Как работает авторизация оплаты банковской картой в интернет-магазине: пошаговый разбор процесса

Авторизация — это мгновенная проверка того, что платёжная карта существует, действует, принадлежит плательщику и на ней достаточно средств для совершения покупки. В этот момент деньги ещё не перечисляются продавцу: они лишь резервируются (блокируются) на счёте клиента. Понимание этого процесса помогает покупателю разобраться, почему платёж может не пройти, а владельцу интернет-магазина — правильно настроить приём платежей и снизить процент отказов.

Суть авторизации: проверка, а не списание

Главное отличие авторизации от списания (capture) — в юридическом и финансовом смысле. Авторизация подтверждает возможность оплаты, а не саму операцию перевода. Банк-эмитент (банк клиента) ставит на сумму покупки «холд» — временную блокировку средств. Для покупателя это выглядит как «замороженная» сумма в приложении банка, доступный баланс уменьшается, но в выписке операция часто помечается как «в обработке» или «авторизация». Реальное списание происходит позже, когда магазин инициирует подтверждение (capture) — обычно в момент отгрузки товара или оказания услуги.

Если магазин не подтвердит оплату в установленный срок (обычно 7–30 дней в зависимости от правил платёжной системы), холд снимается автоматически, средства возвращаются в полное распоряжение клиента. Поэтому авторизация — это резервирование, а не безвозвратное списание.

Участники процесса: кто за что отвечает

В онлайн-платеже задействовано минимум пять сторон. Их роли чётко разделены, и сбой на любом этапе может привести к отказу.

  • Плательщик (cardholder) — владелец карты, инициирующий оплату.
  • Мерчант (продавец/интернет-магазин) — принимает платёж, передаёт данные в платёжный шлюз.
  • Платёжный шлюз (payment gateway) — технический посредник, шифрует данные карты, отправляет запрос к эквайеру и возвращает результат на сайт магазина. Примеры: CloudPayments, ЮKassa, Robokassa, Stripe.
  • Эквайер (acquiring bank) — банк, обслуживающий мерчанта, заключающий с ним договор эквайринга. Он получает запрос от шлюза и передаёт его в платёжную систему.
  • Платёжная система (Visa, Mastercard, «Мир», UnionPay) — устанавливает правила, маршрутизирует запрос к банку-эмитенту.
  • Эмитент (issuing bank) — банк, выпустивший карту. Принимает окончательное решение: одобрить или отклонить авторизацию.

Дополнительно может участвовать 3D Secure-сервер (ACS — Access Control Server) эмитента для сильной аутентификации клиента (SCA).

Пошаговый сценарий типичной оплаты

Весь процесс занимает от нескольких сотен миллисекунд до 1–2 секунд. Ниже — последовательность действий для стандартной оплаты с 3D Secure 2.0.

  1. Покупатель нажимает «Оплатить», вводит реквизиты карты (номер, срок, CVC) на платёжной странице шлюза или в виджете на сайте магазина.
  2. Шлюз шифрует данные (PCI DSS требует, чтобы номер карты не касался серверов мерчанта) и отправляет запрос на авторизацию эквайеру.
  3. Эквайер форматирует сообщение по стандарту ISO 8583 (или современным API) и передаёт его в платёжную систему.
  4. Платёжная система определяет эмитента по BIN (первым 6–8 цифрам карты) и маршрутизирует запрос ему.
  5. Эмитент проверяет: валидность карты (не в стоп-листе, не просрочена), достаточность средств/лимита, соответствие правилам риск-менеджмента (география, тип операции, историю).
  6. Если требуется SCA (почти всегда для европейских карт и по 3DS 2.0), эмитент инициирует вызов ACS. Покупатель видит окно банка: ввод кода из СМС/пуш, биометрия, пароль приложения.
  7. ACS возвращает результат аутентификации (успех/отказ) эмитенту.
  8. Эмитент принимает финальное решение: генерирует код авторизации (auth code) и ставит холд на сумму, либо возвращает код отказа (decline code).
  9. Ответ проходит обратным путём: эмитент → платёжная система → эквайер → шлюз → сайт магазина.
  10. Магазин получает статус «Успешно» и показывает страницу благодарности. Средства заблокированы, заказ переходит в статус «Оплачен / К сборке».

Роль 3D Secure и сильной аутентификации клиента (SCA)

3D Secure (3DS) — протокол дополнительной аутентификации плательщика. Версия 1.0 (статичный пароль или СМС-код) устаревает. Версия 2.0 (3DS 2.x) поддерживает бесшовную (frictionless) аутентификацию: эмитент анализирует контекст (устройство, IP, поведение, сумму) и может не запрашивать активное действие от пользователя, если риск низкий. Если риск повышен — вызывается челендж (ввод кода, биометрия).

Зачем это мерчанту: при успешном 3DS ответственность за мошеннические списания (chargeback по причине «не авторизовано держателем») смещается с мерчанта на эмитента. Без 3DS риск чарджбэков и штрафов от эквайера значительно выше.

Важно: 3DS не гарантирует одобрение. Эмитент может отклонить авторизацию даже после успешной аутентификации (например, недостаточно средств).

Авторизация, холд, списание (capture) и сеттлмент: в чём разница

Эти термины часто путают, но они обозначают разные стадии жизненного цикла транзакции.

Стадия Что происходит Инициатор Сроки Влияние на баланс клиента
Авторизация (Auth) Проверка карты и резервирование суммы (холд) Мерчант (автоматически при заказе) Мгновенно Доступный баланс уменьшается, собственные средства не списаны
Холд (Hold) Блокировка средств на счёте клиента Эмитент (по команде авторизации) 7–30 дней (зависит от ПС и типа карты) Средства недоступны для других трат
Подтверждение / Capture Финансовое списание с заблокированной суммы в пользу мерчанта Мерчант (при отгрузке/оказании услуги) Обычно в день отгрузки, не позднее срока холда Средства переходят в статус «Списано», операция фиксируется в выписке
Сеттлмент (Settlement / Clearing) Межбанковский расчёт: эмитент переводит деньги эквайеру, эквайер — мерчанту (минус комиссия) Платёжная система / эквайер T+1 … T+3 рабочих дня после capture Не влияет на баланс клиента (уже списано)
Отмена / Void Снятие холда до capture (если заказ отменён до отгрузки) Мерчант Мгновенно или до 24 часов Баланс разблокируется полностью
Возврат / Refund Возврат уже списанных средств после capture/settlement Мерчант От 3 до 10+ рабочих дней Средства зачисляются обратно на карту

Практический вывод: мерчант должен инициировать capture только когда уверен в исполнении заказа (товар на складе, услуга будет оказана). Долгое удержание холда без capture раздражает клиентов и повышает риск претензий.

Типичные причины отказа в авторизации

Код отказа (decline code) возвращается эмитентом. Мерчант видит его в панели шлюза; покупатель — обобщённое сообщение («Оплата не прошла», «Карта отклонена»). Основные группы причин:

  • Недостаточно средств / превышен лимит. Самая частая причина. Включает превышение дневного лимита интернет-платежей, установленного клиентом в банке.
  • Карта недействительна или заблокирована. Просрочен срок, карта в стоп-листе (утеря/кража), счёт закрыт, банк запретил онлайн-платежи по умолчанию.
  • Ошибка 3D Secure. Неверный код из СМС, истёкший таймаут, техническая ошибка ACS, отказ от аутентификации.
  • Правила риск-менеджмента эмитента. Подозрительная география (оплата из высокорисковой страны), нетипичная сумма, много попыток за короткое время, карта не используется в интернете ранее.
  • Технические сбои. Недоступность ACS, таймаут на стороне эмитента/платёжной системы, ошибка формата сообщения.
  • Ограничения по типу карты/товара. Дебетовые карты некоторых банков не работают с определёнными MCC (кодами категорий продавцов), например, гемблинг, криптовалюты, ставки. Предоплаченные (prepaid) карты могут иметь запрет на рекуррентные платежи.

Мерчант не должен показывать покупателю сырой код отказа (например, 05 — Do Not Honor). Достаточно понятного сообщения: «Банк-эмитент отклонил оплату. Попробуйте другую карту или свяжитесь с банком».

Что делать при отказе: действия покупателя и мерчанта

Покупатель

  1. Проверить баланс и лимиты в приложении банка (в т.ч. лимит на интернет-платежи).
  2. Убедиться, что карта не просрочена, верно введён CVC и 3D Secure-код.
  3. Попробовать другую карту или способ оплаты (СБП, электронный кошелёк, рассрочка).
  4. Связаться с банком-эмитентом (номер на обратной стороне карты) и уточнить: не стоит ли блок на онлайн-платежи, не сработало ли антифрод-правило.

Мерчант

  1. Анализировать коды отказов в статистике шлюза. Массовые 05 (Do Not Honor) или 59 (Suspected Fraud) — сигнал пересмотреть настройки антифрода или подключить 3DS 2.x с фрикшнless-флоу.
  2. Настроить каскадную маршрутизацию: при отказе одного эквайера/ПС автоматически пробовать другой (если есть несколько MID).
  3. Включить повторные попытки (retry) только для технических кодов (таймауты, недоступность), а не для «нет средств» или «карта недействительна» — это раздувает статистику отказов и может привести к штрафам от ПС.
  4. Предлагать альтернативные способы оплаты на странице неудачи (СБП, Яндекс Пей, СберПей, рассрочки).

Особенности для мерчанта: токенизация, рекуррентные платежи, PCI DSS

Токенизация — замена PAN (номера карты) на токен, который бесполезен при утечке. Токен выдаёт платёжная система (Network Token) или шлюз (Merchant Token). Network Token обновляется автоматически при реэмиссии карты (новая карта — тот же токен), что повышает конверсию рекуррентных платежей.

Рекуррентные платежи (подписки, автопополнение) требуют первичной авторизации с флагом recurring или MIT (Merchant Initiated Transaction). Последующие списания идут без участия клиента (без 3DS), но эмитент может их отклонить, если карта реэмитирована и токен не обновлён, или если клиент отозвал согласие.

PCI DSS — стандарт безопасности данных индустрии платёжных карт. Если мерчант принимает данные карты на своих серверах (даже временно), он должен пройти сертификацию SAQ D (самый сложный уровень). Использование хостированных платёжных страниц или iframe-виджета сертифицированного шлюза снижает область применения до SAQ A — минимальных требований. Никогда не храните CVC/CVV и PIN-коды.

Практические рекомендации и следующий шаг

Главный принцип: авторизация — это запрос разрешения у банка клиента, а не гарантия получения денег. Деньги станут вашими только после capture и прохождения сеттлмента.

  • Для покупателя: если оплата не прошла — не пытайтесь оплатить той же картой 5 раз подряд (это вызовет подозрение у антифрода). Проверьте лимиты, позвоните в банк, используйте другой инструмент.
  • Для мерчанта: настройте 3DS 2.x с фрикшнless-флоу, подключите Network Tokens, используйте каскадную маршрутизацию по нескольким эквайерам, четко разделяйте авторизацию и capture по событию отгрузки, мониторьте коды отказов еженедельно.
  • Следующий шаг: залогиньтесь в личном кабинете платёжного шлюза/эквайера и проверьте: включён ли 3DS 2.x, какой процент отказов по кодам 05/59, настроен ли автоматический capture или он ручной, используются ли токены для рекуррентов.

Частые вопросы (FAQ)

Почему деньги списались, а заказ не оформился?

Скорее всего, прошла только авторизация (холд), но мерчант не отправил capture (или произошёл сбой на его стороне). Холд снимется автоматически через 7–30 дней. Ускорьте процесс: напишите в поддержку магазина с просьбой сделать void (отмену авторизации) или пришлите скриншот холда банку-эмитенту для досрочного снятия.

Может ли банк отклонить оплату, если средств достаточно?

Да. Причины: превышен дневной лимит интернет-платежей, сработало антифрод-правило (нетипичная страна/сумма), карта не разрешена для данного MCC, технический сбой на стороне эмитента или платёжной системы.

Что такое код авторизации (auth code) и нужен ли он мне?

Это 6-значный код (например, 123456), который эмитент выдаёт при успешной авторизации. Он подтверждает, что холд поставлен. Покупателю он не нужен. Мерчанту он нужен для последующего capture и для доказательства при спорах (chargeback).

Различаются ли авторизация для дебетовой и кредитной карты?

Процесс идентичен. Разница в источнике средств: у дебетовой — собственные деньги клиента, у кредитной — лимит банка. На кредитной карте холд уменьшает доступный кредитный лимит. Проценты по грацепериоду не начисляются, пока не будет capture и не наступит дата погашения.

Почему мерчанту нельзя хранить CVV/CVC?

CVV/CVC — это доказательство физического владения картой в момент оплаты. По стандартам PCI DSS его хранение после авторизации категорически запрещено. Нарушение ведёт к штрафам, отзыву MID и потере права принимать карты.

Материал носит информационный характер и не является финансовой или юридической консультацией. Правила платёжных систем, условия холдов, коды отказов и требования PCI DSS могут меняться. Для решения конкретных спорных ситуаций (чарджбэки, задержки средств, настройка эквайринга) обращайтесь к вашему эквайеру, платёжному шлюзу или банку-эмитенту.

Platejigid.ru