Autentisering: fra friksjon til tillit
Akkurat som alt annet innen betalinger, har autentisering utviklet seg. I dag finnes det flere teknologier, smidigere kundereiser, og nye måter å skape tillit på. Dette gjelder ikke minst her i Norge, hvor vi er vant til sømløse løsninger som BankID. Neste store utfordring for netthandelen er orkestrering av autentisering.

Betalinger uten fysiske kort har alltid vært en utfordring for både kortutstedere og forhandlere. Den mest åpenbare vanskeligheten er å sikre at personen som gjennomfører kjøpet, faktisk er den rettmessige eieren av den spesifikke betalingsmetoden.
For å verifisere kjøpere ved kortløse transaksjoner (CNP), gjorde kortutstedere og lovgivere autentisering til et krav.
Tradisjonelle lag for autentisering, som 3-D Secure (3DS), ble håndtert gjennom omdirigeringer til nye sider, engangskoder eller oppfordringer i bankapper. Dette gjorde sikkerheten synlig og tydelig. Selv om disse metodene fungerte, innebar de også et avbrudd for hver kunde i betalingsflyten, noe som skapte betydelig friksjon og førte til avkuttede kjøp.
Som alt annet innen betalinger, fortsetter autentiseringen å utvikle seg. I dag finnes det flere teknologier, smidigere kundereiser, og ulike måter å etablere tillit på.
Dette er gode nyheter for bransjen innen netthandel i stort. For enkeltbedrifter skaper det imidlertid nye utfordringer rundt når man skal kreve hva, hvilke metoder som bør integreres, og hvor man finner ressursene til å gjøre det.
Med andre ord er neste store utfordring for norsk netthandel nettopp orkestrering av autentisering.
Autentisering begynte som en utfordring
Autentisering ble opprinnelig introdusert for å bekjempe svindel. I 3DS 1.0 handlet spørsmålet om hvorvidt den kortutstedende banken kunne verifisere at personen som forsøkte å betale, var den legitime kortinnehaveren. Dette ble gjort gjennom en synlig utfordring og med begrenset transaksjonskontekst.
Autentiseringsprotokoller ble raskt vedtatt som lovgivning i visse regioner. Tilsynsmyndigheter i Europa, inkludert de norske, var raske med å gjøre disse protokollene obligatoriske gjennom Payment Services Directive 2 (PSD2) og kravene til sterk kundeautentisering (SCA).
Lovgivningen befestet autentisering som en sentral del i utformingen av betalingsøkosystemet. Men reguleringer forklarer bare en del av utviklingen.
Autentisering vokser globalt uavhengig av lovgivning
Hvis autentisering bare var verdifullt fordi lovgivere krevde det, ville det utelukkende blitt brukt i markeder med lovgivning for autentisering. I stedet ser vi en global overgang der autentisering har blitt en nøkkelfunksjon for transaksjoner på nett. Dette merker vi tydelig også for norske bedrifter som selger internasjonalt.
La oss se på USA. Selv om det ikke finnes noe bredt mandat likt PSD2 for kortbetalinger på nett, ser vi en betydelig økning av autentisering. I 2025 estimerte US Payments Forum at cirka tre prosent av de amerikanske transaksjonene ble sendt via EMV 3DS. Vår egen data viser en lignende trend, med en andel på 3,5 % av antall transaksjoner i andre kvartal 2025.
Disse transaksjonene sto for 17,4 % av verdien på kundeinitierte kortbetalinger på nett, en økning fra 9,2 % året før.
Dataene viser at forhandlere i stadig større grad har grunner til å autentisere, selv når etterlevelse av regelverk ikke er den drivende faktoren.
Infrastrukturen for autentisering ekspanderer
De første versjonene av autentisering var på mange måter suboptimale. Det tydeligste eksempelet var hvordan 3DS 1.0 stoppet betalingen og ba kunden bevise hvem de var. Dette avbrøt kundereisen og skapte unødvendig friksjon.
Nye modeller for autentisering er kontekstuelle. De streber etter å bruke de bevisene som allerede finnes, og ber om mer kun når eksisterende informasjon er utilstrekkelig.
Det finnes flere måter å samle inn de bevisene som kreves for å skape tillit.
En tilgangsnøkkel (passkey) kan etablere kontroll over en kryptografisk identitet gjennom samme handling som kunden bruker for å låse opp enheten sin.
Å huske enheter kan indikere at en betrodd enhet brukes.
En digital lommebok kan bære en tokenisert betalingsopplysning eller et verifisert identitetsattributt.
Googles Secure Payment Authentication (SPA) har bidratt til at biometrisk bekreftelse (for eksempel ansiktsgjenkjenning på en smarttelefon) har blitt vanligere i kundereisen. Europas dynamiske rammeverk for Digital Identity Wallet (EUDI) peker mot gjenbrukbare, brukerkontrollerte identitetsopplysninger. Dette er noe vi allerede har stor erfaring med i Norden gjennom lokale e-legitimasjoner.
Disse mekanismene erstatter ikke 3DS. De etablerer tillit på andre måter ved å svare på ulike spørsmål som alle er relevante for en enkel betaling.
Det reiser spørsmålet: Hvilke teknologier bør virksomheten deres implementere, og når skal dere bruke dem?
Hvorfor vellykket autentisering ikke betyr en vellykket betaling (ennå)
Det finnes ytterligere en avgjørende aktør i betalingskjeden som bruker autentisering: kortutstederen.
En kortutsteder godkjenner kun en betaling dersom de føler seg trygge på at transaksjonen er legitim. Denne tilliten oppstår mer automatisk i markeder der autentisering er obligatorisk, som her i Norge.
I uregulerte markeder, som USA, er det imidlertid litt mer komplisert. Flere faktorer kan påvirke kortutstederens tillit og utløse et avvist kjøp. Dette kan for eksempel skje dersom en transaksjon initieres fra en ny enhet eller en ukjent lokasjon.
I disse markedene kan ekstra autentisering og deling av vellykkede eksempler med kortutstederen deres, bidra til økt tillit og dermed forbedre autorisasjonsraten. Autentiseringsstrategien deres må imidlertid endres. Å bruke en tilnærming som optimaliserer for autentisering for enhver pris, kan tilføre ekstra steg som påvirker konverteringsraten deres. Hvis dere på den andre siden unngår autentisering helt, risikerer dere å gå glipp av kritisk data som hjelper kortutstedere med å godkjenne transaksjonen.
For å virkelig optimalisere autentisering for godkjenning, bør dere dra nytte av betalingsleverandørens evne til på en intelligent måte å samle inn data som forbedrer autorisasjonsraten, og dele denne med kortutstederne. Teknologien bør evaluere atferd i økosystemet, og ikke bare tolke protokoller og regelverk.
Fremtidens autentisering er kontekstuell
Fremtidens autentisering handler ikke om å velge mellom 3DS, tilgangsnøkler, Google SPA, digitale lommebøker, rene dataflyter eller fremtidige mekanismer. Det handler snarere om å vite når og hvordan hver metode skal brukes, inkludert når ingen ytterligere kundehandlinger kreves.
Bransjen endrer seg. Det som en gang var en regulatorisk protokoll, holder nå på å forvandles til et intelligent lag for tillit som hjelper alle parter i betalingens verdikjede. Det hjelper dem med å forstå hvor en betaling kommer fra, godkjenne flere legitime betalinger, redusere friksjonen for kundene, og samtidig opprettholde regulatoriske forpliktelser.
I takt med at dette laget integreres dypere, kan autentiseringen bli nesten usynlig for forbrukerne. Samtykke, personvern og tydelige rettsmidler er fortsatt avgjørende, men kundene vil bruke mindre tid på å i det hele tatt reflektere over selve autentiseringen.
De vil rett og slett forvente at en checkout gjenkjenner når de er til å stole på, vet når ytterligere verifisering er nødvendig, og bruker den minst forstyrrende metoden som finnes tilgjengelig.
AI vil definere den vinnende strategien
Teknologien driver utviklingen av autentisering. Den vinnende strategien må ta utgangspunkt i observert atferd i økosystemet, og ikke bare statiske tolkninger av protokoller og reguleringer. Vi må fokusere på denne observerte atferden, noe som kun er mulig takket være innovasjoner som AI-verktøy.
Det er denne utviklingen i markedet Adyen Uplift adresserer med sin Authenticate-modul.
Vi har skapt et globalt lag for autentisering som ikke er bundet til én enkelt protokoll, og som kan integrere nye mekanismer i takt med at de vokser frem.
Authenticate balanserer transaksjonens egenskaper, kortutstederens atferd, lokale markedskrav, risiko, kundehistorikk og tilgjengelige betalingsmetoder for automatisk å velge den beste veien til konvertering.
Det innebærer en helt annen ambisjon enn å bare autentisere flere betalinger. Det handler om å ta smartere beslutninger rundt autentisering for å gagne andelen godkjente og legitime betalinger.
Autentisering er ikke på vei bort. Unødvendige avbrudd er det derimot. Med Adyen Uplift og Authenticate står dere klare for neste steg i utviklingen av betalingsautentisering.