Artículo
Pasarelas de pago en México: 3D Secure, MSI y contracargos
Cómo elegir y armar el sistema de pagos de un ecommerce en México: pasarela, 3D Secure, meses sin intereses, contracargos e integración con Adobe Commerce.

En esta página
- Quién es quién en un pago con tarjeta en línea
- Qué métodos de pago necesita un ecommerce en México y qué implica cada uno
- Meses sin intereses: cómo funcionan y cuánto cuestan de verdad
- 3D Secure: cuándo pedir autenticación sin perder la venta
- Por qué se rechaza una tarjeta y qué sí sube la tasa de aprobación
- Contracargos y fraude: cómo se defienden en México
- Cómo se integra el pago en Adobe Commerce
- Conciliación y facturación: donde termina el pago y empieza finanzas
- Errores frecuentes al implementar pagos
- Cómo lo hacemos en WolfSellers
- Preguntas frecuentes sobre pasarelas de pago en México
- ¿Qué pasarela de pago conviene para un ecommerce en México?
- ¿Conviene un agregador o una afiliación directa con un banco?
- ¿Los meses sin intereses los paga el cliente o el comercio?
- ¿Es obligatorio usar 3D Secure en México?
- ¿Cuánto tarda un contracargo en México?
- ¿Puedo guardar las tarjetas de mis clientes para compras futuras?
- ¿Adobe Commerce trae una pasarela de pago incluida para México?
- Servicios relacionados
En un ecommerce en México, el pago es el paso donde se pierde la venta que ya estaba ganada. El cliente eligió el producto, escribió su dirección y llegó al último botón. Si en ese momento su tarjeta se rechaza, si no aparecen los meses sin intereses que esperaba o si el reto de autenticación de su banco falla, la compra se cae en el punto más caro del embudo. Y casi nunca se ve en los reportes: la analítica registra un carrito abandonado, no un rechazo del banco emisor.
El volumen hace que el tema pese cada vez más. Según el Estudio de Venta Online 2026 de la AMVO, el comercio electrónico en México sumó 941 mil millones de pesos, con 77.2 millones de compradores digitales, y crece 25 veces más rápido que el PIB. Con esa escala, un punto de aprobación de pagos deja de ser un detalle técnico y se vuelve una línea del estado de resultados.
Por eso tratamos los pagos como arquitectura, no como un plugin que se instala al final del proyecto. La pasarela que eliges define qué métodos puedes ofrecer, cuánto trabajo de cumplimiento PCI DSS te toca, cómo se concilian los depósitos con tu ERP y qué tan bien defiendes un contracargo. En WolfSellers implementamos Adobe Commerce (antes Magento) para marcas que venden en México, y la integración de pagos es una de las piezas con más impacto en la conversión y en la operación de finanzas.
Esta guía cubre cómo se compone el stack de pagos, qué implica técnicamente cada método que el comprador mexicano espera, cómo funcionan de verdad los meses sin intereses y el 3D Secure, qué mueve la tasa de aprobación, cómo se manejan los contracargos y cómo se integra todo en Adobe Commerce. Si buscas el panorama general del mercado —plataformas, logística, marketplaces—, está en nuestra guía de ecommerce en México.
Una aclaración antes de empezar: no vamos a nombrar una pasarela ganadora, porque no existe. La que conviene depende de tu mezcla de métodos de pago, de tu volumen, de tu ticket promedio y de lo que negocies con cada proveedor. Lo que sí existe es una forma ordenada de decidir.
Quién es quién en un pago con tarjeta en línea
Cuando un cliente paga con tarjeta en tu sitio, en esos dos o tres segundos intervienen al menos cinco actores. Conocerlos evita la confusión más común en las reuniones de selección: comparar "pasarelas" que en realidad hacen cosas distintas.
| Actor | Qué hace | Quién lo elige |
|---|---|---|
| Emisor | El banco del cliente. Aprueba o rechaza el cargo y decide si pide autenticación adicional | El cliente |
| Red de tarjetas | Visa, Mastercard o American Express. Enruta la transacción y fija las reglas de disputas | Nadie en particular: viene con la tarjeta |
| Adquirente | El banco que recibe los fondos a nombre del comercio y responde por él ante la red | El comercio, por contrato |
| Pasarela o procesador | Conecta tu checkout con el adquirente, tokeniza la tarjeta y expone la API que usa tu tienda | El comercio |
| Agregador | Te da acceso a la adquirencia usando su propia afiliación: alta rápida a cambio de menos control | El comercio, como alternativa a la afiliación directa |
| Orquestador | Capa opcional que enruta cada pago entre varias pasarelas y reintenta cuando conviene | El comercio, normalmente con volumen alto |
La distinción que más dinero mueve es la de agregador contra afiliación directa. Con un agregador te das de alta en días, con comisiones estándar y sin negociar con un banco; es la ruta natural para arrancar. Con afiliación directa con un adquirente negocias tarifas, controlas mejor cómo aparece tu nombre en el estado de cuenta del cliente y tienes interlocución directa cuando algo falla. Cuando el volumen crece, la pregunta deja de ser "qué pasarela" y se vuelve "qué adquirente, con qué condiciones y con qué respaldo".
Qué métodos de pago necesita un ecommerce en México y qué implica cada uno
El comprador mexicano no paga solo con tarjeta, y cada método tiene consecuencias distintas en la integración y en la operación. La tabla resume lo que cambia para tu equipo:
| Método | Qué implica en la integración | Punto de atención operativo |
|---|---|---|
| Tarjeta de crédito y débito | Autorización en línea, 3D Secure y tokenización para recompras | Tasa de aprobación y contracargos |
| Meses sin intereses (MSI) | El checkout debe identificar el banco emisor de la tarjeta para ofrecer solo los plazos que aplican | Costo financiero que absorbe el comercio |
| Efectivo en tiendas (referencias tipo OXXO Pay) | El pedido nace "pendiente de pago" con una referencia que vence; la confirmación llega después, por webhook | Cuánto tiempo reservas el inventario y cuándo cancelas pedidos vencidos |
| SPEI o transferencia | Referencia o CLABE por pedido; confirmación asíncrona | Conciliación, sobre todo cuando el cliente transfiere un monto distinto |
| Wallets (Mercado Pago, PayPal, Apple Pay, Google Pay) | Flujo del proveedor, por redirección o SDK, con tokens propios | Reembolsos y disputas bajo las reglas de cada wallet |
| Compra ahora, paga después (BNPL) | Redirección al financiador, que aprueba el crédito por su cuenta | Comisión más alta y conciliación con un tercero |
Los métodos asíncronos —efectivo y transferencia— son los que más problemas generan en la implementación, porque rompen el supuesto de que un pedido nace pagado. Hay que decidir tres cosas antes de encenderlos:
- Cuánto tiempo apartas el inventario mientras el cliente va a pagar. Si no lo apartas, vendes piezas que no tienes; si lo apartas demasiado, bloqueas inventario que otro cliente sí habría pagado.
- Qué pasa cuando la referencia vence. En Adobe Commerce, la vigencia de la referencia debe cuadrar con la configuración de pedidos pendientes de pago (Pending Payment Order Lifetime); si no cuadran, aparecen pedidos cancelados que luego sí se pagaron.
- Qué le comunicas al cliente entre la compra y el pago: la referencia, la fecha límite y un recordatorio antes de que venza.
Meses sin intereses: cómo funcionan y cuánto cuestan de verdad
Los meses sin intereses son la promoción de pago más característica del comercio mexicano. Para el cliente, significan pagar en mensualidades sin costo adicional. Para el comercio, significan absorber el costo del financiamiento: en el esquema más común, el adquirente te liquida el total de la venta menos una comisión que crece con el plazo, y el banco emisor le cobra al cliente en mensualidades.
Esa comisión es la razón por la que los MSI no se deben activar en todo el catálogo por reflejo. Las decisiones que tomamos con cada cliente son estas:
- Qué plazos ofrecer (3, 6, 9, 12, 18 meses) y con qué monto mínimo de compra para cada uno.
- Qué productos excluir, normalmente los de margen bajo, donde la comisión se come la utilidad.
- Qué bancos participan. No todos los emisores tienen convenio para todos los plazos, y el checkout debe leer los primeros dígitos de la tarjeta (el BIN) para mostrar solo las opciones que realmente aplican. Ofrecer 18 meses y rechazarlo al final es peor que no ofrecerlo.
- Cuándo activarlos. Las temporadas como Hot Sale y El Buen Fin suelen traer campañas especiales con los bancos, con reglas y fechas propias que conviene cargar como promociones programadas, no a mano la noche anterior.
Dos detalles que se descubren tarde si no se planean:
- Mostrar los MSI antes del checkout. El precio mensual en la página de producto y en el carrito es parte de la decisión de compra en categorías de ticket alto como electrónica, muebles o línea blanca. Si el cliente solo descubre los meses en el último paso, ya se fue.
- Los reembolsos parciales con MSI son más complejos que con un cargo de contado, porque el banco tiene que ajustar las mensualidades pendientes. Define con tu adquirente cómo se procesan antes de lanzar, no cuando llegue la primera devolución.

3D Secure: cuándo pedir autenticación sin perder la venta
3D Secure es el protocolo con el que el comercio y el banco emisor intercambian información para confirmar que quien paga es el titular de la tarjeta. La versión actual, EMV 3-D Secure, la mantiene EMVCo —el organismo técnico de las redes de tarjetas— y tiene dos caminos:
- Flujo sin fricción: el emisor evalúa el riesgo en tiempo real con los datos que le manda el comercio (dispositivo, historial, monto) y aprueba la autenticación sin molestar al cliente.
- Flujo con reto: el emisor le pide al cliente una prueba adicional, como un código por SMS o una confirmación en la app de su banco.
La primera generación de 3D Secure era una ventana con contraseña que muchos clientes no recordaban, y de ahí viene su mala fama en conversión. La versión 2 manda muchos más datos al emisor, así que una proporción mayor de transacciones se autentica sin reto. Pero el reto sigue existiendo, y en México la experiencia varía mucho de un banco a otro: algunos confirman en su app, otros por SMS, y cuando el mensaje no llega la venta se pierde.
La otra mitad de la ecuación es la responsabilidad. En términos generales, y según las reglas de cada red, cuando una transacción se autentica con 3D Secure la responsabilidad por ciertos contracargos de fraude pasa al emisor; cuando no la autenticas, la asumes tú. Revisa con tu adquirente qué dice exactamente tu contrato, porque ahí se define quién paga cuando un cliente desconoce un cargo.
Por eso ni "3D Secure en todo" ni "3D Secure en nada" es una buena política. Lo que recomendamos es autenticación basada en riesgo:
- Pedir 3D Secure en primeras compras, por encima de cierto monto o en categorías que atraen fraude (electrónica, tarjetas de regalo, artículos de reventa fácil).
- Dejar pasar sin reto las compras de clientes recurrentes con tarjeta tokenizada y buen historial, cuando el adquirente lo permite.
- Usar la señal del antifraude: si el modelo marca riesgo medio, autenticar en lugar de rechazar.
- Medir el embudo del reto por banco emisor: cuántas transacciones reciben reto, cuántas lo completan y cuántas se abandonan. Sin ese dato, las discusiones sobre 3D Secure se resuelven por opinión.
Por qué se rechaza una tarjeta y qué sí sube la tasa de aprobación
No todos los rechazos son iguales. El código de respuesta del emisor distingue dos familias:
- Rechazos suaves: fondos insuficientes, sospecha de fraude del emisor, errores temporales o límites de la tarjeta. Algunos se pueden reintentar o resolver pidiendo autenticación.
- Rechazos duros: tarjeta reportada como robada, cancelada o inexistente. Reintentarlos no sirve y, además, las redes tienen reglas contra los reintentos excesivos.
Lo que mueve la tasa de aprobación, en el orden en que solemos atacarlo:
- Mandar datos completos en la autorización. Nombre, correo, dirección, IP y datos del dispositivo le ayudan al emisor a decidir. Una integración mínima que solo manda número y monto se rechaza más.
- Procesar localmente. Las tarjetas mexicanas suelen aprobar mejor con un adquirente mexicano que en una transacción transfronteriza procesada en el extranjero. Además, los meses sin intereses con bancos mexicanos requieren adquirencia local.
- Tokenización de red para tarjetas guardadas. Con los tokens de red de Visa y Mastercard, cuando el banco reemplaza una tarjeta el token sigue funcionando, así que las recompras y las suscripciones fallan menos por tarjetas vencidas.
- Reintentos inteligentes, solo para rechazos suaves, con reglas claras de cuántas veces y cada cuánto.
- Enrutamiento entre adquirentes. Si tienes dos, mandar cada pago por el que mejor aprueba ese emisor. Es el caso de uso principal de un orquestador y tiene sentido cuando el volumen justifica la complejidad.
- Un descriptor reconocible. Si el cargo aparece en el estado de cuenta con un nombre que el cliente no identifica, aumentan las llamadas al banco, los bloqueos preventivos y los contracargos por "no reconozco este cargo".
Y lo que hay que medir para saber si funciona: tasa de aprobación por emisor, por método, por dispositivo y por monto, separando los rechazos que vienen del banco de los que genera tu propio antifraude. Es común descubrir que una parte importante de los "rechazos" no la provoca el banco, sino la propia regla de fraude de la tienda.
Contracargos y fraude: cómo se defienden en México
Un contracargo ocurre cuando el titular de la tarjeta desconoce un cargo o lo reclama, su banco lo revierte y el adquirente se lo cobra al comercio. En México, el lado del consumidor está bien definido. Según la Condusef, cuando un cliente reclama un cargo no reconocido el banco debe abonarle el monto en un plazo de 48 horas mientras investiga, y la investigación puede tardar hasta 45 días; si en ese plazo el banco no responde, la reclamación se considera procedente.
Para el comercio, eso significa que el dinero sale rápido y que la defensa depende de la evidencia que tengas lista. Los contracargos caen en tres grupos:
| Tipo | Qué pasó | Cómo se previene o se defiende |
|---|---|---|
| Fraude real | Alguien usó una tarjeta robada | Antifraude, 3D Secure y revisión de pedidos de riesgo |
| Fraude amigable | El cliente sí compró, pero desconoce el cargo | Descriptor claro, confirmaciones por correo, evidencia de entrega |
| Disputa comercial | El pedido no llegó, llegó incompleto o dañado | Rastreo, prueba de entrega, política de devoluciones clara y atención rápida |
La evidencia que gana disputas es la que se captura en automático: el resultado de la autenticación 3D Secure, la IP y el dispositivo de la compra, la confirmación de entrega con firma, foto o geolocalización, el historial del cliente y las comunicaciones. Si esa información vive dispersa en cinco sistemas, nadie la va a juntar a tiempo. Y el tiempo importa: el adquirente te da un plazo corto para responder cada disputa, y si no respondes pierdes por omisión.
Sobre el antifraude, un equilibrio que conviene tener presente: un filtro demasiado estricto también cuesta. Cada pedido legítimo que rechazas es una venta perdida y un cliente que probablemente no vuelve. La combinación que mejor funciona suele ser reglas simples para lo obvio —velocidad de intentos, discrepancias graves, montos atípicos—, un modelo de puntaje para el resto y revisión manual solo para la zona gris.
Por último, las redes tienen programas de monitoreo para comercios con tasas altas de contracargos, con multas y, en casos extremos, riesgo de perder la afiliación. Ponle un dueño al tema antes de que te lo recuerde el adquirente.

Cómo se integra el pago en Adobe Commerce
En Adobe Commerce hay varias formas de conectar una pasarela, y la que elijas define dos cosas a la vez: la experiencia del cliente y cuánto trabajo de cumplimiento PCI DSS te toca. La propia guía de Adobe sobre pagos lo plantea así:
| Tipo de integración | Qué ve tu servidor | Alcance PCI típico | Experiencia |
|---|---|---|---|
| Página de pago alojada (redirección) | Nada de la tarjeta | El más reducido | El cliente sale de tu sitio para pagar |
| Campos alojados o iframe | Nada: el proveedor captura y tokeniza | SAQ A o SAQ A-EP, según la implementación | El cliente paga sin salir de tu sitio |
| API directa | El número completo de la tarjeta | SAQ D, el más exigente | Control total, carga de cumplimiento máxima |
La clasificación final la determina un evaluador de seguridad calificado (QSA), no el proveedor ni el integrador. Lo explicamos a detalle, incluidos los cambios que PCI DSS 4.0 trajo para las páginas de pago, en nuestra nota sobre PCI DSS 4.0 en ecommerce.
Otras decisiones de arquitectura que tomamos en cada proyecto:
- Payment Services de Adobe o pasarela local. Payment Services es la solución de pagos de Adobe para Adobe Commerce, y su documentación de compatibilidad incluye a México entre los países con soporte completo. Aun así, revisa qué métodos locales cubre para tu caso: la propia guía de Adobe recomienda pasarelas de terceros cuando la cobertura de métodos locales no alcanza para el mercado. En México eso suele pasar con el efectivo en tiendas, SPEI o las promociones de MSI por banco.
- Tarjetas guardadas con token, nunca en tu base de datos. Adobe Commerce permite guardar métodos de pago para recompras, siempre a través del token de la pasarela. El número de tarjeta no debe tocar tus tablas.
- Webhooks idempotentes y firmados. Los pagos asíncronos se confirman por notificación del proveedor. Si tu endpoint no valida la firma y no tolera recibir la misma notificación dos veces, aparecen pedidos pagados que se quedan "pendientes" o, peor, dobles.
- Autorizar y capturar en el momento correcto. Autorizar al crear el pedido y cobrar al surtir protege al cliente cuando falta inventario, pero las autorizaciones vencen. Si tu surtido tarda, define si capturas de inmediato o si reautorizas.
- Más de una pasarela solo cuando se justifica. Una segunda pasarela como respaldo o para enrutar por emisor mejora la disponibilidad y la aprobación, a cambio de complicar la conciliación y los reembolsos, que deben volver por la pasarela original. En Adobe Commerce as a Cloud Service, la arquitectura de referencia de Adobe usa API Mesh como capa de enrutamiento entre pasarelas.
- Scripts de pago y seguridad del checkout. Todo script del proveedor que corre en la página de pago entra en el inventario que exige PCI DSS 4.0. Conviene saber cuáles son antes de salir a producción.
Conciliación y facturación: donde termina el pago y empieza finanzas
El trabajo no termina cuando el cliente ve "pedido confirmado". Del lado de finanzas empiezan tres procesos que la integración tiene que facilitar:
- Conciliación. El adquirente deposita en lotes y neto de comisiones, de las comisiones por meses sin intereses y de los contracargos. Cruzar pedido, transacción y depósito exige que cada pedido guarde el identificador de la transacción y que los reportes del proveedor se puedan cargar al ERP sin transcribirlos a mano.
- Facturación. En México, la forma en que se registra el pago condiciona el CFDI. Lo explicamos en la sección de CFDI 4.0 de nuestra guía de integración de Adobe Commerce con ERP.
- Reembolsos. Una tarjeta se reembolsa por la misma vía; un pago en efectivo o por transferencia no, y exige pedirle al cliente sus datos bancarios. Ese flujo debe existir antes de la primera devolución.

Errores frecuentes al implementar pagos
- Elegir pasarela solo por comisión. Un punto más de aprobación suele valer más que unos centavos menos de tarifa.
- Activar 3D Secure en todo, o en nada. Las dos posturas cuestan: una en conversión, la otra en fraude.
- No apartar inventario en pagos en efectivo, o apartarlo para siempre.
- Webhooks sin idempotencia ni validación de firma.
- No medir la aprobación por banco emisor, que es donde aparecen los problemas reales.
- Guardar datos de tarjeta en la base de la tienda, aunque sea "temporalmente".
- Un descriptor genérico que el cliente no reconoce en su estado de cuenta.
- Nadie a cargo de los contracargos. Sin un dueño, las disputas se pierden por omisión.
Cómo lo hacemos en WolfSellers
Cuando un cliente nos pide integrar pagos en Adobe Commerce, empezamos por los números, no por la pasarela: ticket promedio, mezcla de métodos, volumen por banco, tasa de aprobación actual y costo de contracargos. Con eso definimos los criterios de selección y los comparamos contra las opciones del mercado, sin comisión de ningún proveedor de por medio.
Después integramos con la arquitectura que minimice el alcance PCI, dejamos instrumentado el embudo de pago —aprobación por emisor, retos de 3D Secure, rechazos del antifraude propio— y conectamos la conciliación con el ERP. Si ya operas y sospechas que el problema está en el pago, un diagnóstico del embudo suele encontrarlo en pocas semanas. Puedes contarnos tu caso o revisar nuestro servicio de implementación de Adobe Commerce.
Preguntas frecuentes sobre pasarelas de pago en México
¿Qué pasarela de pago conviene para un ecommerce en México?
No hay una respuesta única, porque depende de tu mezcla de métodos y de tu volumen. Los criterios que usamos para decidir son estos: si procesa localmente con un adquirente mexicano, qué métodos cubre (tarjeta, meses sin intereses por banco, efectivo en tiendas, SPEI, wallets), qué tipo de integración ofrece y cómo afecta tu alcance PCI, cómo maneja 3D Secure, qué herramientas da para disputas y antifraude, qué reportes entrega para conciliar y qué tan bueno es su soporte cuando algo falla un viernes en la noche de El Buen Fin.
¿Conviene un agregador o una afiliación directa con un banco?
Un agregador es la forma más rápida de empezar: te das de alta en días y no negocias con un banco. La afiliación directa con un adquirente tiene más trámite, pero te permite negociar tarifas, controlar cómo aparece tu nombre en el estado de cuenta del cliente y tener interlocución directa. Muchas empresas empiezan con agregador y migran a afiliación directa cuando su volumen lo justifica.
¿Los meses sin intereses los paga el cliente o el comercio?
En el esquema más común los paga el comercio. El cliente paga en mensualidades sin intereses y el adquirente le liquida al comercio el total de la venta menos una comisión que aumenta con el plazo. Por eso conviene definir montos mínimos, excluir productos de margen bajo y activar los plazos largos solo donde la venta lo justifica.
¿Es obligatorio usar 3D Secure en México?
Más que una obligación universal, 3D Secure define quién asume el costo cuando un cliente desconoce un cargo. En términos generales, las transacciones autenticadas trasladan esa responsabilidad al banco emisor y las no autenticadas la dejan en el comercio. Las condiciones exactas dependen de las reglas de cada red y de tu contrato con el adquirente, así que confírmalas con él. En la práctica, la mejor política es autenticar según el riesgo de cada transacción.
¿Cuánto tarda un contracargo en México?
Del lado del cliente, según la Condusef, el banco debe abonarle el monto reclamado en un plazo de 48 horas mientras investiga, y la investigación puede durar hasta 45 días. Del lado del comercio, el adquirente te notifica la disputa y te da un plazo corto para presentar evidencia. Si no respondes a tiempo, la pierdes aunque tengas la razón.
¿Puedo guardar las tarjetas de mis clientes para compras futuras?
Sí, pero a través del token que genera la pasarela, nunca guardando el número de tarjeta en tu propia base de datos. Adobe Commerce permite guardar métodos de pago para recompras con ese esquema. Si además usas tokens de red, las tarjetas guardadas siguen funcionando cuando el banco las reemplaza.
¿Adobe Commerce trae una pasarela de pago incluida para México?
Adobe ofrece Payment Services, su solución de pagos para Adobe Commerce, y su documentación de compatibilidad incluye a México entre los países con soporte completo. Aun así, revisa si cubre los métodos locales que tu cliente espera; cuando no alcanza, Adobe misma recomienda complementar con pasarelas de terceros. También se puede integrar cualquier pasarela local con un módulo existente o una integración a la medida.
Servicios relacionados
Si este tema es relevante para tu negocio, estos servicios de WolfSellers pueden ayudarte a implementarlo:


