Definición
La Payment Services Directive 2 (PSD2) es la directiva europea (UE) 2015/2366 que regula los servicios de pago en el Espacio Económico Europeo. Entró en vigor en 2018 y sustituyó a la PSD1 de 2007. Su objetivo es doble: impulsar la competencia abriendo el mercado a nuevos actores fintech y reforzar la seguridad de los pagos electrónicos mediante la autenticación reforzada de cliente (SCA).
En la práctica, PSD2 obliga a los bancos a exponer interfaces abiertas (APIs) para que terceros autorizados puedan acceder a la información de las cuentas, siempre con consentimiento explícito del usuario. Además, introduce la obligación de aplicar SCA en la mayoría de transacciones electrónicas dentro de la UE.
Analogía: el banco deja de ser una caja fuerte cerrada
Antes de PSD2, tu banco era como una caja fuerte con una única cerradura: solo él tenía la llave para consultar tu saldo, iniciar transferencias o autorizar pagos. Si querías usar una app de finanzas o pagar en una tienda online con cargo directo a tu cuenta, tenías que dar tus credenciales bancarias a un tercero, lo cual era un riesgo enorme.
Con PSD2, el banco instala puertas laterales controladas (APIs). Tú decides quién entra, para qué y durante cuánto tiempo. Es como dar una llave temporal al repartidor para que deje el paquete dentro, pero sin acceso al resto de la casa. Ese control granular es la esencia de PSD2.
Fórmula: cómo se compone la SCA
La autenticación reforzada de cliente (SCA) exige dos de estos tres factores:
- Conocimiento: algo que sabes (PIN, contraseña).
- Posesión: algo que tienes (móvil, token).
- Inherencia: algo que eres (huella, reconocimiento facial).
Fórmula SCA = 2 de 3 factores independientes
Ejemplo: pago con tarjeta online → contraseña + código SMS = SCA válida.
Pago con huella + PIN = SCA válida.
Solo contraseña = NO válida.
Excepciones: pagos de bajo importe (menos de 30 €), pagos recurrentes de igual importe, o transacciones de confianza (lista blanca). En esos casos se puede omitir SCA bajo condiciones estrictas.
Comparativa: PSD2 vs. modelo anterior
| Aspecto | Antes de PSD2 (PSD1) | Con PSD2 |
|---|---|---|
| Acceso a cuentas por terceros | No regulado, credenciales compartidas | APIs abiertas con consentimiento |
| Autenticación en pagos online | Solo contraseña o CVV | SCA obligatoria (2 factores) |
| Nuevos actores | No reconocidos | AISP y PISP regulados |
| Protección al consumidor | Limitada | Reembolso en 8 semanas si hay fraude |
| Coste para comercios | Tarjetas tradicionales | Posibilidad de pagos cuenta a cuenta más baratos |
| Responsabilidad en fraude | Recae en el banco emisor | Se reparte según quién falló |
Aplicación en DTC y e-commerce
Para una tienda online DTC que vende en la UE, PSD2 afecta directamente a la tasa de conversión y al checkout.
1. SCA en el pago con tarjeta: si tu pasarela no está preparada, el banco del cliente pedirá verificación extra (3D Secure 2). Sin SCA, la transacción se rechaza. Con SCA bien implementada, la conversión puede caer entre un 5% y un 15% si el flujo es torpe.
2. Pagos cuenta a cuenta (A2A): gracias a PISP, el cliente puede pagar directamente desde su banco sin tarjeta. Esto reduce comisiones: frente al 1,5%–2,5% típico de tarjeta, A2A puede costar 0,2%–0,8%. Para tickets altos, el ahorro es significativo.
3. Suscripciones y pagos recurrentes: PSD2 permite exenciones para importes fijos y recurrentes. Si tu modelo es suscripción (ej. 29,90 €/mes), puedes aplicar la exención de "pago recurrente de importe fijo" y evitar SCA en cada renovación. Eso mejora la retención y reduce el churn involuntario.
4. Datos abiertos para personalización: con AISP, puedes ofrecer checkout con verificación de saldo o incluso financiación instantánea basada en el historial de la cuenta, siempre con consentimiento.
Datos concretos:
- En 2023, más del 70% de los pagos online en la UE ya usaban 3D Secure 2, según el Banco Central Europeo.
- El fraude en pagos con tarjeta online en el SEE se redujo un 12% entre 2019 y 2022, en parte por SCA.
- Las fintech de A2A movieron más de 130.000 millones de euros en la UE en 2023.
Errores comunes
1. Creer que PSD2 solo afecta a bancos.
Falso. Afecta a pasarelas, PSPs, marketplaces, comercios online y cualquier negocio que cobre en la UE.
2. Pensar que SCA se aplica siempre.
Hay exenciones: bajo importe, recurrencia fija, lista blanca de confianza, pagos por contacto. Pero deben cumplirse requisitos estrictos y el banco puede pedir SCA igualmente.
3. Ignorar la experiencia de usuario en el checkout.
Un flujo SCA mal diseñado (redirecciones lentas, falta de explicación) dispara el abandono. La clave es integrar 3DS2 de forma nativa y transparente.
4. No gestionar el consentimiento.
Para AISP y PISP, el consentimiento del usuario debe ser explícito, granular y revocable. Si no lo documentas bien, incurres en incumplimiento.
5. Confundir PSD2 con GDPR.
PSD2 regula pagos y acceso a cuentas; GDPR regula datos personales. Se solapan, pero son marcos distintos.
Términos relacionados
- SCA (Strong Customer Authentication): autenticación reforzada de cliente.
- AISP (Account Information Service Provider): proveedor de información de cuentas.
- PISP (Payment Initiation Service Provider): proveedor de iniciación de pagos.
- 3D Secure 2 (3DS2): protocolo de autenticación para pagos con tarjeta.
- Open Banking: marco de APIs abiertas en banca.
- PSD3: próxima revisión de la directiva, prevista para 2026, que unificará PSD2 y el Reglamento de Dinero Electrónico.
- EBA (European Banking Authority): autoridad que publica las normas técnicas de PSD2.