Illustration de l'article sur la fraude au paiement, les chargebacks et l'anti-fraude 3DS2 sur PrestaShop
Conversão e UX

Fraude no pagamento e chargebacks: 3DS2, scoring de risco e a mecânica antifraude no PrestaShop

O custo de um chargeback em 2026 não se limita à perda do valor da encomenda. Numa transação de 80 € contestada, o comerciante suporta tipicamente: reembolso integral da transação, custos de chargeback do processador (15 a 50 €), penalização da rede se a taxa de chargeback for ultrapassada (Visa Dispute Monitoring, Mastercard Excessive Chargeback), perda da mercadoria, e custo interno de gestão do litígio. O custo completo: 120 a 180 € numa transação de 80 €. Acima de um certo limiar, o processador ameaça encerrar a conta de comerciante.

Em 2026, a taxa de chargeback típica de uma loja PrestaShop B2C é de 0,3 % a 0,8 % do número de transações. Em certos setores de risco (vape, eletrónica, conteúdos digitais, cosmética) sobe facilmente para 1,5 % a 3 %. O limiar crítico da rede Visa é de 0,9 %, a partir do qual são ativadas penalizações. Montar uma mecânica antifraude limpa não é um conforto: é uma condição de sobrevivência nesses setores.

3DS2 e SCA: o quadro obrigatório desde 2021

Desde a entrada em vigor completa da PSD2 em 2021, transposta em Portugal pelo Decreto-Lei n.º 91/2018, a autenticação forte (SCA, Strong Customer Authentication) é obrigatória na maioria das transações de comércio eletrónico na UE. Em concreto, o 3D Secure versão 2:

  • Desencadeia uma verificação suplementar (biometria na aplicação do banco, código por SMS) no momento do pagamento.
  • Transfere a responsabilidade do chargeback para o titular do cartão (e, portanto, para o banco emitente) nas fraudes por «cartão roubado».
  • Aumenta a taxa de falha de pagamento em 5 % a 15 % por atrito adicional para o utilizador.

O 3DS2 não elimina todos os chargebacks. Continua responsável por cerca de 60 % da fraude de terceiros (cartão roubado), mas não cobre a friendly fraud (o comprador legítimo contesta depois a transação), que representa 15 % a 35 % dos chargebacks consoante o setor. Uma nota portuguesa: no MB WAY e na referência Multibanco, a autenticação já é feita pela aplicação do banco ou pelo homebanking, o que retira quase toda a fraude por cartão roubado, mas não a friendly fraud.

Isenções de SCA a conhecer

  • Low Value Transaction (LVT): as transações abaixo de 30 € podem ser isentas (com limite acumulado por cartão).
  • Transaction Risk Analysis (TRA): se o processador tiver uma taxa de fraude baixa (TRA Acquirer Reference Rate abaixo de 0,01 %), pode pedir a isenção.
  • Lista branca do comerciante: o titular pode autorizar um comerciante específico a transacionar sem SCA.
  • Merchant Initiated Transactions (MIT): pagamentos recorrentes depois de uma inicialização válida.

Configurar bem estas isenções reduz o atrito sem degradar a segurança. É um tema a conduzir com o payment gateway.

O scoring de fraude: a camada acima do 3DS2

O 3DS2 protege contra as fraudes por «cartão roubado», mas não deteta nem os fraudadores sofisticados (que usam cartões legítimos com SCA bem-sucedida) nem a friendly fraud. A camada complementar é o scoring de fraude: análise de sinais para calcular uma probabilidade de fraude antes da captura.

Sinais avaliados

  • Coerência geográfica: morada de faturação em Portugal, IP na Roménia, entrega em Espanha. A pontuação sobe.
  • Velocidade: número de transações tentadas no mesmo cartão ou IP nas últimas 24 horas.
  • BIN check: o banco emitente do cartão é coerente com a morada de faturação?
  • Comportamento de navegação: tempo passado no site, percurso, copiar e colar do número do cartão (sinal de bot).
  • Device fingerprinting: impressão digital do navegador, partilhada com outras contas?
  • Padrão do e-mail: endereço descartável, criado recentemente, formato suspeito.
  • Morada de entrega: reenvio (hotéis, pontos de recolha pouco usados, transitários ilegítimos).
  • Histórico do comprador: conta nova contra recorrente, primeiro pagamento contra encomendas repetidas.

Três famílias de soluções em 2026

Especialistas puros: Signifyd, Riskified, Forter, NoFraud. Garantia sobre os chargebacks fraudulentos (o fornecedor paga o chargeback se aprovou a transação). Preço: 0,5 % a 1,5 % das vendas transacionadas. Retorno principal acima de 2 milhões de euros de vendas por ano e em setores de risco.

Ferramentas integradas nos payment gateways: Adyen RevenueProtect, Stripe Radar, Mollie Fraud Detection. Preço: 0,1 % a 0,3 % das vendas. Menos potente do que um especialista puro, mas quase sem integração adicional. Suficiente para 80 % das lojas de média dimensão.

Regras próprias: um módulo PrestaShop com algumas regras simples (recusa de e-mails descartáveis, bloqueio de IP anonimizadores, teto na primeira encomenda). Custo: 0 a 5 mil euros de desenvolvimento. Capta 30 % a 50 % da fraude básica, falha a fraude sofisticada.

O custo completo de um chargeback em detalhe

Numa transação de 80 € contestada e perdida pelo comerciante:

  • Reembolso da transação ao titular: menos 80 €
  • Custos de chargeback do processador (Stripe, Adyen, Mollie): menos 15 a 50 €
  • Custo do produto perdido (a mercadoria foi entregue): menos a margem bruta do produto
  • Custo logístico: menos 3 a 8 €
  • Custo interno de gestão do litígio (1 a 3 horas de back-office): menos 30 a 90 €

Total: 120 a 200 € numa transação de 80 €. Nas lojas em que a taxa de chargeback sobe para 2 %, o custo total é de 2,5 % a 4 % das vendas, muitas vezes mais do que a margem líquida.

O triplo efeito de uma taxa elevada

  • Penalização do Visa Dispute Monitoring a partir de 0,9 %: 25 a 50 dólares por chargeback em penalização de rede.
  • Mastercard Excessive Chargeback Program acima de 1,5 %: 100 dólares por chargeback.
  • Encerramento da conta de comerciante pelo processador se a taxa se mantiver acima de 1 %.

A friendly fraud: 15 % a 35 % dos chargebacks

A friendly fraud é cometida pelo comprador legítimo, não por um fraudador terceiro. Cenários correntes:

  • «Não recebi o produto», quando ele foi entregue (mesmo com prova).
  • «Não autorizei esta transação», depois de uma encomenda feita sob influência ou por uma criança.
  • «O produto não corresponde à descrição», em produtos perfeitamente conformes.
  • «A transação é recorrente e não autorizada», em subscrições explicitamente consentidas.

O 3DS2 não protege contra a friendly fraud. A defesa passa por:

  • Prova de entrega assinada (CTT Expresso, DPD, GLS com assinatura).
  • Rasto de consentimento claro nas subscrições (duplo opt-in arquivado).
  • Descrições e fotografias de produto documentadas e arquivadas.
  • Resposta rápida ao litígio (em 7 dias) com processo completo.
  • Nos reincidentes (mesmo e-mail, mesmo dispositivo), lista negra progressiva.

Implementação no PrestaShop em 2026

Camada 1: payment gateway bem configurado

  • Ativar o 3DS2 com as isenções LVT e TRA corretamente configuradas.
  • Ativar o scoring integrado do processador (Stripe Radar, Adyen RevenueProtect, Mollie Fraud).
  • Configurar limiares: recusa automática acima de uma pontuação, revisão manual entre dois limiares, aceitação abaixo.
  • Vigiar os KPI no painel do processador.

Camada 2: pré-triagem no PrestaShop

  • Módulo ou código à medida que verifique: e-mail descartável (via API Kickbox ou Emailable), IP de VPN ou Tor (via MaxMind, IPQualityScore), coerência da morada (BIN check).
  • Bloqueio antes do checkout, antes mesmo da tentativa de pagamento. Evita os custos de tentativa e os padrões detetados pela rede.
  • Teto na primeira encomenda (por exemplo, 200 € no máximo para uma conta nova) que desencoraja os fraudadores em volume.

Camada 3: monitorização contínua

  • Painel semanal: taxa de chargeback por produto, por meio de pagamento, por fonte de tráfego.
  • Alerta automática assim que a taxa mensal passar 0,5 %.
  • Reunião mensal para rever os chargebacks e identificar padrões.

Quando investir num especialista antifraude

Riskified, Signifyd e Forter custam 0,5 % a 1,5 % das vendas. A pergunta é: a garantia de chargeback (pagam se a transação que aprovaram for contestada por fraude) compensa o custo?

Regra simples: se a taxa de chargeback atual passar 0,8 % e as vendas passarem 2 milhões de euros por ano, o retorno é quase sempre positivo. Abaixo disso, a ferramenta integrada no payment gateway chega na maioria dos casos.

As armadilhas a evitar

1. Recusar demasiado largo para evitar a fraude

Um scoring demasiado estrito recusa transações verdadeiras (falsos positivos). Em 100 transações recusadas por engano, são 100 carrinhos perdidos e outros tantos clientes que não voltam a tentar. A decisão é económica: taxa de fraude atual contra taxa de falsos positivos aceite. A conduzir com os KPI.

2. Não responder aos litígios

Um chargeback não contestado perde-se por omissão. Nas friendly frauds com prova de entrega e rasto de consentimento, o comerciante ganha 40 % a 60 % dos litígios quando responde com método. A não negligenciar: estão em jogo 1 % a 3 % das vendas.

3. Confundir tentativa e captura

Uma tentativa de pagamento recusada pelo 3DS2 não é um chargeback. Distinção importante para a monitorização: não confundir taxa de falha de autenticação, taxa de falha de pagamento, taxa de fraude detetada e taxa de chargeback.

4. Configurar o 3DS2 sem testar

O sandbox do processador é indispensável. Num cartão emitido em Portugal, Espanha, França ou Alemanha, o comportamento do SCA pode diferir (banco emitente, modo de autenticação). Testar com vários cartões de teste fornecidos pela Stripe, pela Adyen ou pela Mollie antes de passar a produção.

5. Subestimar o custo em recursos humanos

Gerir 50 chargebacks por mês sem ferramenta equivale a 2 dias por semana de uma pessoa no back-office. É um custo escondido. A partir de certo volume, externalizar através da Chargeback911, da Chargebacks Gurus ou de um especialista integrado torna-se rentável.

Conclusão: defesa em profundidade, não uma camada única

A fraude no pagamento em 2026 não se trata com uma única ferramenta, mas com defesa em profundidade: 3DS2 corretamente configurado, scoring do payment gateway, pré-triagem no PrestaShop, monitorização semanal, resposta sistemática aos litígios. Nos setores de risco, uma camada de especialista antifraude.

A decisão certa de custo e benefício depende da taxa de chargeback atual e do setor. Numa loja B2C normal com 0,3 % de chargeback, a ferramenta integrada no gateway chega. Numa loja de vape ou de eletrónica a 1,5 %, um especialista justifica-se. Em todos os casos, medir o custo completo do chargeback (não só o valor transacionado) continua a ser a etapa que desbloqueia as boas decisões, e a mais vezes esquecida.

Continuar a ler

Artigos relacionados