1. 一句话解释
支付服务指令二(PSD2) 是欧盟于 2018 年 1 月 13 日正式生效的支付监管法规,它强制银行向第三方支付机构开放客户账户接口(即"开放银行"),并在绝大多数电子支付场景中要求执行强客户认证(SCA) ,目标是让欧洲支付更安全、更竞争、更统一。
2. 生活化类比
想象你住的小区原来只有一家物业公司(银行)能开大门、管水电、收快递。PSD2 就像一纸新规:物业必须给经过认证的第三方服务商配一把"受监管的钥匙",让他们也能帮你代收快递(发起支付)、查看账单(读取账户信息)。但这把钥匙不是随便给的——每次开门都要"刷脸 + 密码 + 手机验证"三重确认,这就是 SCA。
3. 核心概念与公式
PSD2 的两大支柱:
- 开放银行(Open Banking):银行必须提供 API 接口,允许两类新角色接入:
- AISP(账户信息服务商) :只读账户数据,如余额、交易流水。
- PISP(支付发起服务商) :可代客户发起支付,但无法接触客户资金。
- 强客户认证(SCA) :验证必须包含以下三类中的至少两类:
| 认证要素 | 含义 | 例子 |
|---|---|---|
| 知识(Knowledge) | 只有用户知道 | 密码、PIN |
| 持有(Possession) | 只有用户持有 | 手机、硬件令牌 |
| 生物特征(Inherence) | 用户本身 | 指纹、Face ID |
豁免公式(低频小额豁免) :单笔 ≤ 30 欧元且累计 ≤ 100 欧元或近 5 笔交易内,可免 SCA。超过则必须认证。
4. 与相关术语对比
| 术语 | 全称 | 核心作用 | 与 PSD2 关系 |
|---|---|---|---|
| PSD2 | 支付服务指令二 | 开放银行 + SCA 的母法 | 本体 |
| SCA | 强客户认证 | 双因素以上身份验证 | PSD2 的核心要求 |
| Open Banking | 开放银行 | 银行数据/支付接口开放 | PSD2 的落地机制 |
| PSD3 | 支付服务指令三 | 拟将指令升级为条例 | PSD2 的继任草案 |
| GDPR | 通用数据保护条例 | 个人数据保护 | 与 PSD2 并行,约束数据使用 |
5. 应用场景与数据/案例
场景一:跨境电商结账
欧洲消费者在独立站用 Klarna 或 Sofort 付款时,PISP 直接调用其银行账户发起转账,无需输入卡号。但根据 PSD2,超过 30 欧元的交易通常需 SCA,消费者要跳转银行 App 刷脸确认。
场景二:多账户财务管理
AISP 类应用(如 Tink、Nordigen)可聚合用户在多家银行的余额与流水,帮助卖家核对回款。这类服务必须持有牌照并遵守 SCA。
关键数据:
1. PSD2 于 2018 年 1 月 13 日生效,SCA 强制执行日期为 2021 年 9 月 14 日(原定 2020 年 9 月,因疫情延期一年)。
2. 欧盟委员会估算,开放银行可为欧盟 GDP 带来 每年 0.5%–1% 的增长潜力。
3. 据 EBA 统计,SCA 全面执行后,欧洲在线支付欺诈率在部分市场下降约 30%–50%,但结账转化率短期下滑 5%–15%,促使商户优化认证流程。
6. 常见误区
- 误区一:PSD2 只管欧盟企业。 错。只要你的独立站向欧盟用户收款、或通过欧盟银行通道结算,就可能受其约束。
- 误区二:SCA 等于短信验证码。 不准确。短信 OTP 属于"持有"要素,但监管认为其安全性不足,正推动替代方案(如 App 推送认证)。
- 误区三:开放银行等于数据随便用。 错。AISP/PISP 必须持牌,且受 GDPR 约束,用户可随时撤销授权。
- 误区四:PSD2 已被 PSD3 取代。 目前 PSD3 仍在立法进程中,PSD2 依然有效。
7. 相关术语
- SCA(Strong Customer Authentication) :强客户认证
- AISP / PISP:账户信息服务商 / 支付发起服务商
- Open Banking:开放银行
- PSD3 / PSR:支付服务指令三 / 支付服务条例(草案)
- EBA:欧洲银行管理局,PSD2 主要监管机构
- 3DS2:EMV 3-D Secure 2,卡支付的 SCA 实现方案
- GDPR:通用数据保护条例