Pay by Call impulsa ante EMVCo y la EBA una propuesta técnica y regulatoria para diferenciar las operaciones telefónicas autenticadas (ATO) del MOTO tradicional.
Por Jose Chillerón, Chief Strategy Officer y Co-Fundador de Pay by Call SL
Durante décadas, los pagos con tarjeta realizados por teléfono se han agrupado bajo la denominación MOTO —Mail Order or Telephone Order. Esta clasificación describe principalmente la forma en la que el ordenante coloca la orden de pago: por correo o por teléfono, en lugar de hacerlo mediante una plataforma o dispositivo electrónico.
La tecnología de seguridad disponible para el canal telefónico, sin embargo, ha cambiado profundamente. Hoy es posible proteger los datos de tarjeta en un entorno PCI DSS, mantener la conversación activa y orquestar una autenticación controlada por el emisor mediante EMV® 3-D Secure, sin convertir el pago del comercio en un checkout web independiente ni recurrir necesariamente a un pay-by-link.
Esto plantea una pregunta relevante para la industria:
Si dos operaciones siguen siendo jurídicamente MOTO, pero una dispone de autenticación verificable y la otra no, ¿debería el ecosistema de pagos poder distinguir sus diferentes resultados de seguridad?
Desde Pay by Call creemos que sí. Por eso proponemos ATO —Authenticated Telephone Order— como denominación técnica y operativa para el pago telefónico autenticado.
ATO no es actualmente una categoría jurídica reconocida por la normativa europea, EMVCo, la EBA o los esquemas de tarjetas. Tampoco afirmamos que la autenticación cambie por sí sola la clasificación regulatoria de una operación. La propuesta pretende que el mercado pueda identificar, evaluar y tratar de forma diferenciada un resultado de seguridad que el término genérico MOTO no refleja por sí mismo.
La base jurídica actual: por qué MOTO queda fuera de la obligación de aplicar SCA
La no sujeción de MOTO a la obligación de aplicar autenticación reforzada del cliente —SCA— deriva de la propia Directiva (UE) 2015/2366 —PSD2, no del Reglamento Delegado (UE) 2018/389.
El artículo 97(1)(b) de PSD2 exige SCA cuando el ordenante inicia una operación de pago electrónica. El considerando 95 distingue las operaciones electrónicas de los procesos de pago iniciados y ejecutados en el contexto de órdenes por correo o teléfono. Por ello, MOTO se ha tratado como una operación no electrónica a efectos de ese requisito.
El Reglamento Delegado 2018/389 desarrolla las normas técnicas de SCA y comunicación segura, pero no es el origen jurídico de la exclusión de MOTO. Esta precisión es importante: MOTO no es simplemente una exención técnica creada por los RTS, sino una operación situada fuera del supuesto de SCA obligatoria definido por PSD2.
La EBA ha aplicado este enfoque en distintas respuestas de su Single Rulebook Q&A, entre ellas las relativas a transacciones introducidas manualmente y a soluciones IVR. Esas respuestas muestran que la clasificación depende de los hechos concretos del flujo y no únicamente de la etiqueta utilizada por el comercio o el adquirente.
Qué establece el texto acordado del futuro PSR
El marco europeo está evolucionando mediante PSD3 y el futuro Reglamento de Servicios de Pago —PSR—. El texto de compromiso final del Consejo, de 17 de abril de 2026, confirmado en el proceso interinstitucional y todavía sujeto a la finalización formal del procedimiento legislativo, responde expresamente a cómo debe entenderse MOTO.
El considerando 108 establece que una operación puede seguir considerándose MOTO cuando el cliente comunica por teléfono la instrucción de realizar el pago. En este contexto, «colocar la orden de pago» significa comunicar o dar esa instrucción de pago. El hecho de que posteriormente el banco autentique electrónicamente al pagador y de que el pago se procese por medios electrónicos no modifica, por sí solo, esa clasificación.
El artículo 3(57) define MOTO como una operación en la que el ordenante comunica la orden —en la terminología del Reglamento, la «coloca»— mediante modalidades distintas del uso de plataformas o dispositivos electrónicos, como las órdenes en papel, por correo o por teléfono, con independencia de que la ejecución se realice electrónicamente.
El artículo 85(7) añade que las operaciones MOTO no estarán sujetas a SCA siempre que el proveedor de servicios de pago del ordenante aplique requisitos y comprobaciones de seguridad que permitan alguna forma de autenticación de la operación.
Por tanto, el eje jurídico de clasificación no es autenticada frente a no autenticada, sino el modo electrónico o no electrónico en que el cliente comunica la orden de pago.
La consecuencia es inequívoca:
Una operación telefónica no deja automáticamente de ser MOTO por incorporar autenticación del emisor, EMV 3-D Secure o controles equivalentes.
Este punto no elimina la utilidad de ATO. Al contrario, define correctamente su función: ATO puede identificar un resultado de autenticación dentro del universo MOTO, sin presentarse como una reclasificación jurídica automática.
MOTO describe cómo se comunica la orden; ATO describiría el resultado de seguridad
MOTO y ATO responden a preguntas diferentes:
- MOTO: ¿cómo comunicó el ordenante la instrucción de realizar el pago?
- ATO: ¿qué controles de autenticación, protección de credenciales, vinculación y evidencia se aplicaron al pago telefónico?
Una misma operación podría, por tanto, ser jurídicamente MOTO y, al mismo tiempo, cumplir un perfil técnico ATO.
Pay by Call propone utilizar ATO para identificar una operación telefónica en la que:
- El cliente inicia o confirma conscientemente el pago durante una interacción de voz.
- Los datos sensibles se capturan en un entorno PCI DSS controlado, sin exposición innecesaria al agente humano, al agente de IA o a la grabación.
- El emisor o el proveedor de servicios de pago del ordenante mantiene el control sobre la evaluación del riesgo y la autenticación.
- El resultado de autenticación puede correlacionarse con el comercio, el importe y la operación correspondiente.
- La autenticación y la autorización dejan evidencias auditables, sin confundirlas con una garantía absoluta de ausencia de fraude o chargebacks.
- El resultado regresa al flujo de voz y permite continuar la atención sin crear un checkout web separado del comercio.
Estos criterios son una propuesta de Pay by Call. Su reconocimiento operativo dependerá de emisores, adquirentes, PSP, esquemas de tarjetas y estándares aplicables.
MOTO tradicional, pay-by-link y ATO
| Característica | MOTO tradicional | Pay-by-link durante una llamada | Perfil ATO propuesto |
|---|---|---|---|
| Colocación inicial de la orden | Correo o teléfono | La intención nace en la llamada; el checkout se completa en web o app | Teléfono; la clasificación jurídica dependerá del flujo concreto |
| Canal de pago del comercio | MOTO | Comercio electrónico independiente | Flujo telefónico continuo del comercio |
| Cambio a checkout web | No | Sí | No |
| Autenticación del emisor | No es inherente a la categoría | Habitualmente disponible en el checkout e-commerce | Requisito del perfil propuesto |
| EMV 3DS | No es inherente a MOTO | Aplicado a la operación e-commerce | Orquestado y correlacionado con el recorrido de voz |
| Protección de los datos | Depende de la implementación | Proporcionada por la página de pago | Captura protegida en arquitectura PCI DSS |
| Evidencia correlacionada | Limitada o específica de cada solución | Asociada al checkout web | Requerida entre voz, autenticación y autorización |
| Estatus actual | Categoría jurídica y de esquema consolidada | Método e-commerce consolidado | Denominación técnica propuesta por Pay by Call |
La comparación no pretende afirmar que todo MOTO sea inseguro ni que pay-by-link carezca de valor. Cada modelo puede resultar apropiado según el caso. El objetivo es hacer visible una diferencia de seguridad que hoy queda oculta cuando todas las operaciones telefónicas se observan únicamente bajo la etiqueta MOTO.
Por qué pay-by-link no es lo mismo que un pago telefónico autenticado
El envío de un enlace durante una llamada permite trasladar al cliente a un checkout e-commerce donde pueden aplicarse SCA y EMV 3DS. Es una solución válida, pero implica un cambio de recorrido:
- El cliente recibe un SMS, correo o mensaje.
- Abre un navegador o una aplicación.
- Completa un checkout diferente del flujo telefónico del comercio.
- Regresa a la conversación si necesita continuar la atención.
Esta transición puede introducir fricción: mensajes que no llegan, enlaces que no se abren, desconfianza, problemas de accesibilidad, pérdida de contexto o abandono.
ATO plantea una alternativa técnica: la conversación sigue siendo el contexto principal del comercio, mientras la autenticación permanece bajo control del emisor y su resultado vuelve al mismo flujo operativo. Si el emisor exige un reto en su aplicación, mediante biometría, un código u otro mecanismo, el cliente puede completarlo sin que el comercio tenga que generar un nuevo checkout web.
El papel de EMV 3-D Secure
EMVCo define EMV 3-D Secure como una tecnología que facilita el intercambio de datos entre comercios y emisores para autenticar al consumidor y reducir el fraude en operaciones card-not-present.
El marco se ha desarrollado principalmente para comercio electrónico en navegador y aplicaciones. Sin embargo, la necesidad subyacente —dar al emisor información relevante y control sobre la autenticación— también existe en el canal de voz.
La cuestión técnica no consiste en trasladar una pantalla web a una llamada, sino en determinar cómo puede:
- identificarse un recorrido telefónico autenticado;
- correlacionarse la sesión de voz con la autenticación y la autorización;
- conservarse la integridad del comercio y el importe;
- mantenerse el control del emisor;
- y generarse evidencia interoperable para todos los participantes.
Este es el objeto de la propuesta técnica “Proposal for extending EMV® 3-D Secure to Telephone-Initiated Commerce (ATO)” remitida por Pay by Call a EMVCo.
EMVCo ha confirmado que está revisando la propuesta. Esa revisión no equivale a aprobación, respaldo, certificación ni modificación de las especificaciones.
La iniciativa revisada ante la EBA
Pay by Call también ha remitido a la Autoridad Bancaria Europea un documento de posición. A la luz del texto final de compromiso del PSR, el planteamiento correcto no es pedir a la EBA que declare que una operación autenticada deja de ser MOTO. La EBA no puede contradecir mediante normas técnicas la definición contenida en el futuro Reglamento.
La contribución puede centrarse, dentro de las competencias de la EBA, en cuestiones más precisas:
- cómo deben entenderse y supervisarse los requisitos y comprobaciones de seguridad de las operaciones MOTO autenticadas;
- qué evidencias permiten diferenciar, a efectos de riesgo y supervisión, un MOTO autenticado de otro que depende principalmente de credenciales estáticas;
- si la información sobre fraude y disputas debería distinguir entre resultados autenticados y no autenticados dentro de MOTO;
- dónde se encuentra la frontera entre la comunicación electrónica y no electrónica de la orden en IVR, automatización y agentes de IA;
- cómo garantizar accesibilidad y alternativas de autenticación que no dependan exclusivamente de un smartphone;
- y si, una vez obtenida evidencia suficiente, convendría recomendar a la Comisión una evolución futura de la taxonomía legislativa.
El artículo 89 del texto acordado encarga a la EBA desarrollar RTS sobre autenticación, comunicación y monitorización de transacciones. Ese mandato ofrece un espacio para estudiar la seguridad y el riesgo de los recorridos de voz, pero no permite redefinir MOTO contra el artículo 3(57) ni eliminar la regla del artículo 85(7).
PBC 3DS: una implementación técnica de autenticación en el recorrido de voz
Pay by Call ha desarrollado PBC 3DS, una tecnología patent pending diseñada para orquestar autenticación EMV 3DS desde un recorrido telefónico y correlacionar su resultado con la operación, sin recurrir al pay-by-link como checkout del comercio.
PBC 3DS actúa como capa tecnológica entre el entorno de atención telefónica y el ecosistema de pagos. No sustituye al banco, al emisor, al adquirente, al PSP, al ACS ni a la plataforma de contact center.
Puede integrarse con:
- agentes humanos;
- sistemas IVR;
- agentes de voz basados en inteligencia artificial;
- diferentes PSP y adquirentes;
- y arquitecturas PCI DSS que aíslan los datos sensibles.
La existencia de PBC 3DS demuestra viabilidad técnica, pero no determina por sí misma la clasificación jurídica, el cumplimiento de SCA, la aceptación del esquema, el liability shift ni el resultado de un chargeback. Esos efectos dependen del flujo concreto, del emisor, del PSP, del esquema y de las reglas aplicables.
ATO y el Secure Agentic Voice Commerce
La distinción entre conversación, autenticación y ejecución será todavía más importante con los agentes de IA conversacional.
Un agente puede entender una solicitud, calcular un importe, modificar una reserva o recomendar un producto. Nada de ello demuestra por sí solo que la persona sea titular de la tarjeta o esté autorizada para utilizarla.
Un recorrido seguro debe poder demostrar:
- quién autorizó la operación;
- qué comercio, importe y concepto fueron aceptados;
- qué método de autenticación controló el emisor;
- que los datos sensibles quedaron fuera del alcance del agente;
- y que todas las etapas pueden correlacionarse y auditarse.
Además, el uso de un IVR o de un agente de IA puede plantear preguntas nuevas sobre quién comunica la orden y si, en la terminología del PSR, esa orden se «coloca» por medios electrónicos. Estas situaciones deberán analizarse atendiendo al diseño real del flujo; no es correcto asumir que toda interacción de voz es MOTO ni que toda automatización deja automáticamente de serlo.
ATO proporciona un lenguaje técnico útil para el Secure Agentic Voice Commerce, pero la clasificación regulatoria seguirá dependiendo de los hechos y del marco aplicable.
Qué supondría un perfil ATO para el ecosistema
| Participante | Valor potencial |
| Consumidores | Mayor protección, continuidad y accesibilidad |
| Comercios y contact centers | Menos exposición de datos y mejor evidencia de autenticación |
| PSP y adquirentes | Información más precisa para riesgo, aceptación y reporting |
| Emisores | Contexto adicional y control de la autenticación |
| Esquemas de tarjetas | Base para indicadores, reglas y pruebas interoperables |
| BPO y plataformas CCaaS | Pagos autenticados con agentes humanos, IVR o IA sin manejar credenciales en claro |
| Reguladores | Visibilidad separada de los resultados de seguridad dentro del canal telefónico |
Un perfil ATO no eliminaría automáticamente fraude, disputas o chargebacks. Sí permitiría medir y reconocer controles que hoy no son inherentes a la categoría MOTO.
Lo que Pay by Call propone —y lo que no propone—
Pay by Call propone:
- ATO como perfil técnico y operativo para pagos telefónicos con autenticación verificable.
- Diferenciar en datos, riesgo y reporting los MOTO autenticados de los no autenticados.
- Estudiar con EMVCo una aplicación interoperable de EMV 3DS al recorrido de voz.
- Contribuir ante la EBA al análisis de seguridad, autenticación, monitorización, accesibilidad y fraude.
- Mantener una arquitectura neutral respecto a proveedores y compatible con agentes humanos, IVR e IA.
Pay by Call no propone:
- Afirmar que ATO ya es una categoría jurídica o un estándar oficial.
- Sostener que la autenticación transforma automáticamente MOTO en una operación electrónica.
- Atribuir a la EBA capacidad para modificar mediante RTS la definición acordada por los colegisladores.
- Presentar la revisión de EMVCo como aprobación o respaldo.
- Convertir PBC 3DS o una patente en una especificación obligatoria.
- Prometer de forma automática SCA, liability shift o eliminación de chargebacks en cualquier implementación.
De una etiqueta de canal a una arquitectura de confianza
MOTO seguirá describiendo jurídicamente muchas operaciones cuya orden se coloque por correo o teléfono. ATO puede complementar esa clasificación describiendo algo distinto y mensurable: el resultado de autenticación y los controles de seguridad aplicados dentro del recorrido de voz.
Las iniciativas de Pay by Call ante EMVCo y la EBA deben avanzar desde dos perspectivas complementarias:
- Técnica: cómo orquestar autenticación interoperable en el recorrido telefónico y hacer visible el resultado.
- Regulatoria y supervisora: cómo evaluar los controles, el fraude y la evidencia sin alterar artificialmente el criterio legal relativo al modo en que se comunica la orden.
El objetivo no es cambiar una etiqueta mediante una afirmación tecnológica. Es construir una arquitectura de confianza que permita a emisores, adquirentes, PSP, comercios y reguladores distinguir un pago telefónico autenticado de otro que no lo está.
MOTO describe cómo se comunica la orden de pago. ATO puede describir cómo se protege y autentica el pago telefónico.