Zkratka proPayment Services Directive 2TakéPayment Services Directive 2, Directive (EU) 2015/2366, druhá platební směrnicePokročilý

Definice

PSD2 je evropská směrnice pro platební služby, která zpřísnila bezpečnost elektronických plateb a otevřela bankovní účty regulovaným třetím stranám se souhlasem klienta. V praxi stojí za silným ověřením zákazníka, otevřeným bankovnictvím, bankovními API a novými rolemi fintechových poskytovatelů.

Kategorie: Online platbyAktualizováno

Než se na to spolehnete: Regulace platebních služeb se v EU dále vyvíjí, takže konkrétní povinnosti je vhodné ověřit podle aktuálního práva a dohledových výkladů.

Co PSD2 změnila u bank a plateb

PSD2 navázala na první evropskou úpravu platebních služeb a posunula bankovní trh od uzavřeného modelu k regulovanému sdílení účtů. Banka už nemá být jediným softwarem, přes který klient vidí zůstatek nebo zadává platbu. Pokud klient dá souhlas licencovanému poskytovateli, banka musí umožnit přístup k vybraným platebním účtům bezpečným rozhraním.

Směrnice rozlišuje několik rolí. Poskytovatel informací o účtu, často AISP, načítá zůstatky a pohyby. Poskytovatel iniciační služby, často PISP, může jménem klienta spustit převod. Vydavatel platebního prostředku může ověřovat dostupnost peněz. Každá role má jiné povinnosti, dohled a odpovědnost.

Silné ověření zákazníka není jen SMS

PSD2 zavedla silné ověření zákazníka, anglicky Strong Customer Authentication. Ověření má stát na nejméně dvou nezávislých prvcích z kategorií znalost, držení a inherence. Typicky jde o kombinaci hesla, telefonu, bankovní aplikace, hardwarového tokenu, otisku prstu nebo rozpoznání obličeje.

Silné ověření se netýká jen přihlášení do banky. V praxi zasahuje online platby kartou, přístup k citlivým platebním údajům i inicializaci převodu. U karetních plateb se často používá 3-D Secure, protože dokáže předat požadavek bance a přenést výsledek ověření zpět obchodníkovi. PSD2 ale neříká, že jedinou správnou metodou je konkrétní obrazovka, SMS nebo mobilní aplikace.

Otevřené bankovnictví a role souhlasu

Otevřené bankovnictví podle PSD2 nestojí na volném prodeji bankovních dat. Přístup třetí strany musí vycházet z výslovného souhlasu klienta a z oprávnění poskytovatele. Souhlas má být omezen účelem, rozsahem a dobou platnosti. Banka zároveň nesmí legitimnímu poskytovateli bránit jen proto, že služba konkuruje jejímu vlastnímu internetovému bankovnictví.

Vývojářsky důležitý detail: PSD2 neurčuje jedno společné evropské API. Právní povinnost je stejná, technická provedení se však opírajají o národní dohled, tržní standardy a konkrétní dokumentaci bank. Proto integrace do jedné banky nemusí automaticky fungovat u jiné banky, i když obě plní stejnou směrnici.

Dopad na e-shopy, fintechy a bankovní týmy

E-shop řeší PSD2 hlavně přes poskytovatele platební brány, acquirera a nastavení ověřování. Přísnější autentizace může zvýšit bezpečnost, ale špatně navržený platební tok zvyšuje opuštění košíku. Důležité je podporovat výjimky pro nízké riziko, správně pracovat s opakovanými platbami a rozlišovat situace, kdy ověření vyžaduje banka vydavatele.

Fintech musí kromě kódu řešit licenci nebo registraci, provozní bezpečnost, auditovatelnost souhlasů a ochranu osobních údajů. Bankovní tým zase musí nabídnout rozhraní, které je bezpečné, dostupné a použitelné pro regulované třetí strany. PSD2 je proto současně právní, bezpečnostní i produktové téma.

Příklady z praxe

  1. Platba kartou v e-shopu

    Zákazník zaplatí v e-shopu kartou a platební brána předá transakci k ověření bance vydavatele. Banka vyhodnotí riziko a buď platbu pustí bez další akce, nebo vyžádá potvrzení v mobilní aplikaci. Dobře nastavený tok splní požadavky PSD2 a zároveň zbytečně nezdrží nízkorizikovou platbu.

  2. Účetní aplikace načítá výpis

    Malá firma připojí účetní aplikaci ke svému bankovnímu účtu. Aplikace požádá o souhlas k načítání výpisů, uživatel souhlas potvrdí v bance a služba pak stahuje pohyby bez ručního exportu CSV. Po odvolání souhlasu přístup skončí a aplikace už nová data nedostane.

Časté omyly

MýtusPSD2 zakázala platby bez potvrzení v mobilu.
Ve skutečnostiPSD2 zavedla silné ověření zákazníka, ale zároveň umožňuje výjimky. Některé nízkorizikové, nízkohodnotové nebo opakované platby mohou projít bez viditelného potvrzení uživatelem.
MýtusPSD2 dovoluje aplikacím přístup k účtu bez svolení klienta.
Ve skutečnostiPSD2 staví přístup třetích stran na souhlasu klienta a regulovaném postavení poskytovatele. Aplikace nemá dostat plošný přístup ke všem datům jen proto, že se umí technicky připojit k bance.
MýtusStačí nasadit 3-D Secure a e-shop má PSD2 vyřešenou.
Ve skutečnosti3-D Secure pomáhá hlavně u ověřování karetních plateb. PSD2 ale zahrnuje širší pravidla pro platební služby, odpovědnost, bankovní rozhraní, souhlasy a bezpečnostní procesy.

Časté dotazy

Musí každá platba podle PSD2 projít dvoufaktorovým ověřením?
PSD2 neznamená, že každá elektronická platba vždy skončí viditelným dvoufaktorovým krokem pro uživatele. Silné ověření zákazníka je základní pravidlo pro mnoho elektronických plateb a přístupů k účtu, ale regulace počítá také s výjimkami. V praxi se používají například scénáře pro nízkou hodnotu, nízké riziko, opakované platby nebo důvěryhodné příjemce, pokud jsou splněny podmínky a banka platbu přijme.
Co musí splnit firma, která chce číst účty přes PSD2?
Firma, která chce přes PSD2 číst účty nebo iniciovat platby, obvykle potřebuje odpovídající oprávnění jako poskytovatel platebních služeb. Přístup nestačí postavit jen technicky přes API. Poskytovatel musí řešit dohled, bezpečnost, identifikaci vůči bance, evidenci souhlasů klientů a ochranu dat. V Česku je pro tuto oblast důležitý dohled České národní banky a česká transpozice evropských pravidel.
Kdy PSD2 pomáhá e-shopu a kdy platbu komplikuje?
PSD2 může e-shopu pomoct tím, že snižuje riziko podvodných plateb a sjednocuje očekávání bank u ověřování zákazníků. Platbu může zkomplikovat ve chvíli, kdy zákazník narazí na nejasnou autorizační obrazovku, nemá u sebe ověřovací zařízení nebo brána neumí dobře využívat povolené výjimky. Praktický dopad proto závisí hlavně na platební bráně, bance vydavatele a UX platebního procesu.
Proč PSD2 neznamená jednotné bankovní API v celé Evropě?
PSD2 stanovuje povinnost umožnit regulovaný přístup k platebním účtům, ale nestanovuje jeden univerzální formát API pro všechny banky v Evropě. Technické standardy, bezpečnostní profily a dokumentace se liší podle trhu a banky. Integrátor proto často musí řešit rozdílné endpointy, identifikátory souhlasu, certifikáty, testovací prostředí i chování při chybách, i když právní základ vychází ze stejné směrnice.

Zdroje

  1. Directive (EU) 2015/2366 of the European Parliament and of the Council of 25 November 2015 on payment services in the internal market(otevře se v novém okně)EUR-Lex, 2015
  2. Commission Delegated Regulation (EU) 2018/389 of 27 November 2017 supplementing Directive (EU) 2015/2366(otevře se v novém okně)EUR-Lex, 2018
  3. Payment services(otevře se v novém okně)European Commission
  4. EMV® 3-D Secure(otevře se v novém okně)EMVCo

Související pojmy

Potřebujete to vyřešit v praxi?

Poradíme, jak na to ve vašem projektu

Vysvětlit pojem je jedna věc, navrhnout kolem něj funkční řešení druhá. Ozvěte se a probereme, co dává smysl u vás.