PSD2

PSD2 is de EU-richtlijn (sinds 2018) die sterke clientauthenticatie (SCA) verplicht en bankdiensten opent voor vergunninghoudende derde partijen.

PSD2 (de Tweede richtlijn betaaldiensten, Richtlijn (EU) 2015/2366) is de EU-richtlijn betaaldiensten die het bankdomein opende voor vergunninghoudende derde partijen (rekeninginformatie en betaalinitiatie) en sterke clientauthenticatie (SCA) verplicht maakte voor elektronische betalingen - twee onafhankelijke factoren, plus dynamic linking van de transactiegegevens voor betalingen op afstand (PSD2 art. 97(2)). PSD2 is van toepassing sinds januari 2018, en de SCA-regels uit de Regulatory Technical Standards (Gedelegeerde Verordening (EU) 2018/389) gelden sinds september 2019. SCA is niet vereist voor elke transactie: er bestaan uitzonderingen voor betalingen met een laag bedrag, contactloze betalingen, vertrouwde begunstigden en betalingen die zijn goedgekeurd via transactierisicoanalyse. In Nederland is PSD2 geimplementeerd via de Wft: aanbieders van rekeninginformatiediensten (AISP's) moeten zich registreren, terwijl betaalinitiatiedienstverleners (PISP's) een vergunning nodig hebben; DNB en de AFM houden toezicht op beide.

PSD2 leunt direct op eIDAS-vertrouwensdiensten: banken en derde partijen identificeren elkaars API's met QWAC's en beschermen verkeer met gekwalificeerde zegels (QSealC), volgens ETSI TS 119 495. Het opvolgerpakket (PSD3/PSR) zet die lijn door. Onder eIDAS 2 wordt ook verwacht dat banken de EUDI Wallet accepteren als authenticatiemiddel zodra de overgangsperiode is verstreken, al betreft deze acceptatieplicht authenticatie en niet SCA-compliance als zodanig, en is zij nog niet van kracht.

Veelgestelde vragen

Terug naar begrippenlijst