ZHENESJAKOTHVIRUFRAR

支付服务指令二

1. 一句话解释

支付服务指令二(PSD2) 是欧盟于 2018 年 1 月 13 日正式生效的支付监管法规,它强制银行向第三方支付机构开放客户账户接口(即"开放银行"),并在绝大多数电子支付场景中要求执行强客户认证(SCA) ,目标是让欧洲支付更安全、更竞争、更统一。

2. 生活化类比

想象你住的小区原来只有一家物业公司(银行)能开大门、管水电、收快递。PSD2 就像一纸新规:物业必须给经过认证的第三方服务商配一把"受监管的钥匙",让他们也能帮你代收快递(发起支付)、查看账单(读取账户信息)。但这把钥匙不是随便给的——每次开门都要"刷脸 + 密码 + 手机验证"三重确认,这就是 SCA。

3. 核心概念与公式

PSD2 的两大支柱:

- 开放银行(Open Banking):银行必须提供 API 接口,允许两类新角色接入:

- AISP(账户信息服务商) :只读账户数据,如余额、交易流水。

- PISP(支付发起服务商) :可代客户发起支付,但无法接触客户资金。

- 强客户认证(SCA) :验证必须包含以下三类中的至少两类:

认证要素含义例子
知识(Knowledge)只有用户知道密码、PIN
持有(Possession)只有用户持有手机、硬件令牌
生物特征(Inherence)用户本身指纹、Face ID

豁免公式(低频小额豁免) :单笔 ≤ 30 欧元且累计 ≤ 100 欧元或近 5 笔交易内,可免 SCA。超过则必须认证。

4. 与相关术语对比

术语全称核心作用与 PSD2 关系
PSD2支付服务指令二开放银行 + SCA 的母法本体
SCA强客户认证双因素以上身份验证PSD2 的核心要求
Open Banking开放银行银行数据/支付接口开放PSD2 的落地机制
PSD3支付服务指令三拟将指令升级为条例PSD2 的继任草案
GDPR通用数据保护条例个人数据保护与 PSD2 并行,约束数据使用

5. 应用场景与数据/案例

场景一:跨境电商结账

欧洲消费者在独立站用 Klarna 或 Sofort 付款时,PISP 直接调用其银行账户发起转账,无需输入卡号。但根据 PSD2,超过 30 欧元的交易通常需 SCA,消费者要跳转银行 App 刷脸确认。

场景二:多账户财务管理

AISP 类应用(如 Tink、Nordigen)可聚合用户在多家银行的余额与流水,帮助卖家核对回款。这类服务必须持有牌照并遵守 SCA。

关键数据:

1. PSD2 于 2018 年 1 月 13 日生效,SCA 强制执行日期为 2021 年 9 月 14 日(原定 2020 年 9 月,因疫情延期一年)。

2. 欧盟委员会估算,开放银行可为欧盟 GDP 带来 每年 0.5%–1% 的增长潜力。

3. 据 EBA 统计,SCA 全面执行后,欧洲在线支付欺诈率在部分市场下降约 30%–50%,但结账转化率短期下滑 5%–15%,促使商户优化认证流程。

6. 常见误区

- 误区一:PSD2 只管欧盟企业。 错。只要你的独立站向欧盟用户收款、或通过欧盟银行通道结算,就可能受其约束。

- 误区二:SCA 等于短信验证码。 不准确。短信 OTP 属于"持有"要素,但监管认为其安全性不足,正推动替代方案(如 App 推送认证)。

- 误区三:开放银行等于数据随便用。 错。AISP/PISP 必须持牌,且受 GDPR 约束,用户可随时撤销授权。

- 误区四:PSD2 已被 PSD3 取代。 目前 PSD3 仍在立法进程中,PSD2 依然有效。

7. 相关术语

- SCA(Strong Customer Authentication) :强客户认证

- AISP / PISP:账户信息服务商 / 支付发起服务商

- Open Banking:开放银行

- PSD3 / PSR:支付服务指令三 / 支付服务条例(草案)

- EBA:欧洲银行管理局,PSD2 主要监管机构

- 3DS2:EMV 3-D Secure 2,卡支付的 SCA 实现方案

- GDPR:通用数据保护条例