
Kort svar: 3D Secure er kortbetalingens ekstra godkendelsestrin – i Danmark typisk MitID eller bankens app – og det er lovpligtigt for de fleste onlinebetalinger i EU (SCA-kravet i PSD2). Når en betaling afvises, sker det oftest i godkendelsestrinnet: kunden opgiver undervejs, appen driller, eller banken siger nej. Du kan ikke slå kravet fra, men du kan minimere tabet: hold checkout hurtig, vis tydeligt at godkendelse følger, understøt alternativer som MobilePay – og læs afvisningskoderne, før du fejlsøger i blinde.
„Betalingen blev afvist“ er en af de mest frustrerende beskeder i e-handel – for kunden, der fik nej, og for dig, der mistede ordren uden at vide hvorfor. Siden SCA-kravene blev håndhævet, sker en stor del af afvisningerne ikke ved kortet, men i godkendelseslaget. Denne guide forklarer flowet, koderne og de håndtag, du faktisk har.
SCA (Strong Customer Authentication) er EU-kravet om, at onlinebetalinger som hovedregel skal godkendes med to faktorer – noget kunden har (telefonen), ved (kode) eller er (biometri). 3D Secure er kortnetværkenes tekniske protokol til det: Visa Secure og Mastercard Identity Check. I praksis møder danske kunder det som en MitID-godkendelse eller et prik i bankens app, efter de har tastet kortnummeret. Kravet ligger hos banker og betalingsudbydere – ikke noget, din shop kan vælge fra.

Kunden taster kort i din checkout → gatewayen spørger kundens bank → banken vurderer risikoen og kræver eventuelt godkendelse → kunden godkender i MitID/app → banken svarer gennemført eller afvist → din shop får svaret og opdaterer ordren. Hvert trin kan fejle, og det er derfor, diagnosen starter med at finde ud af hvor i kæden nej’et kom. I WooCommerce ser du gatewayens svarkode på ordren eller i gatewayens portal – hænger ordren derimod som „afventer betaling“, er det typisk callback-problemet fra denne guide.
Gør flowet hurtigt og forudsigeligt. Godkendelsesvinduet åbner oven på din side – en tung checkout med langsom server får hele oplevelsen til at føles i stykker, og kunder opgiver. Hastighed i checkout er konverteringsarbejde; på WooCommerce hosting hos Hostious er HTTP/3 og cache-undtagelser på checkout sat op fra start.
Varslé godkendelsen. En kort linje ved betalingsknappen – „du godkender købet med MitID eller din banks app“ – får færre til at tro, at noget er gået galt, når vinduet dukker op.
Tilbyd alternativer. MobilePay har godkendelsen indbygget i appen og opleves gnidningsfrit på mobil. Flere veje til betaling redder ordrer, når én metode driller – se også betalingsmetoder og konvertering.
Fejlsøg på koder, ikke fornemmelser. Stiger afvisningsprocenten pludseligt, så træk svarkoderne for de sidste 50 afviste betalinger i gatewayens portal. Mange ens koder på samme tidspunkt peger på teknik (timeout, certifikat); spredte koder peger på normale bankafvisninger. Systematisk svindel håndteres separat – se guiden om svindelordrer.
SCA har undtagelser: små beløb, tilbagevendende betalinger på gemte kort (efter første godkendelse) og transaktioner, bankens risikoanalyse vurderer som lavrisiko. Det er derfor, abonnementstræk typisk kører uden MitID hver måned – og derfor, første betaling i et abonnementsflow skal sættes rigtigt op med godkendelse. Undtagelserne styres af bank og gateway, ikke af shoppen – men det forklarer, hvorfor „den samme betaling“ nogle gange spørger om MitID og andre gange ikke.
Nej. SCA er et lovkrav for de fleste onlinebetalinger i EU, og godkendelsen styres af kundens bank og din betalingsudbyder. Du kan kun påvirke oplevelsen omkring trinnet – ikke fjerne det.
Kort udstedt uden for EU understøtter ikke altid 3D Secure, og risikovurderingen er strengere på tværs af grænser. Sælger du meget til udlandet, så tal med din gateway om opsætningen for de relevante markeder.
SCA har undtagelser for små beløb, gentagne betalinger på gemte kort og lavrisiko-transaktioner. Bankens risikoanalyse afgør det fra gang til gang – det er normalt, ikke en fejl.