PSD2 法规详解
欧盟(EU)于2007年颁布的初代《支付服务指令》(PSD),旨在应对网上银行的普及,助力构建覆盖整个欧盟的单一支付市场。该指令将新兴金融科技机构与传统银行、零售企业对接,旨在为陷入停滞的行业提升效率、推动创新。欧盟委员会于2013年对该立法出台修正案,由此形成PSD2。
什么是PSD2?
PSD2是一套监管框架,用于保障欧盟境内支付的安全性、便捷性与高效性。本次修订的规则对访问或聚合电子支付账户信息的实体作出了规范,最终推动金融机构通过技术落地与基础设施升级,全面提升电子银行的用户体验。
修订后的法规通过要求银行使用应用程序编程接口(API),将开放银行理念引入欧洲。符合特定安全要求(例如多因素认证(MFA))、被PSD2认可的第三方提供商(TPP),均可调用这些开放API。
PSD2的制定目的是什么?
PSD2的核心是通过推动支付市场现代化、促进欧洲支付行业竞争,强化消费者保护并提升用户体验。
从宏观层面看,PSD2主要有三项目标:完善消费者权益、提升电子商务安全性、规范第三方对消费者金融账户的访问行为。
消费者权益
PSD2从以下方面进一步保障消费者权益:
要求电子商务应用许可协议的附属条款具备更高的透明度与公开性。
要求相关机构通过指定渠道及时受理并解决投诉。
确保交易完成后,发卡行允许用户支取全部对应银行资金。
禁止收取多数类型的附加费。
安全要求
PSD2通过明确的身份核验要求强制实施多因素认证,该机制主要通过API实现,身份认证环节依托符合PSD2合规要求的证书完成。这些SSL/TLS 证书可对敏感数据进行加密,同时对银行主体与第三方支付服务提供商(PSP)完成身份认证,保障网站交易可信。这套交易安全增强方案依托强客户认证(SCA)机制落地,这是一项新增要求,引入了包括PSD2合规证书在内的具体技术标准。
第三方访问
PSD2要求,在消费者发起授权的前提下,金融机构需允许指定TPP第三方访问消费者的银行账户数据、聚合数据与支付数据。该机制让大型机构和商户在支付发生时可直接从数据源获取银行业相关数据,去除支付环节的中间方。包括亚马逊在内的诸多线上零售商可从该流程中获益:他们能够对客户的金融身份进行额外核验,并实时完成扣款结算。
PSD2有哪些合规要求?
根据PSD2的强客户认证(SCA)规则,所有支付场景下消费者必须使用三类认证方式中的两类完成验证,本质即双因素认证(2FA)。三类认证方式分别为知识类、固有特征类、持有物类,三类要素必须相互独立,不会相互影响导致安全失效:
知识类:消费者已知悉的信息,例如密码。
固有特征类:用户自身固有的生物特征,例如指纹。
持有物类:用户持有或可用于发送验证信息的物品,例如验证码生成应用。
包括银行、支付服务提供商(PSP)在内的金融机构使用数字证书验证自身被许可的业务范围、加密通信链路,部分场景下还可通过其为数据或交易提供防篡改封记。
鉴于金融服务交易的敏感性,《支付服务指令2》(PSD2)的监管技术标准(RTS)明确规定,仅可使用由合格信任服务提供商(QTSP)签发的eIDAS(电子身份识别、认证与信任服务)证书对支付服务提供商(PSP)进行身份识别。
PSD2规定了两类用于安全通信的数字证书:
合格网站认证证书 (QWAC) 配合IETF RFC 5246或IETF RFC 8446中定义的SSL/TLS协议使用,用于保护点对点通信中的数据,并识别端点的控制主体。
合格电子印章证书 (QSealC) 用于创建电子印章,通过ETSI制定的PAdES、CAdES或XAdES等标准保护数据或文档,并证明其来自某个法人实体。
PSD2证书 仅可由Sectigo等机构,签发给持有国家主管机关(NCA)颁发的PSD2授权编号的法人。
PSD2是否存在豁免情形?
PSD2针对其要求设置了若干豁免条款,其中多数与支付金额相关:30欧元以下的交易或定期付款可适用豁免;若银行能够通过风险分析证明交易风险低于特定水平,更高金额的交易也可适用豁免,对应标准例如:
欺诈率低于0.13%的,交易金额上限为100欧元。
欺诈率低于0.06%的,交易金额上限为250欧元。
欺诈率低于0.01%的,交易金额上限为500欧元。
哪些主体必须遵守PSD2?
尽管这一修订后的监管框架于2013年作为2007年立法的修正案出台,但其直到2019年9月才全面生效。
该指令适用于欧盟境内所有金融服务提供商、银行及第三方支付服务商(TPP)。TPP可包括应用开发者、金融科技程序员或零售商户等实体。
尽管英国(UK)已不再是欧盟成员国,相关要求仍适用于该国境内的对应实体。不过英国并未签署全部条款,也未出台立法落实PSD2中关于外币交易定价透明度的要求。
值得一提的是,该法规也赋予了消费者一定的自主选择权,消费者可将自己信任的特定商户加入白名单。
PSD2对银行意味着什么?
PSD2的监管影响很大程度上集中在银行领域。本次修订相较于PSD1有几项重大变更,要求银行落实以下事项:
通过多因素认证(MFA)升级安全措施,使其与交易风险等级相匹配。
向TPP共享账户信息与聚合数据,同时搭建全套内部基础设施,以实现与TPP的正常交互及信息的安全传输。
建立符合法规规定的时限要求与报告要求的争议解决流程。
尽管该法规对银行提出了严格要求,但其也在一定程度上推动创新,这类创新有望带来正向价值,最终影响力还将延伸至欧盟以外地区。
PSD2的适用地域范围是哪里?
PSD2适用于欧盟全境。立法中的要求仅适用于发卡机构和收单银行均位于欧洲经济区(EEA)境内的场景。但在实际操作中,许多欧洲金融机构无论商户或客户位于何地,都会遵循这些规则。本质上,强客户认证(SCA)要求适用于所有在欧洲经济区开展业务的商户。
PSD2对美国有何影响?
PSD2的约束对象是欧洲经济区的机构,但许多美国机构也可能受到该法规的影响,包括以下场景:
任何在欧盟境内设有经营场所的美国企业。
任何与欧盟公民存在交易往来的美国企业。
任何与欧盟组织有重大业务往来的美国企业。
尽管这些规定不会直接对美国组织产生影响,但大型跨国组织或符合上述任一标准的组织通常仍需满足合规要求。
此外,任何在欧盟设有实体的美国企业都需要确保其欧洲实体符合PSD2要求并具备SCA落地能力。否则,这些企业将面临授权通过率下降甚至支付被拒的风险,进而导致严重的客户不满与业务中断。
进一步了解作为受信任证书颁发机构(CA)的Sectigo如何提供符合PSD2要求的证书与标识.