Skip to main content
Blog
Blog

CE 3.0 Auto-kwalificatie: wat veranderde op 17 oktober 2025 en wat te doen

Visa kwalificeert transacties automatisch voor Compelling Evidence 3.0 via Visa Secure en Visa Data Only. Wat veranderde, wie profiteert en de bewijskloof.

May 01, 2026 8 min read
Donkere cside-blogcover met punten over wijzigingen in Visa-auto-kwalificatie

Kort samengevat: Visa CE 3.0-autokwalificatie via Visa Secure

  • De adder: Autokwalificatie sinds 17 oktober 2025 klinkt als een gratis winst, maar het koppelt alleen geschiktheidsmetadata. Handelaren met vuile descriptors en zonder apparaatdata verliezen nog steeds CE 3.0-zaken op inhoud nadat Visa hen het voorgekwalificeerde dossier overhandigt.
  • Wat cside doet: cside legt bij het afrekenen de deterministische apparaat-ID en het echte client-IP vast, de twee data-elementen die Visa nu automatisch verwacht te lezen voor redencode 10.4-disputen via Visa Secure en Visa Data Only in alle grote regio's.
  • Wanneer het telt: Als je 3DS-penetratie hoog is maar je sessieopname leeg, bedraad browserlaag-bewijs vóór de eerste autogekwalificeerde zaak. Vrijwaar je het meeste verkeer van 3DS voor conversie, dan raakt deze wijziging je nauwelijks.

Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.

Op 17 oktober 2025 begon Visa met het automatisch kwalificeren van card-not-present transacties voor Compelling Evidence 3.0 (CE 3.0) wanneer authenticatie verloopt via Visa Secure (3-D Secure 2) of Visa Data Only in alle grote regio's. cside, het browser-layer security platform, helpt merchants de deterministische device ID en het echte client-IP te produceren die een auto-gekwalificeerde zaak versterken tot een winnend representment. Auto-kwalificatie verschuift de administratieve last naar upstream, maar garandeert geen terugboeking; de bewijskwaliteit bepaalt nog steeds de uitkomst.

Visa wijzigde de Compelling Evidence 3.0-workflow op 17 oktober 2025. Transacties beveiligd via Visa Secure of Visa Data Only in alle grote regio's worden nu automatisch gekwalificeerd voor CE 3.0-bewijsindiening. Merchants hoeven niet langer handmatig het pakket met twee eerdere transacties samen te stellen voor elk geschikt geschil.

Dat klinkt als een overwinning, en voor sommige merchants is dat het ook. Het is tegelijkertijd een signaal over waar Visa denkt dat de bewijsketen naartoe gaat. Auto-kwalificatie verschuift de last van representment-administratie naar upstream authenticatiekwaliteit. De merchants die het meest profiteren zijn degenen wiens checkout-sessie het bewijs vastlegt dat Visa nu verwacht automatisch te lezen.

Dit artikel behandelt wat er veranderde, wie er baat bij heeft en waar de browser-layer bewijskloof nog steeds zit na auto-kwalificatie.

Wat veranderde er op 17 oktober 2025?

Processtroom auto-kwalificatie

Visa begon card-not-present transacties automatisch te kwalificeren voor CE 3.0 wanneer authenticatie verloopt via Visa Secure (3-D Secure 2) of Visa Data Only. De wijziging geldt voor alle grote regio's. Kwalificerende transacties ontvangen CE 3.0-geschiktheid zonder dat de merchant het bewijspakket met twee eerdere transacties handmatig hoeft samen te stellen.

Vóór de wijziging vereiste CE 3.0-geschiktheid dat de merchant of diens acquirer twee eerdere onbetwiste transacties identificeerde van 120 tot 365 dagen oud en ten minste twee van vier data-elementen matcht (User ID, verzendadres, IP-adres, device ID) tussen eerdere en betwiste transacties. Dat opzoek- en matchwerk zat in het representmentproces.

Na de wijziging dragen transacties geauthenticeerd via Visa Secure of Visa Data Only de authenticatiemetadata rechtstreeks over naar de CE 3.0-evaluatie. Wanneer een geschil op die transacties landt onder redencode 10.4, komt de zaak vooraf gekwalificeerd in representment. De merchant dient nog steeds het weerleggingspakket in, maar de data-elementen die nodig zijn voor kwalificatie zijn al bijgevoegd.

Wie profiteert er daadwerkelijk

Wie profiteert daadwerkelijk van auto-kwalificatie

Merchants met een hoge 3-D Secure-adoptie op hun checkout, met stabiele billing descriptors en schone device-identiteit, profiteren direct. Merchants die 3DS overslaan op mobiele flows, inconsistente descriptors gebruiken of geen device-level sessiedata kunnen produceren bij representment, profiteren minder dan de kop doet vermoeden.

Drie voorwaarden samen bepalen de werkelijke waarde.

3DS-penetratie

Visa Secure is het Visa-merk voor 3-D Secure 2, dus auto-kwalificatie wordt alleen gekoppeld aan transacties die daadwerkelijk door 3DS-authenticatie worden gerouteerd. Merchants in regio's waar 3DS verplicht is (bijvoorbeeld PSD2-markten) profiteren het meest. Merchants die het meeste verkeer vrijstellen van 3DS om conversieredenen zien minder voordeel.

Voor abonnementsmerchants omzeilen stored-credential afschrijvingen doorgaans de 3DS step-up, dus het auto-kwalificatievoordeel is beperkt op verlengingsvolume.

Datakwaliteit

Auto-kwalificatie voegt het bewijs toe, maar overschrijft de datakwaliteit aan de merchantzijde niet. Niet-overeenkomende descriptor first-six over factureringscycli heen breekt de kwalificatie alsnog in de representmentfase. Inconsistente kaarthouder-identiteit over gast- en geauthenticeerde flows heen laat de acquirer zonder een schone match.

Authenticiteit van de device-match

Visa Data Only gebruikt de 3DS data-uitwisseling zonder de kaarthouder-authenticatiestap. Dat geeft de issuer een datapakket, maar het garandeert niet dat het apparaat dat de eerdere transactie voltooide hetzelfde apparaat is dat nu de betwiste transactie voltooit. Als de merchant geen device-level sessiedata vastlegt bij checkout via browser-layer capture, kan de auto-gekwalificeerde zaak alsnog tegen u worden beslist als de issuer een diepere blik wil.

Wat auto-kwalificatie niet doet

Auto-kwalificatie produceert het bewijs zelf niet. Het voegt authenticatiemetadata toe die de zaak kwalificeert voor CE 3.0-evaluatie. Als het onderliggende bewijs dun is (inconsistente device-match, verschoven descriptors, ontbrekende sessiecontext), is de zaak nog steeds zwak op inhoudelijke gronden.

De kwalificatieregels van CE 3.0 zijn niet veranderd. Twee eerdere onbetwiste transacties, 120 tot 365 dagen oud, met ten minste twee van vier data-elementen die overeenkomen, waaronder IP of device ID. Wat veranderde is wie de opzoeking doet. Auto-kwalificatie laat de Visa-infrastructuur het doen in lijn met het authenticatierecord. Het verandert niet de kwaliteitsdrempel die een issuer toepast bij het evalueren van het bewijs.

Dit is waar merchants verrast worden. Een zaak kan auto-gekwalificeerd zijn en alsnog verliezen. Issuers kijken naar device-continuïteit over de eerdere en betwiste transacties heen. Als de device ID op de eerdere transactie afkomstig was van een JavaScript-fingerprint die opportunistisch werd vastgelegd en de device ID op de betwiste transactie van een andere bron kwam, kan de match bewijstechnisch falen, zelfs als het kwalificatievakje aangevinkt is.

De browser-layer bewijskloof na auto-kwalificatie

Wat maakt dat een auto-gekwalificeerde zaak daadwerkelijk wint

Auto-kwalificatie verhoogt de waarde van consistente, cross-sessie device-identiteit vastgelegd op de browser-laag. Merchants die een afspeelbare checkout-sessie kunnen produceren voor zowel eerdere als betwiste transacties, zetten een auto-gekwalificeerde zaak om in een automatische overwinning. Merchants die dat niet kunnen, verliezen alsnog de zaken die ze hadden moeten winnen.

Uit cside-data: cside-analyses tonen aan dat auto-gekwalificeerde CE 3.0-zaken nog steeds tegen een betekenisvol percentage verloren gaan wanneer de onderliggende device ID-match afkomstig is van een inconsistente of opportunistische vastleggingsbron. cside meet dit door zaakuitkomsten te vergelijken voor auto-gekwalificeerde geschillen waarbij browser-layer device ID wel en niet deterministisch werd vastgelegd bij checkout.

cside legt browser-layer bewijs vast bij checkout: device-level sessiedata, network fingerprint, script-geverifieerde transactiecontext. Dezelfde device-identiteit loopt over elke sessie bij dezelfde merchant, wat betekent dat de match die CE 3.0 nu auto-kwalificeert ook deterministisch reproduceerbaar is door de merchant wanneer de issuer erom vraagt. Voor een representmentzaak is het praktische effect eenvoudig: het auto-gekwalificeerde pakket plus een overeenkomend browser-layer sessieartefact geeft de issuer een sterke basis om de chargeback in één keer terug te draaien. Zonder de browser-laag is het auto-gekwalificeerde pakket een ticket naar de volgende wachtrij, geen gegarandeerde uitkomst.

Voor een volledig overzicht van de vier kerngegevenselementen die Visa evalueert, zie de CE 3.0-vereistengids. Voor de VAMP-ratiocontext die het winnen van die zaken urgent maakt, zie het VAMP 2026 merchant playbook.

Wat u deze week moet doen

Bevestig de 3DS / Visa Secure-penetratie op uw Visa card-not-present verkeer. Audit de consistentie van descriptor first-six. Instrumenteer browser-layer bewijs op de checkout. Hertoets de geschillen van de afgelopen 30 dagen met redencode 10.4 onder de nieuwe auto-kwalificatieregels om te zien welke zaken winnaar werden.

Voor een Head of Payments is de operationele actie een drietrappencontrole:

  1. Haal het huidige Visa Secure-authenticatiepercentage op over uw CNP-volume. Als dit onder het niveau ligt dat uw acquirer adequaat acht voor auto-kwalificatievoordeel, is er ruimte om het aandeel auto-gekwalificeerde zaken te verhogen door meer verkeer door 3DS te routeren op low-friction momenten.
  2. Bevestig dat de eerste zes tekens van uw billing descriptor identiek zijn over elke betaalmethode en elke factureringscyclus. Dit is de goedkoopste fix in de gehele CE 3.0-pipeline en het is de meest voorkomende reden waarom gekwalificeerde zaken falen bij representment.
  3. Verifieer dat uw chargeback-stack device-level sessiedata vastlegt bij checkout, niet alleen server-side orderdata; als dat niet het geval is, is de auto-kwalificatiewaarde begrensd.

Voor iGaming-operators: houd er rekening mee dat stortingsflows op stored credentials doorgaans geen auto-kwalificatie activeren en handmatig CE 3.0-representment de primaire route blijft.

Verder lezen op cside

Dit artikel weerspiegelt de analyse van cside over VAMP- en friendly-fraud-regelgeving per 2026-05-01. Drempelwaarden, deadlines en programmaregels kunnen worden gewijzigd door Visa, Mastercard en acquirer-specifieke contracten. Verifieer met primaire bronnen voordat u operationele beslissingen neemt.

Meer informatie over cside Chargeback Evidence →

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Auto-kwalificatie is een Visa-wijziging die op 17 oktober 2025 van kracht werd. Transacties beveiligd via Visa Secure of Visa Data Only ontvangen automatisch CE 3.0-geschiktheid, zonder dat de merchant het bewijspakket met twee eerdere transacties handmatig hoeft samen te stellen bij representment. De kwalificatieregels zelf zijn ongewijzigd.

Niet op zichzelf. Auto-kwalificatie koppelt geschiktheidsmetadata, maar de kwaliteit van het onderliggende bewijs bepaalt nog steeds de uitkomst. Merchants met inconsistente descriptors of zonder browser-layer bewijs kunnen auto-gekwalificeerde zaken alsnog verliezen op inhoudelijke gronden.

Ja. Zowel Visa Secure (volledige 3-D Secure 2-authenticatie) als Visa Data Only (data-uitwisseling zonder de kaarthouder-stap) activeren auto-kwalificatie. Visa Data Only heeft iets minder bewijskracht omdat er geen kaarthouder-authenticatie heeft plaatsgevonden.

Auto-kwalificatie is actief in alle grote Visa-regio's vanaf 17 oktober 2025. Specifieke regionale uitrol kan variëren per acquirer-implementatie.

Alleen als het representment wordt gewonnen. Het TC40-verwijderingsmechanisme is gekoppeld aan een succesvol CE 3.0-resultaat, niet aan de kwalificatie zelf. Auto-kwalificatie maakt winnen makkelijker, maar de TC40 verdwijnt pas uit de fraudetelling wanneer de chargeback daadwerkelijk wordt teruggedraaid.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip