Pay by Call impulsa ante EMVCo y la EBA una propuesta técnica y regulatoria para diferenciar las operaciones telefónicas autenticadas (ATO) del MOTO tradicional.
Durante décadas, los pagos con tarjeta realizados por teléfono han quedado agrupados bajo la denominación MOTO —Mail Order/Telephone Order—. Esta clasificación nació en una época en la que autenticar digitalmente al titular durante una llamada era difícil o, sencillamente, imposible.
La tecnología ya no se encuentra en ese punto.
Hoy es posible incorporar autenticación reforzada del cliente —SCA— y EMV® 3-D Secure al proceso de pago telefónico sin obligar al usuario a abandonar la llamada, abrir un enlace o trasladarse a una página web.
Esto plantea una pregunta que la industria debe comenzar a responder:
Si una operación telefónica puede autenticarse, ¿tiene sentido seguir tratándola exactamente igual que una operación MOTO no autenticada?
Desde Pay by Call creemos que no. Por eso hemos propuesto una categoría diferenciada: ATO — Authenticated Telephone Order.
ATO no es todavía una categoría oficial reconocida por EMVCo, la EBA, los esquemas de tarjetas o la normativa europea. Es una propuesta de Pay by Call para abrir un debate técnico y regulatorio que consideramos necesario.
MOTO fue diseñado para una realidad tecnológica diferente
El marco europeo de autenticación reforzada se articula actualmente a través de PSD2 y de sus normas técnicas sobre SCA. El Reglamento Delegado (UE) 2018/389 parte de que los pagos iniciados mediante correo o teléfono no requieren una interacción electrónica continua entre el ordenante y el comercio. Por esa razón, las operaciones MOTO han sido tratadas tradicionalmente como operaciones no electrónicas y han quedado fuera del ámbito de aplicación de la SCA.
La propia EBA ha abordado esta interpretación en distintas respuestas de su Single Rulebook Q&A. En la Q&A 2019_4790, por ejemplo, se analiza el tratamiento de las operaciones MOTO introducidas manualmente. La Q&A 2018_4058 trata específicamente las transacciones iniciadas mediante soluciones IVR.
La lógica histórica era comprensible: si el canal telefónico no podía ofrecer una autenticación digital equivalente a la del comercio electrónico, no resultaba razonable exigirle los mismos mecanismos.
El problema aparece cuando esa limitación técnica desaparece.
Seguir utilizando MOTO como única categoría para cualquier pago telefónico obliga a colocar bajo una misma etiqueta dos operaciones muy diferentes:
- Una transacción en la que los datos de la tarjeta se introducen manualmente y no existe autenticación reforzada del titular.
- Una transacción iniciada y completada por voz en la que el titular puede ser autenticado mediante SCA y EMV 3-D Secure.
El canal de inicio puede ser el mismo, pero el nivel de seguridad, la trazabilidad y la evidencia de consentimiento no lo son.
Qué es ATO — Authenticated Telephone Order
Pay by Call propone utilizar la categoría ATO — Authenticated Telephone Order para identificar:
Una operación iniciada y completada a través del canal telefónico en la que la identidad o la intención de pago del titular se verifica mediante mecanismos de autenticación reforzada compatibles con el ecosistema digital de pagos.
La diferencia fundamental puede resumirse así:
| Característica | MOTO tradicional | Pay-by-link durante una llamada | ATO |
|---|---|---|---|
| Inicio de la operación | Teléfono o correo | Teléfono | Teléfono |
| Finalización del pago | Canal MOTO | Navegador o aplicación | Canal telefónico |
| Cambio de canal | No | Sí | No |
| SCA/EMV 3DS | Generalmente no | Puede aplicarse como e-commerce | Nativo en la experiencia de voz |
| Continuidad de la conversación | Sí | Se interrumpe o queda en segundo plano | Sí |
| Evidencia de autenticación | Limitada | Asociada al flujo web | Asociada a la operación telefónica |
| Agente humano, IVR o IA | Posible, sin autenticación nativa | Depende de que el usuario gestione el enlace | Compatible con los tres modelos |
ATO no pretende describir cualquier pago iniciado durante una llamada. Su elemento diferencial es la autenticación verificable dentro de la experiencia telefónica.
Por qué pay-by-link no convierte una operación telefónica en ATO
El envío de un enlace de pago durante una llamada ha sido una forma habitual de incorporar SCA y 3-D Secure a una venta asistida. Puede ser una solución válida para muchos casos, pero técnicamente cambia la naturaleza de la experiencia.
El cliente debe:
- Recibir el enlace por SMS, correo electrónico o mensajería.
- Abandonar la interacción exclusivamente telefónica.
- Abrir un navegador o una aplicación.
- Completar el pago como una operación de comercio electrónico.
- Regresar, si es necesario, a la conversación original.
La autenticación se produce entonces en el canal web, no en el canal de voz. Además, la transición introduce puntos de fricción: enlaces que no llegan, mensajes que no se abren, pérdida de contexto, dificultades de accesibilidad o abandono del proceso.
ATO propone algo diferente: mantener la conversación, la autenticación y la ejecución de la operación dentro de una experiencia telefónica continua.
EMV 3-D Secure: de la autenticación e-commerce a nuevos canales
EMVCo define EMV 3-D Secure como un protocolo que permite intercambiar datos entre el comercio y el emisor para autenticar al consumidor, reducir el fraude en operaciones card-not-present y evitar fricción innecesaria.
El marco actual se orienta principalmente a pagos de comercio electrónico realizados mediante navegador o aplicación. Sin embargo, sus principios —intercambio de información, evaluación de riesgo, autenticación del titular y posibilidad de aplicar desafíos adicionales— pueden resultar relevantes para otros canales digitales.
La pregunta no es si debe trasladarse sin cambios una interfaz web a una llamada. La cuestión es si el marco EMV 3DS puede evolucionar para reconocer una operación telefónica autenticada y permitir que emisores, adquirentes, PSP y comercios la procesen de forma interoperable.
Esto es precisamente lo que Pay by Call ha planteado a EMVCo.
La iniciativa técnica presentada ante EMVCo
Pay by Call ha remitido a EMVCo la propuesta “Proposal for extending EMV® 3-D Secure to Telephone-Initiated Commerce (ATO)”.
EMVCo ha confirmado el inicio de su revisión técnica. Esta revisión no implica que la propuesta haya sido aprobada, que ATO haya sido adoptado como categoría oficial ni que exista un acuerdo comercial o institucional entre EMVCo y Pay by Call.
La iniciativa persigue que la industria estudie, entre otras cuestiones:
- Cómo identificar una operación telefónica autenticada y diferenciarla del MOTO convencional.
- Qué datos deben intercambiarse entre comercio, adquirente, emisor y servidor 3DS.
- Cómo aplicar métodos de autenticación compatibles con SCA sin exigir una experiencia basada en navegador.
- Cómo generar evidencias verificables de autenticación, consentimiento e intención de pago.
- Cómo preservar la interoperabilidad entre esquemas de tarjetas, emisores, adquirentes y proveedores tecnológicos.
- Cómo dar soporte tanto a agentes humanos como a IVR y agentes de voz basados en inteligencia artificial.
Pay by Call no propone que una tecnología propietaria se convierta en el estándar de la industria. Proponemos que la industria defina resultados, requisitos e indicadores comunes que permitan reconocer ATO, manteniendo la neutralidad tecnológica y la interoperabilidad.
La iniciativa regulatoria remitida a la EBA
En paralelo, Pay by Call ha enviado a la Autoridad Bancaria Europea un documento de posición sobre ATO, SCA y el tratamiento regulatorio de los pagos telefónicos autenticados.
El objetivo es contribuir al debate sobre la evolución del marco europeo de pagos y, en particular, sobre la transición de PSD2 hacia PSD3 y el futuro Reglamento de Servicios de Pago —PSR—.
La propuesta original de PSR presentada por la Comisión Europea situó la autenticación reforzada en su artículo 85. Desde entonces, el expediente legislativo ha avanzado. Según el seguimiento oficial del Parlamento Europeo, Parlamento y Consejo alcanzaron un acuerdo político provisional en noviembre de 2025 y el texto acordado recibió el respaldo de la Comisión ECON en mayo de 2026; su adopción formal seguía pendiente en la última actualización oficial consultada.
Por tanto, nuestra iniciativa ante la EBA no debe interpretarse como una solicitud para modificar unilateralmente una norma por parte de esa Autoridad. La legislación corresponde a los colegisladores europeos. La EBA, sin embargo, desempeña un papel fundamental en la interpretación del marco, el desarrollo de normas técnicas y la formulación de recomendaciones sobre fraude y autenticación.
La Opinión de la EBA de abril de 2024 sobre nuevas modalidades de fraude volvió a señalar que las operaciones MOTO están fuera del ámbito de la SCA. Para Pay by Call, esta realidad refuerza la necesidad de diferenciar las operaciones telefónicas que continúan sin autenticarse de aquellas en las que la tecnología ya permite hacerlo.
Nuestro planteamiento puede resumirse en una idea:
Cuando una operación telefónica pueda autenticarse, el marco debería poder reconocerla y diferenciarla del MOTO no autenticado.
Qué debería contemplar un futuro marco ATO
La eventual definición de ATO debería ser neutral respecto a fabricantes y soluciones concretas. Desde Pay by Call proponemos trabajar sobre principios como los siguientes:
1. Una identificación diferenciada de la transacción
El ecosistema de pagos necesita poder distinguir entre una operación MOTO sin autenticación y una operación ATO autenticada. Sin esa identificación, emisores y adquirentes no pueden aplicar reglas, análisis de riesgo o modelos de responsabilidad diferentes.
2. SCA cuando sea técnica y proporcionalmente posible
La exclusión histórica de MOTO se basaba en una limitación técnica. Cuando esa limitación deja de existir, debería ser posible aplicar autenticación reforzada de forma proporcionada, preservando al mismo tiempo los casos en los que MOTO siga siendo necesario.
3. Continuidad de canal
ATO debe permitir completar la operación sin obligar al cliente a saltar a una web o aplicación. La continuidad no es solo una cuestión de comodidad: reduce puntos de abandono y ayuda a conservar el contexto, el consentimiento y la trazabilidad de la interacción.
4. Interoperabilidad
El marco no debería depender de una solución cerrada de un único esquema de tarjetas, PSP, plataforma de contact center o proveedor de inteligencia artificial. Debe poder funcionar con múltiples participantes del ecosistema.
5. Evidencia verificable
La operación debe dejar evidencia suficiente sobre el titular autenticado, el importe, el comercio, el momento de la autorización y el resultado del proceso de autenticación, sin exponer datos sensibles.
6. Protección de los datos de pago
La autenticación no sustituye a PCI DSS. ATO debe combinar SCA con una arquitectura que impida que agentes humanos o de IA tengan acceso innecesario a los datos de tarjeta.
7. Compatibilidad con agentes humanos y artificiales
El marco debe ser válido con independencia de que la conversación la gestione una persona, un IVR o un agente de voz basado en IA. La seguridad debe depender de controles verificables, no de la naturaleza del interlocutor.
PBC 3DS demuestra que ATO es técnicamente viable
Pay by Call ha desarrollado PBC 3DS, una tecnología patent pending que permite incorporar 3-D Secure y autenticación reforzada al canal de voz sin recurrir al flujo tradicional de pay-by-link.
PBC 3DS actúa como una capa tecnológica entre el entorno de atención telefónica y el ecosistema de pagos. No sustituye al banco, al adquirente, al PSP ni a la plataforma de contact center. Su función es permitir que la autenticación forme parte de la propia operación telefónica.
El proceso puede integrarse con:
- Agentes humanos.
- Sistemas IVR.
- Agentes de voz basados en inteligencia artificial.
- Distintos PSP y adquirentes.
- Arquitecturas PCI DSS que aíslan los datos sensibles de tarjeta.
Las solicitudes de patente relacionadas con PBC 3DS se encuentran en tramitación ante la OEPM, mediante la vía internacional PCT y ante la Oficina Europea de Patentes —EPO—. La existencia de esta tecnología aporta una evidencia esencial al debate: ATO no es únicamente una construcción teórica; es técnicamente posible.
La definición de una categoría industrial no debería incorporar ni revelar los mecanismos propietarios protegidos por esas solicitudes. Debe centrarse en los resultados que una operación ATO tiene que ofrecer: autenticación, interoperabilidad, trazabilidad, seguridad y continuidad de canal.
ATO y el futuro del comercio agéntico por voz
La urgencia de este debate aumenta con la expansión de los agentes de inteligencia artificial.
Los agentes de voz ya no se limitarán a informar o clasificar llamadas. Podrán localizar productos, negociar condiciones, realizar reservas, renovar servicios, recuperar deudas y ejecutar pagos.
Pero un agente que puede conversar no es necesariamente un agente que puede operar con confianza. Para ejecutar una transacción de pago deberá poder demostrar:
- Quién ha autorizado la operación.
- Qué producto, servicio, importe y comercio han sido aceptados.
- Que existió consentimiento verificable.
- Que el titular superó el proceso de autenticación correspondiente.
- Que los datos sensibles permanecieron fuera del alcance del agente.
- Que la operación puede auditarse posteriormente.
Aplicar automáticamente la etiqueta MOTO a cualquier pago realizado por un agente de voz dejaría el futuro del comercio conversacional apoyado en una excepción creada para otra época.
ATO ofrece un marco conceptual más adecuado para el Secure Agentic Voice Commerce: agentes capaces de ejecutar operaciones, pero sujetos a autenticación, controles y evidencias verificables.
Qué supondría ATO para cada participante del ecosistema
| Participante | Valor potencial de ATO |
| Consumidores | Menos cambios de canal, mayor protección y una experiencia más accesible |
| Comercios y contact centers | Más continuidad, menor abandono y capacidad de autenticar ventas telefónicas |
| PSP y adquirentes | Nueva categoría procesable con reglas y evidencias diferenciadas |
| Emisores | Más información para autenticar al titular y evaluar el riesgo |
| Esquemas de tarjetas | Marco interoperable para extender la autenticación a la voz |
| BPO y plataformas CCaaS | Capacidad para ofrecer pagos autenticados con agentes humanos o de IA |
| Reguladores | Mayor protección del consumidor sin bloquear la innovación del canal telefónico |
El reconocimiento de ATO no resolvería por sí solo todas las cuestiones de responsabilidad, fraude o experiencia de usuario. Sí permitiría, por primera vez, plantearlas dentro de una categoría que describa correctamente la operación.
Lo que Pay by Call propone —y lo que no propone—
Para evitar interpretaciones incorrectas, conviene delimitar la iniciativa.
Pay by Call propone:
- Diferenciar las operaciones telefónicas autenticadas del MOTO no autenticado.
- Estudiar la extensión de principios y capacidades de EMV 3DS al canal de voz.
- Permitir la aplicación de SCA cuando sea técnicamente viable.
- Crear un marco interoperable y neutral respecto a proveedores.
- Preparar los pagos telefónicos para agentes humanos, IVR y agentes de IA.
Pay by Call no propone:
- Declarar que ATO ya es un estándar o una categoría regulatoria oficial.
- Afirmar que EMVCo o la EBA han aprobado o respaldado la propuesta.
- Eliminar inmediatamente MOTO ni impedir su uso cuando siga siendo necesario.
- Convertir una patente o implementación propietaria en una especificación obligatoria.
- Sustituir a emisores, adquirentes, PSP, esquemas de tarjetas o autoridades regulatorias.
De una excepción histórica a una arquitectura de confianza
MOTO describe un modelo de pago telefónico creado cuando la autenticación digital dentro de una llamada no era posible.
ATO propone reconocer una realidad distinta: operaciones telefónicas en las que el titular puede ser autenticado, la intención de pago puede verificarse y la transacción puede integrarse con el ecosistema de seguridad utilizado en el comercio digital.
Las iniciativas remitidas por Pay by Call a EMVCo y a la EBA buscan abrir ese debate desde dos perspectivas complementarias:
- Técnica: cómo extender la autenticación interoperable al comercio iniciado por teléfono.
- Regulatoria: cómo diferenciar una operación telefónica autenticada de otra que permanece fuera de la SCA.
El objetivo no es cambiar una etiqueta. Es crear una arquitectura de confianza para el canal de voz.
MOTO explica cómo se han procesado tradicionalmente los pagos telefónicos. ATO puede ayudar a definir cómo deberán autenticarse en la era del comercio agéntico.
Pay by Call invita a emisores, adquirentes, esquemas de tarjetas, PSP, reguladores, proveedores de contact center, especialistas PCI DSS y organizaciones de consumidores a participar en esta conversación.
Referencias institucionales
- EMVCo — EMV® 3-D Secure
- Reglamento Delegado (UE) 2018/389 sobre SCA
- EBA Single Rulebook Q&A 2019_4790 — Keyed MOTO
- EBA Single Rulebook Q&A 2018_4058 — Transacciones mediante IVR
- EBA — Opinion on new types of payment fraud and possible mitigations
- Parlamento Europeo — Estado del Reglamento de Servicios de Pago