI DSS его хранение после авторизации категорически запрещено. Нарушение ведёт к штрафам, отзыву MID и потере права принимать карты.
Материал носит информационный характер и не является финансовой или юридической консультацией. Правила платёжных систем, условия холдов, коды отказов и требования PCI DSS могут меняться. Для решения конкретных спорных ситуаций (чарджбэки, задержки средств, настройка эквайринга) обращайтесь к вашему эквайеру, платёжному шлюзу или банку-эмитенту.
