Открыть сервис

Директива PSD2

Директива PSD2 (Payment Services Directive 2, полное официальное название — Directive (EU) 2015/2366) — это нормативный акт Европейского союза, регулирующий предоставление платёжных услуг на территории ЕС и Европейской экономической зоны. Принятая в 2015 году и вступившая в силу в 2018 году, директива пришла на смену первой Платёжной директиве (PSD1, 2007 год) и стала ключевым элементом формирования единого европейского платёжного пространства (SEPA). Основная цель PSD2 — повышение безопасности электронных платежей, стимулирование конкуренции на рынке платёжных услуг и защита прав потребителей, в том числе путём внедрения строгих требований к аутентификации и открытия банковских данных для сторонних поставщиков.

История и предпосылки

Первая Платёжная директива (PSD1) была принята в 2007 году и заложила правовую основу для создания единого рынка платёжных услуг в ЕС. Однако к началу 2010-х годов стало очевидно, что технологический ландшафт изменился: появились новые участники — финтех-компании, предлагающие платёжные сервисы на основе открытых интерфейсов (API), а также выросли риски мошенничества в онлайн-платежах. Европейская комиссия начала консультации по пересмотру директивы в 2012 году, а в 2013 году представила проект PSD2. После длительных обсуждений с Европейским парламентом и Советом ЕС директива была принята 25 ноября 2015 года. Государства-члены ЕС обязаны были имплементировать её в национальное законодательство до 13 января 2018 года, однако многие страны завершили этот процесс с задержками.

Основные положения

Расширение сферы действия

PSD2 значительно расширила перечень субъектов, подпадающих под регулирование. В отличие от PSD1, которая в основном касалась банков, новая директива ввела категории третьих сторон — поставщиков платёжных услуг (TPP, Third Party Providers). К ним относятся:

  • Платежные инициаторы (Payment Initiation Service Providers, PISP) — сервисы, которые инициируют платёж со счёта пользователя по его поручению, например, при онлайн-покупке.
  • Поставщики услуг по предоставлению информации о счетах (Account Information Service Providers, AISP) — сервисы, которые агрегируют данные о счетах пользователя из разных банков в одном интерфейсе (например, приложения для управления личными финансами).

Эти участники ранее не были охвачены регулированием, что создавало правовую неопределённость и риски для потребителей.

Открытые API и доступ к счетам

Одним из наиболее значимых нововведений PSD2 стало требование к банкам предоставлять третьим сторонам (при условии согласия клиента) доступ к платёжным счетам через открытые программные интерфейсы (API). Это означает, что банки обязаны разработать и поддерживать технические интерфейсы, через которые PISP и AISP могут получать информацию о балансе, истории транзакций и инициировать платежи. До PSD2 такой доступ часто был невозможен или осуществлялся через нестандартные методы, такие как «скрейпинг» (парсинг) веб-страниц.

Строгая аутентификация клиента (SCA)

Для повышения безопасности онлайн-платежей PSD2 ввела обязательное применение строгой аутентификации клиента (Strong Customer Authentication, SCA) при инициировании электронных платежей и доступе к счёту через интернет. SCA требует использования как минимум двух из трёх независимых факторов:

Исключения из SCA допускаются для низкорисковых транзакций (например, небольшие суммы до 30 евро) или при оплате в доверенных местах.

Лимиты ответственности и защита потребителей

Директива усилила защиту прав потребителей. В частности, если несанкционированная транзакция произошла из-за ошибки или уязвимости в системе платёжного провайдера, потребитель имеет право на полное возмещение убытков. Лимит ответственности клиента за несанкционированные операции, совершённые до момента уведомления, был снижен до 50 евро (вместо 150 евро по PSD1). Также были введены правила для операций с использованием платёжных карт: при списании средств со счёта без авторизации клиента банк обязан немедленно восстановить баланс.

Классификация платёжных услуг по PSD2

Директива выделяет несколько категорий платёжных услуг, которые подлежат лицензированию и регулированию:

  1. Услуги по зачислению денежных средств на счёт (включая переводы).
  2. Услуги по снятию наличных (в том числе через банкоматы).
  3. Исполнение платёжных транзакций (включая прямые дебеты, кредитные переводы, платежи по картам).
  4. Услуги по инициированию платежей (PISP).
  5. Услуги по предоставлению информации о счетах (AISP).
  6. Эмитирование и приобретение платёжных инструментов (например, выпуск карт и эквайринг).

Последствия и влияние

Для банков

Банки были вынуждены инвестировать значительные средства в разработку и поддержку открытых API, а также в системы безопасности для выполнения требований SCA. Это привело к росту конкуренции со стороны финтех-компаний, которые получили доступ к банковской инфраструктуре. Некоторые банки начали создавать собственные платформы открытого банкинга (Open Banking) или партнёрства с финтех-стартапами.

Для финтех-компаний

PSD2 создала правовую основу для деятельности PISP и AISP, что стимулировало появление множества стартапов в сфере агрегации счетов, управления личными финансами и альтернативных платёжных решений. Однако получение лицензии и соблюдение требований SCA также наложили на них дополнительные издержки.

Для потребителей

Потребители получили больше возможностей для контроля над своими финансами: через AISP они могут видеть все свои счета в одном приложении, а PISP позволяют оплачивать покупки без перехода на сайт банка. В то же время, внедрение SCA привело к некоторым неудобствам — например, необходимости вводить одноразовые коды или подтверждать платежи через мобильное приложение, что увеличило время транзакции.

Критика и ограничения

PSD2 подвергалась критике по нескольким направлениям:

  • Сложность имплементации: многие банки и финтех-компании столкнулись с техническими и организационными трудностями при внедрении открытых API и SCA, что привело к задержкам и дополнительным расходам.
  • Риски безопасности: открытие доступа к банковским данным через API создало новые векторы атак, хотя директива и предусматривает строгие требования к аутентификации.
  • Неравенство в регулировании: некоторые критики отмечали, что PSD2 создаёт неравные условия для банков (которые несут полную ответственность за счета) и третьих сторон (которые могут нести меньшую ответственность).
  • Проблемы с совместимостью: стандарты API не были унифицированы на уровне ЕС, что привело к фрагментации рынка и сложностям для трансграничных операций.

Применение за пределами ЕС

Хотя PSD2 является законодательством Европейского союза, её принципы повлияли на развитие регулирования открытого банкинга в других странах, включая Великобританию (которая после Brexit приняла собственную версию — Open Banking Standard), Австралию, Бразилию и Индию. В России прямого аналога PSD2 нет, однако концепция открытых API и строгой аутентификации используется в рамках национальной платёжной системы и законодательства о защите персональных данных.

Будущее

В 2023 году Европейская комиссия начала работу над третьей Платёжной директивой (PSD3), которая должна заменить PSD2. Ожидается, что PSD3 будет направлена на дальнейшее упрощение регулирования, усиление защиты прав потребителей в условиях развития цифровых валют и платежей в реальном времени, а также на гармонизацию стандартов API в рамках ЕС.

Источники

  • Directive (EU) 2015/2366 of the European Parliament and of the Council of 25 November 2015 on payment services in the internal market (PSD2)
  • European Commission. Payment Services Directive (PSD2): Regulatory Technical Standards (RTS) on Strong Customer Authentication and Common and Secure Open Standards of Communication
  • European Banking Authority (EBA). Guidelines on the use of APIs under PSD2
  • Официальные документы Европейского парламента и Совета ЕС по имплементации PSD2

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →