Skip to main content
Blog
Blog

Auto-cualificación CE 3.0: qué cambió el 17 de octubre de 2025 y qué hacer ahora

Visa auto-cualifica transacciones para Compelling Evidence 3.0 vía Visa Secure y Visa Data Only. Qué cambió, quién se beneficia y la brecha de evidencia.

May 01, 2026 10 min read
Portada oscura del blog de cside con puntos sobre los cambios de auto-cualificación de Visa

Resumen: auto-cualificación de Visa CE 3.0 vía Visa Secure

  • La trampa: La auto-cualificación desde el 17 de octubre de 2025 suena como una victoria gratuita, pero solo adjunta metadatos de elegibilidad. Los comercios con descriptores sucios y sin datos de dispositivo siguen perdiendo casos CE 3.0 por sus méritos después de que Visa les entrega el caso precualificado.
  • Qué hace cside: cside captura el ID de dispositivo determinista y la IP real del cliente en el checkout, los dos elementos de datos que Visa ahora espera leer automáticamente en las disputas con código de motivo 10.4 vía Visa Secure y Visa Data Only en todas las regiones principales.
  • Cuándo importa: Si tu penetración de 3DS es alta pero tu captura de sesión está vacía, monta la evidencia de capa de navegador antes del primer caso auto-cualificado. Si eximes la mayor parte del tráfico de 3DS por conversión, este cambio apenas te afecta.

¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.

El 17 de octubre de 2025, Visa comenzó a cualificar automáticamente las transacciones sin tarjeta presente para Compelling Evidence 3.0 (CE 3.0) cuando la autenticación se ejecuta a través de Visa Secure (3-D Secure 2) o Visa Data Only en todas las regiones principales. cside, la plataforma de seguridad de capa de navegador, ayuda a los comercios a producir el ID de dispositivo determinista y la IP real del cliente que fortalecen un caso auto-cualificado hasta convertirlo en un representment ganable. La auto-cualificación traslada la carga administrativa hacia una fase anterior, pero no garantiza una reversión; la calidad de la evidencia sigue decidiendo el resultado.

Visa cambió el flujo de trabajo de Compelling Evidence 3.0 el 17 de octubre de 2025. Las transacciones aseguradas mediante Visa Secure o Visa Data Only en todas las regiones principales ahora se cualifican automáticamente para la presentación de evidencia CE 3.0. Los comercios ya no necesitan ensamblar manualmente el paquete de dos transacciones previas para cada disputa elegible.

Eso suena a una victoria, y para algunos comercios lo es. También es una señal sobre hacia dónde cree Visa que se dirige la cadena de evidencia. La auto-cualificación traslada la carga del papeleo de representment hacia la calidad de la autenticación previa. Los comercios que más se benefician son aquellos cuya sesión de checkout captura la evidencia que Visa ahora espera leer automáticamente.

Este artículo cubre qué cambió, quién se beneficia y dónde sigue estando la brecha de evidencia de capa de navegador después de la auto-cualificación.

¿Qué cambió el 17 de octubre de 2025?

Flujo del proceso de auto-cualificación

Visa comenzó a auto-cualificar las transacciones sin tarjeta presente para CE 3.0 cuando la autenticación se ejecuta a través de Visa Secure (3-D Secure 2) o Visa Data Only. El cambio aplica en todas las regiones principales. Las transacciones que cualifican heredan la elegibilidad CE 3.0 sin que el comercio tenga que construir manualmente el paquete de evidencia de dos transacciones previas.

Antes del cambio, la elegibilidad CE 3.0 requería que el comercio o su adquirente identificara dos transacciones previas no disputadas con una antigüedad de entre 120 y 365 días y que coincidieran al menos dos de cuatro elementos de datos (User ID, dirección de envío, dirección IP, device ID) entre las transacciones previas y la disputada. Esa búsqueda y ese trabajo de coincidencia se realizaban dentro del proceso de representment.

Después del cambio, las transacciones autenticadas mediante Visa Secure o Visa Data Only llevan los metadatos de autenticación directamente a la evaluación CE 3.0. Cuando una disputa recae sobre esas transacciones bajo el código de motivo 10.4, el caso entra al representment precualificado. El comercio sigue enviando el paquete de refutación, pero los elementos de datos necesarios para la cualificación ya están adjuntos.

Quién realmente se beneficia

Quién realmente se beneficia de la auto-cualificación

Los comercios con alta adopción de 3-D Secure en su checkout, con descriptores de facturación estables e identidad de dispositivo limpia, se benefician de inmediato. Los comercios que omiten 3DS en flujos móviles, usan descriptores inconsistentes o no pueden producir datos de sesión a nivel de dispositivo en el momento del representment se benefician menos de lo que sugiere el titular.

Tres condiciones se combinan para decidir el valor real.

Penetración de 3DS

Visa Secure es la marca de Visa para 3-D Secure 2, así que la auto-cualificación solo se adjunta a transacciones que efectivamente pasan por la autenticación 3DS. Los comercios en regiones donde 3DS es obligatorio (por ejemplo, mercados PSD2) son los que más se benefician. Los comercios que eximen la mayor parte del tráfico de 3DS por razones de conversión obtienen menos beneficio.

Para los comercios de suscripción, los cargos con credenciales almacenadas normalmente omiten el step-up de 3DS, por lo que el beneficio de la auto-cualificación es limitado en el volumen de renovaciones.

Limpieza de datos

La auto-cualificación adjunta la evidencia, pero no sobrescribe la calidad de los datos del comercio. Los descriptores con los primeros seis caracteres no coincidentes entre ciclos de facturación siguen rompiendo la cualificación en la etapa de representment. La identidad inconsistente del titular entre flujos de invitado y autenticados sigue dejando al adquirente sin una coincidencia limpia.

Autenticidad de la coincidencia de dispositivo

Visa Data Only utiliza el intercambio de datos 3DS sin el paso de autenticación del titular. Eso le da al emisor un paquete de datos, pero no garantiza que el dispositivo que completó la transacción previa sea el mismo que ahora completa la disputada. Si el comercio no captura datos de sesión a nivel de dispositivo en el checkout mediante captura de capa de navegador, el caso auto-cualificado aún puede decidirse en su contra si el emisor quiere una revisión más profunda.

Lo que la auto-cualificación no hace

La auto-cualificación no produce la evidencia en sí. Adjunta metadatos de autenticación que cualifican el caso para la evaluación CE 3.0. Si la evidencia subyacente es débil (coincidencia de dispositivo inconsistente, descriptores desviados, contexto de sesión ausente), el caso sigue siendo frágil por sus méritos.

Las reglas de cualificación de CE 3.0 no han cambiado: dos transacciones previas no disputadas, con antigüedad de 120 a 365 días, con al menos dos de cuatro elementos de datos coincidentes, incluyendo IP o device ID. Lo que ha cambiado es quién hace la búsqueda. La auto-cualificación permite que la infraestructura de Visa la haga en línea con el registro de autenticación. No cambia el nivel de exigencia que un emisor aplica al evaluar la evidencia.

Aquí es donde los comercios se llevan una sorpresa. Un caso puede estar auto-cualificado y aun así perder. Los emisores observan la continuidad del dispositivo entre las transacciones previas y la disputada. Si el device ID de la transacción previa provino de un fingerprint JavaScript capturado de forma oportunista y el device ID de la transacción disputada provino de una fuente diferente, la coincidencia puede fallar en términos probatorios aunque la casilla de cualificación esté marcada.

La brecha de evidencia de capa de navegador después de la auto-cualificación

Qué hace que un caso auto-cualificado realmente gane

La auto-cualificación eleva el valor de una identidad de dispositivo consistente y entre sesiones, capturada en la capa de navegador. Los comercios que pueden producir una sesión de checkout reproducible tanto para las transacciones previas como para la disputada convierten un caso auto-cualificado en una victoria automática. Los que no pueden siguen perdiendo los casos que deberían haber ganado.

Según datos de cside: el análisis de cside muestra que los casos CE 3.0 auto-cualificados aún se pierden a una tasa significativa cuando la coincidencia de device ID subyacente proviene de una fuente de captura inconsistente u oportunista. cside mide esto comparando los resultados de casos en disputas auto-cualificadas donde el device ID de capa de navegador fue capturado de forma determinista en el checkout y donde no lo fue.

cside captura evidencia de capa de navegador en el checkout: datos de sesión a nivel de dispositivo, huella de red, contexto de transacción verificado por script. La misma identidad de dispositivo se mantiene en todas las sesiones del mismo comercio, lo que significa que la coincidencia que CE 3.0 ahora auto-cualifica también puede ser producida de forma determinista por el comercio cuando el emisor lo solicita. Para un caso de representment, el efecto práctico es simple: el paquete auto-cualificado más un artefacto de sesión de capa de navegador coincidente le da al emisor una base sólida para revertir el chargeback en una sola pasada. Sin la capa de navegador, el paquete auto-cualificado es un billete a la siguiente cola, no un resultado garantizado.

Para un desglose completo de los cuatro elementos de datos principales que Visa evalúa, consulta la guía de requisitos de CE 3.0. Para el contexto del ratio VAMP que hace urgente ganar esos casos, consulta el playbook VAMP 2026 para comercios.

Qué hacer esta semana

Confirma la penetración de 3DS / Visa Secure en tu tráfico Visa sin tarjeta presente. Audita la consistencia de los primeros seis caracteres del descriptor. Instrumenta la evidencia de capa de navegador en el checkout. Vuelve a evaluar las disputas con código de motivo 10.4 de los últimos 30 días bajo las nuevas reglas de auto-cualificación para ver qué casos se volvieron ganables.

Para un Head of Payments, la acción operativa es una verificación en tres pasos:

  1. Obtén la tasa actual de autenticación de Visa Secure en tu volumen CNP. Si está por debajo de lo que tu adquirente considera adecuado para beneficiarse de la auto-cualificación, hay margen para aumentar la proporción de casos auto-cualificados enrutando más tráfico a través de 3DS en puntos de baja fricción.
  2. Confirma que los primeros seis caracteres de tu descriptor de facturación son idénticos en cada método de pago y cada ciclo de facturación. Esta es la corrección más barata de todo el pipeline de CE 3.0 y es el motivo más común por el que los casos cualificados fallan en el representment.
  3. Verifica que tu stack de chargebacks capture datos de sesión a nivel de dispositivo en el checkout, no solo datos de pedido del lado del servidor; si no lo hace, el valor de la auto-cualificación está limitado.

Para los operadores de iGaming, ten en cuenta que los flujos de depósito con credenciales almacenadas generalmente no activan la auto-cualificación, y el representment manual de CE 3.0 sigue siendo la vía principal.

Más lecturas en cside

Este artículo refleja el análisis de cside sobre VAMP y las regulaciones de fraude amistoso a fecha de 2026-05-01. Los valores de umbral, plazos y reglas de los programas están sujetos a cambios por parte de Visa, Mastercard y los contratos específicos de cada adquirente. Verifica con fuentes primarias antes de tomar decisiones operativas.

Más información sobre cside Chargeback Evidence →

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La auto-cualificación es un cambio de Visa vigente desde el 17 de octubre de 2025. Las transacciones aseguradas mediante Visa Secure o Visa Data Only heredan la elegibilidad CE 3.0 automáticamente, sin que el comercio tenga que construir manualmente el paquete de evidencia de dos transacciones previas en el momento del representment. Las reglas de cualificación en sí no han cambiado.

No por sí sola. La auto-cualificación adjunta metadatos de elegibilidad, pero la calidad de la evidencia subyacente sigue decidiendo el caso. Los comercios con descriptores inconsistentes o sin evidencia de capa de navegador pueden seguir perdiendo casos auto-cualificados por sus méritos.

Sí. Tanto Visa Secure (autenticación completa 3-D Secure 2) como Visa Data Only (intercambio de datos sin el paso del titular de la tarjeta) activan la auto-cualificación. Visa Data Only tiene un peso probatorio ligeramente menor porque no se produjo autenticación del titular.

La auto-cualificación está activa en todas las regiones principales de Visa desde el 17 de octubre de 2025. Los despliegues regionales concretos pueden variar según la implementación de cada adquirente.

Solo si el representment gana. El mecanismo de eliminación del TC40 está vinculado a un resultado exitoso de CE 3.0, no a la cualificación en sí. La auto-cualificación facilita ganar, pero el TC40 solo se retira del recuento de fraude cuando el chargeback se revierte.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco