El DTMF masking es necesario, pero no suficiente: los pagos Telephone Order también deben autenticar al pagador

Infografía que compara datos protegidos mediante DTMF masking con pagador autenticado mediante SCA y EMV 3D Secure en pagos telefónicos MOTO.

Proteger los datos de una tarjeta y autenticar a la persona que ordena el pago son dos objetivos de seguridad diferentes. En los pagos telefónicos de mayor riesgo, la arquitectura adecuada debe resolver ambos sin obligar al cliente a abandonar la llamada.

Resumen ejecutivo

La industria de pagos telefónicos ha avanzado de manera decisiva en la protección de los datos de tarjeta. El DTMF masking, la segmentación y las plataformas certificadas bajo PCI DSS permiten impedir que el agente, la grabación o los sistemas ordinarios del contact center vean o escuchen el PAN, la fecha de caducidad o el código de seguridad.

Este control es imprescindible. Sin embargo, resuelve la confidencialidad de las credenciales, no la identidad de quien las utiliza.

Un defraudador que ya posea datos válidos puede introducirlos a través de un sistema DTMF perfectamente protegido. La plataforma habrá evitado una nueva exposición del dato, pero no habrá demostrado que el llamante sea el titular legítimo. Por eso, datos protegidos no equivalen a pagador autenticado.

La evidencia europea muestra que esta diferencia tiene consecuencias económicas. El informe conjunto de 2025 de la Autoridad Bancaria Europea y el Banco Central Europeo contabilizó aproximadamente 17,06 millones de operaciones fraudulentas con tarjeta en 2024. La tasa de fraude de los pagos remotos fue 13 veces superior en valor y 22 veces superior en volumen a la de los pagos no remotos: 0,091 % frente a 0,007 % en valor y 0,068 % frente a 0,003 % en volumen.

El mismo informe considera la autenticación reforzada de clientes —SCA, Strong Customer Authentication— una de las herramientas más eficaces para reducir el fraude. Asimismo, la EBA advirtió en su dictamen de abril de 2024 que las operaciones MOTO y las transacciones iniciadas por el comercio presentaron en el primer semestre de 2022 tasas de fraude superiores al 0,1 % en valor: más de un euro defraudado por cada mil euros procesados.

La conclusión no es que el DTMF masking haya dejado de ser válido, sino que debe ocupar su lugar correcto dentro de una arquitectura más completa:

  • DTMF masking y PCI DSS protegen los datos de pago;
  • SCA y EMV 3-D Secure permiten al emisor autenticar al pagador;
  • el banco o PSP solicita y procesa la autorización;
  • el canal de voz mantiene la asistencia y la continuidad de la experiencia.

PBC 3DS, tecnología propietaria y patent pending de Pay by Call, ha sido diseñada para incorporar autenticación EMV 3-D Secure al pago telefónico sin convertir el pay-by-link en el centro del proceso. Se integra mediante API con el contact center y con el banco, adquirente o PSP que el cliente ya utiliza. Pay by Call actúa como una capa tecnológica bajo un modelo PCIaaS de pago por uso: no sustituye al ecosistema existente, sino que lo amplía.

1. Proteger el dato, autenticar al pagador y autorizar la operación no son lo mismo

Una arquitectura de pago rigurosa debe diferenciar tres funciones que con frecuencia se confunden:

CapaPregunta que respondeControles y actoresRiesgo principal que reduce
Protección del dato¿Puede el agente, la grabación o el comercio acceder a los datos de tarjeta?PCI DSS, DTMF masking, cifrado, segmentación, tokenizaciónFuga, almacenamiento indebido y fraude interno
Autenticación del pagador¿Existen evidencias de que quien ordena el pago es el titular legítimo o una persona autorizada?SCA, EMV 3DS, biometría, aplicación bancaria, OTPUso de credenciales robadas y determinados chargebacks por fraude
Autorización¿Aprueba el emisor esta transacción concreta?Banco emisor, adquirente, PSP y redes de tarjetasSaldo, límites, reglas del emisor y riesgo transaccional

PCI DSS define requisitos técnicos y operativos para proteger entornos donde los datos de cuenta se almacenan, procesan o transmiten. La Biblioteca de documentos del PCI Security Standards Council mantiene como versión vigente PCI DSS v4.0.1.

EMV 3-D Secure persigue otro objetivo. EMVCo explica que EMV 3DS permite intercambiar datos entre comercio y emisor para autenticar al consumidor, identificar operaciones no autorizadas y combatir el fraude con tarjeta no presente.

Finalmente, la autorización es la decisión financiera y de riesgo que adopta el emisor. Una autenticación satisfactoria no obliga al banco a autorizar, del mismo modo que una autorización no demuestra por sí sola que el pagador haya sido autenticado.

Esta distinción evita dos errores habituales:

  1. afirmar que una operación conforme con PCI DSS está necesariamente autenticada;
  2. afirmar que 3D Secure elimina todos los chargebacks.

Ninguna de las dos afirmaciones es correcta.

2. Qué resuelve exactamente el DTMF masking

En el modelo telefónico tradicional, el cliente dicta el número de tarjeta, la caducidad y el CVV. El agente escucha estos datos y puede introducirlos en un terminal virtual. La grabación, el escritorio del agente, la plataforma de telefonía y otros componentes pueden quedar expuestos o incorporarse al alcance de PCI DSS.

Con DTMF masking, el cliente introduce los dígitos mediante el teclado de su teléfono mientras continúa conectado con el agente. La solución intercepta o sustituye los tonos para que los números reales no sean audibles ni queden incluidos en la grabación. El agente puede acompañar al cliente sin conocer el dato sensible.

La guía oficial Protecting Telephone-Based Payment Card Data del PCI Security Standards Council reconoce el DTMF masking como una tecnología capaz de reducir el riesgo para los datos de cuenta. Señala, además, que una implementación correctamente diseñada puede excluir del alcance PCI al entorno del agente, al CRM y a otros componentes, aunque el alcance definitivo depende siempre de la arquitectura concreta y debe validarse con el adquirente, la marca de tarjeta y el asesor PCI correspondiente.

Sus aportaciones son esenciales:

  • evita que el agente vea o escuche el PAN y el CVV;
  • impide que los tonos originales queden en la grabación;
  • reduce la superficie técnica y organizativa incluida en PCI DSS;
  • disminuye el riesgo interno y el impacto potencial de una brecha;
  • permite que el agente permanezca junto al cliente durante el pago;
  • facilita una aplicación homogénea y auditable de los controles.

Pero el DTMF masking no consulta al banco emisor para verificar quién está utilizando la tarjeta. Su función termina en la protección de la captura y transmisión del dato. Esa limitación no es un defecto: es el resultado de la finalidad para la que fue diseñado.

3. El punto ciego: una credencial protegida puede seguir siendo una credencial robada

Para ejecutar fraude con tarjeta no presente, el delincuente no necesita comprometer el contact center durante la llamada. Puede haber obtenido previamente los datos mediante una brecha, phishing, malware, ingeniería social o adquisición ilícita.

Si introduce esas credenciales en un sistema DTMF masking:

  • el agente no conocerá los números;
  • la grabación no contendrá los tonos reales;
  • el comercio habrá protegido correctamente el dato;
  • pero el sistema todavía no habrá demostrado que el llamante sea el titular.

La guía del PCI SSC para pagos telefónicos se centra expresamente en la seguridad de los datos de pago dentro del entorno telefónico. En cambio, EMVCo define EMV 3DS como un mecanismo para verificar que la persona que realiza una compra es el usuario legítimo de la tarjeta. Son controles complementarios, no intercambiables.

Esta diferencia es especialmente importante cuando el servicio o bien se consume antes de que madure una disputa: un viaje realizado, una estancia hotelera, una recarga telefónica, una póliza activada, una deuda cancelada o un servicio digital entregado pueden ser difíciles o imposibles de recuperar después de un chargeback.

4. Qué muestran los datos europeos sobre el fraude remoto

El 2025 Report on Payment Fraud de EBA y BCE aporta un marco cuantitativo sólido:

  • se ejecutaron alrededor de 17,06 millones de operaciones fraudulentas con tarjeta en 2024, dentro de aproximadamente 111.050 millones de operaciones;
  • el fraude en pagos remotos alcanzó el 0,091 % del valor, frente al 0,007 % en pagos no remotos;
  • por volumen, las tasas fueron 0,068 % en remoto y 0,003 % en no remoto;
  • el fraude remoto resultó 13 veces mayor en valor y 22 veces mayor en volumen;
  • las operaciones remotas con tarjeta sin SCA mostraron tasas de fraude de entre 0,01 % y 0,17 %, según la razón por la que no se aplicó la autenticación;
  • en torno al 70 % del fraude con tarjetas estuvo relacionado con operaciones transfronterizas, tanto en valor como en volumen.

El dato agregado no permite atribuir todo el fraude remoto a MOTO, ni constituye una estimación automática del fraude de un comercio concreto. Sí demuestra que los canales remotos concentran un riesgo estructuralmente superior y que la autenticación es una variable relevante.

La EBA también observó en 2024 que MOTO y MIT presentaron en el primer semestre de 2022 tasas de fraude superiores al 0,1 % en valor. La EBA no afirma que todas las operaciones MOTO tengan esa tasa ni que 3DS produzca una reducción universal. La cifra identifica una exposición que debe gestionarse mediante política de riesgo, segmentación y autenticación cuando resulte técnica y comercialmente adecuada.

5. La precisión regulatoria: MOTO no es una “exención” de SCA

La Directiva (UE) 2015/2366 —PSD2— exige SCA, entre otros supuestos, cuando el pagador inicia un pago electrónico. El Reglamento Delegado (UE) 2018/389 desarrolla los requisitos técnicos y establece, para pagos electrónicos remotos, la vinculación dinámica de la autenticación al importe y al beneficiario.

Una operación MOTO genuina se considera fuera del ámbito de la obligación de SCA porque la orden de pago se transmite por correo o teléfono y no se inicia electrónicamente por el pagador. El informe EBA-BCE de 2025 lo formula expresamente: las operaciones MO-TO están fuera del ámbito de SCA y no deben registrarse como una exención.

Sin embargo, no basta con marcar una transacción como MOTO. La respuesta de la EBA a la consulta 2019_4790 aclara que una operación con tarjeta cuyos datos son introducidos manualmente por el beneficiario requiere SCA salvo que la orden para ejecutar el pago se haya dado realmente por correo o teléfono. En otras palabras: el tecleado manual no convierte automáticamente una operación en MOTO.

La clasificación final depende del flujo real, del modo de iniciación, de la configuración del PSP/adquirente y de las reglas de la marca. Por ello, implantar PBC 3DS no significa que todas las operaciones dejen automáticamente de clasificarse como MOTO ni garantiza por sí mismo un tratamiento regulatorio o de responsabilidad determinado. Esa validación debe realizarse caso por caso con el PSP, el adquirente y los esquemas de tarjeta.

Quedar fuera del ámbito obligatorio de SCA tampoco equivale a recibir una certificación de bajo riesgo. Es una delimitación jurídica derivada del modo de iniciación, no una evaluación positiva de seguridad.

6. Qué aporta SCA y qué aporta EMV 3-D Secure

SCA exige utilizar al menos dos elementos independientes pertenecientes a las categorías de:

  • conocimiento: algo que solo conoce el usuario;
  • posesión: algo que solo posee el usuario;
  • inherencia: algo que caracteriza biométricamente al usuario.

Para pagos electrónicos remotos, el Reglamento Delegado (UE) 2018/389 añade la vinculación dinámica: el pagador debe conocer el importe y el beneficiario, y el código de autenticación debe quedar ligado a ambos. Cualquier modificación debe invalidarlo.

EMVCo explica que EMV 3DS habilita el intercambio seguro de datos entre comercio y emisor para autenticar al consumidor y reducir el fraude CNP. Según el análisis de riesgo del emisor, la operación puede seguir dos recorridos:

  • flujo sin fricción: el emisor dispone de información suficiente y no solicita una acción adicional al titular;
  • flujo con desafío: el titular confirma mediante la aplicación bancaria, biometría, OTP u otro factor admitido.

El elemento diferencial es la participación del emisor: el banco que mantiene la relación con el titular evalúa la operación y, cuando corresponde, solicita una verificación asociada al comercio y al importe.

Como dato de industria, Visa informa de una reducción aproximada del 45 % del fraude en operaciones de comercio electrónico autenticadas: 11 puntos básicos frente a 20 en operaciones no autenticadas. Esta es una métrica de Visa para e-commerce, no una promesa de rendimiento de PBC 3DS ni una estimación transferible automáticamente a MOTO. Cada implantación telefónica debe medirse contra su propia línea base.

7. 3D Secure puede reducir determinados chargebacks, pero no todos

Una autenticación 3DS correctamente procesada puede mejorar la evidencia disponible y, bajo determinadas reglas de marca, desplazar al emisor la responsabilidad por ciertos chargebacks codificados como fraude.

Visa explica que Visa Secure ayuda a confirmar al titular legítimo, reducir fraude y desplazar responsabilidad en operaciones autenticadas o con intento de autenticación. En otra publicación, Visa describe 3DS como un mecanismo que puede proporcionar liability shift para chargebacks codificados como fraude.

La formulación debe ser estricta:

  • 3DS no impide disputas por servicio no prestado, producto no recibido, duplicidad, importe incorrecto, cancelación o reembolso no procesado;
  • el liability shift no es universal ni automático;
  • depende del resultado de autenticación, ECI/CAVV u otros indicadores, marca, emisor, adquirente, PSP, territorio y procesamiento correcto;
  • una autorización bancaria no equivale a una garantía frente a todas las disputas;
  • los comercios deben validar las reglas aplicables con su adquirente y su PSP.

Por tanto, la afirmación industrialmente defendible es esta: EMV 3DS puede reducir sustancialmente la exposición a fraude por uso no autorizado y mejorar la posición del comercio frente a determinados chargebacks, siempre que se cumplan las reglas aplicables.

8. El coste operativo de resolverlo únicamente mediante pay-by-link

El pay-by-link es una herramienta válida y segura cuando se implementa correctamente. Resulta especialmente útil para pagos asíncronos o clientes digitalmente autónomos. El problema aparece cuando se convierte en la única manera de incorporar 3DS a una operación que ha comenzado en voz.

El recorrido habitual obliga al cliente a:

  1. recibir un SMS o correo;
  2. identificar y confiar en el enlace;
  3. cambiar de la llamada a otra aplicación o navegador;
  4. introducir los datos y completar 3DS;
  5. regresar al agente o esperar la conciliación del estado.

Para usuarios con baja alfabetización digital, problemas de conectividad, discapacidad, edad avanzada o necesidad de asistencia, el cambio de canal puede aumentar el abandono, la duración media de llamada y el coste operativo.

La conclusión no es que pay-by-link sea una mala solución. Es un canal complementario. Pero un flujo diseñado para clientes autónomos no debe ser la única respuesta para quienes han elegido la voz precisamente porque necesitan acompañamiento.

9. De MOTO a ATO: una categoría operativa propuesta

Pay by Call utiliza el término ATO —Authenticated Telephone Order— para describir una evolución operativa del pago telefónico: una orden iniciada y acompañada en voz en la que, además de proteger los datos de tarjeta, se incorpora autenticación del emisor.

ATO debe presentarse con exactitud. En la actualidad es una categoría conceptual y propuesta de industria, no una nueva categoría formal ya adoptada por EMVCo, PSD2 o todas las marcas de tarjeta. Su objetivo es ofrecer un vocabulario claro para diferenciar:

  • MOTO tradicional: orden telefónica sin autenticación nativa del emisor;
  • pago telefónico seguro PCI: datos protegidos mediante DTMF masking o IVR;
  • ATO: pago telefónico protegido que añade autenticación EMV 3DS dentro de una experiencia controlada desde la voz.

Esta nomenclatura ayuda a evitar que “pago telefónico seguro” se utilice como sinónimo de “pagador autenticado”.

10. PBC 3DS: 3D Secure nativo para pagos telefónicos

PBC 3DS es la tecnología propietaria de Pay by Call diseñada para orquestar SCA/EMV 3-D Secure dentro del recorrido telefónico, evitando que un enlace externo se convierta en el eje de la experiencia.

El flujo puede estructurarse así:

  1. Contexto de la operación. El comercio determina cliente, concepto, beneficiario e importe durante la interacción.
  2. Captura segura. El pagador introduce los datos de tarjeta mediante DTMF masking o IVR dentro de un entorno PCI DSS.
  3. Orquestación 3DS. Pay by Call intercambia con el PSP/adquirente los datos necesarios para iniciar la autenticación.
  4. Evaluación del emisor. El banco aplica análisis de riesgo y decide entre flujo sin fricción o desafío.
  5. Confirmación del titular. Cuando existe desafío, el pagador confirma mediante el mecanismo proporcionado por su banco.
  6. Autorización. El resultado de autenticación acompaña a la solicitud de autorización procesada por el PSP/banco existente.
  7. Resultado y trazabilidad. El comercio recibe el estado sin almacenar PAN o CVV en sus sistemas ordinarios.

El cliente permanece en el recorrido de voz y puede seguir acompañado por un agente humano o un sistema conversacional. La implementación concreta —incluido el mecanismo de desafío— depende del emisor, PSP, adquirente, país y versión 3DS soportada.

Propiedad intelectual: tres solicitudes, no tres patentes concedidas

PBC 3DS está protegido mediante tres solicitudes de patente en tramitación:

  • solicitud española OEPM P202630243;
  • solicitud internacional PCT/ES2026/070099;
  • solicitud europea EPO EP26178269.2.

11. Integración transparente: Pay by Call no sustituye al contact center ni al PSP

Pay by Call no actúa como banco adquirente ni pretende reemplazar al proveedor de contact center, PBX, CCaaS, CRM, banco o PSP existente. Funciona como una capa especializada para proteger y autenticar el pago en el canal de voz.

Componente existenteFunción que mantieneAportación de Pay by Call
Contact center, PBX o CCaaSLlamadas, agentes, grabación, enrutamiento y atenciónInserta un tramo de pago protegido sin romper la conversación
CRM o aplicación de negocioCliente, reserva, póliza, deuda, pedido y conciliaciónEnvía contexto mediante API y recibe estados de pago
PSP, banco o adquirenteAutenticación disponible, autorización, liquidación y reglasConserva la relación financiera y procesa la operación
Banco emisorEvalúa el riesgo y autentica al titularEjecuta el flujo EMV 3DS correspondiente
Pay by CallOrquestación del pago telefónicoDTMF masking, entorno PCI, PBC 3DS, API y trazabilidad

La integración mediante API preserva los contratos, la adquirencia, la liquidación y los procedimientos de conciliación del cliente. Esto permite incorporar PBC 3DS sin una sustitución general de infraestructura.

12. PCIaaS: seguridad y cumplimiento bajo un modelo de pago por uso

Mantener una plataforma PCI DSS empresarial exige auditoría, controles continuos, segmentación, gestión de vulnerabilidades, evidencias, monitorización, procedimientos y actualización tecnológica.

Pay by Call ofrece estas capacidades bajo un modelo PCIaaS —PCI as a Service—. El cliente consume la infraestructura de pago seguro y autenticado como servicio, con una estructura económica de pago por uso ajustada al volumen de operaciones.

Este planteamiento permite:

  • reducir la necesidad de construir y mantener una plataforma PCI propia;
  • convertir parte del coste fijo de cumplimiento en coste variable;
  • disminuir la exposición del entorno de agentes;
  • mantener el proveedor de contact center y el PSP existentes;
  • desplegar el servicio por casos de uso, campañas o verticales;
  • medir el retorno frente al coste de fraude, chargebacks y gestión manual.

PCIaaS no transfiere automáticamente al proveedor todas las responsabilidades del comercio. El reparto de responsabilidades debe documentarse en contratos, matrices RACI, AOC, alcance PCI, procedimientos y configuración técnica.

13. Las verticales donde autenticar al pagador aporta más valor

La autenticación no debe aplicarse de manera indiscriminada. La política óptima depende del importe, fraude histórico, país, emisor, cliente, producto y coste de fricción.

Viajes, transporte y hoteles

El servicio puede consumirse antes de que llegue la disputa. Un billete utilizado o una estancia disfrutada son difíciles de recuperar. La autenticación puede reforzar la posición frente a alegaciones de uso no autorizado.

Seguros

Las ventas, renovaciones y regularizaciones telefónicas pueden combinar importes relevantes y necesidad de asistencia. Vincular pagador, comercio e importe aporta evidencia adicional.

Recobro y gestión de deuda

El cambio de canal puede romper un compromiso de pago alcanzado durante la conversación. Mantener la asistencia y añadir autenticación ayuda a equilibrar conversión y riesgo.

Telecomunicaciones, recargas y bienes de uso inmediato

Las recargas y servicios digitales pueden consumirse o revenderse rápidamente, reduciendo la capacidad de recuperación después del fraude.

Utilities y pagos urgentes

La continuidad es crítica cuando el pago evita una suspensión de servicio. La política 3DS puede configurarse por riesgo e importe, sin convertir cada operación en un desafío.

Donaciones y administraciones públicas

En operaciones de bajo importe o bajo fraude puede priorizarse la accesibilidad. La arquitectura debe permitir activar autenticación cuando el patrón, el importe o la política del organismo lo justifique.

14. Cómo demostrar la reducción de fraude y chargebacks

La implantación debe evaluarse contra una línea base MOTO y durante un periodo suficiente para que maduren las disputas.

IndicadorDefinición recomendadaPregunta que responde
Tasa de chargebackChargebacks / operaciones o volumen¿Disminuyen las disputas frente a MOTO?
Tasa de fraude netoPérdida neta por fraude / volumen procesado¿Cuál es el ahorro económico real?
Cobertura 3DSOperaciones elegibles enviadas a 3DS / operaciones objetivo¿Se aplica la política diseñada?
Éxito de autenticaciónAutenticaciones satisfactorias / intentos 3DS¿Funciona correctamente el flujo?
Tasa de autorizaciónAutorizaciones / intentos válidos¿Cambia la aceptación del emisor?
FinalizaciónPagos completados / sesiones iniciadas¿Se conserva la conversión?
AbandonoSesiones iniciadas y no completadas¿Introduce fricción el desafío?
Tiempo de pagoInicio de captura hasta resultado¿Qué impacto tiene en AHT?
Cobertura de liability shiftOperaciones que cumplen reglas / autenticadas¿Qué protección se obtiene realmente?
Motivo de disputaDistribución por reason code¿Es fraude, servicio o error operativo?

No existe un porcentaje universal de reducción. Una evaluación válida debe separar:

  • fraude por uso no autorizado;
  • disputas comerciales o de servicio;
  • errores de procesamiento;
  • operaciones autenticadas y no autenticadas;
  • flujos sin fricción y con desafío;
  • países, emisores, marcas e importes.

Solo después de esa segmentación puede calcularse el efecto real de PBC 3DS sobre fraude, conversión y chargebacks.

15. Conclusión: la siguiente generación del pago telefónico

La primera gran transformación del pago telefónico consistió en sacar los datos de tarjeta del alcance del agente y de las grabaciones. El DTMF masking y PCI DSS resolvieron —y continúan resolviendo— una parte crítica del problema.

La siguiente transformación consiste en autenticar al pagador sin destruir la continuidad de la voz.

La arquitectura completa debe combinar:

  • protección del dato mediante DTMF masking y PCI DSS;
  • autenticación del pagador mediante SCA/EMV 3-D Secure;
  • autorización y procesamiento mediante el PSP y el banco existentes;
  • continuidad de la experiencia dentro del canal de voz;
  • medición rigurosa de conversión, fraude, chargebacks y responsabilidad.

PBC 3DS, tecnología propietaria de Pay by Call SL, propone materializar este modelo como 3D Secure nativo para pagos telefónicos. Se integra mediante API, no sustituye al contact center ni al PSP y se consume bajo un modelo PCIaaS de pago por uso.

La tesis central puede resumirse en una frase: proteger las credenciales es imprescindible, pero en las verticales expuestas a fraude y chargebacks también es necesario autenticar a la persona que las utiliza.


Referencias y enlaces directos

  1. European Banking Authority y European Central Bank. 2025 Report on Payment Fraud, diciembre de 2025.
  2. European Banking Authority. Opinion on new types of payment fraud and possible mitigations, abril de 2024.
  3. PCI Security Standards Council. Protecting Telephone-Based Payment Card Data, Information Supplement, version 3.0, noviembre de 2018.
  4. PCI Security Standards Council. Biblioteca de documentos PCI DSS, incluida la versión 4.0.1.
  5. EMVCo. EMV® 3-D Secure: descripción, especificaciones y beneficios.
  6. Unión Europea. Directiva (UE) 2015/2366 sobre servicios de pago —PSD2—.
  7. Unión Europea. Reglamento Delegado (UE) 2018/389 sobre SCA y comunicación segura, texto consolidado.
  8. European Banking Authority. Q&A 2019_4790: Keyed Mail Order or Telephone Order transactions.
  9. European Banking Authority. Q&A 2018_4058: Transactions initiated via Interactive Voice Response.
  10. Visa. 3D Secure: your guide to safer transactions.
  11. Visa. Helping to maximize merchant success through authorization optimization.
  12. Mastercard. Top 10 Things to Know About EMV 3-D Secure.
  13. Mastercard. Chargeback Guide — Merchant Edition.