定義
Payment Services Directive 2(PSD2) は、EU(欧州連合)が2015年に採択し、2018年1月13日から本格適用された決済サービスに関する包括的な規制枠組みです。正式名称は「Directive (EU) 2015/2366」。従来のPSD1(2007年)を大幅に刷新し、オープンバンキングと強力な顧客認証(SCA: Strong Customer Authentication) を法的義務として導入しました。
DTC・越境EC事業者にとっての本質はシンプルです。「EU域内でカード決済や銀行送金を扱うなら、PSD2準拠の決済フローを組まなければチャージバック以前にトランザクションが拒否される」 という点にあります。具体的には、ECサイトのチェックアウトで3DS(3Dセキュア)2.0の実装が必須化され、未実装の場合、EU発行カードの決済承認率は大幅に低下します。
PSD2の三大柱は以下の通りです。
1. オープンバンキング(XS2A: Access to Account) — 銀行は口座情報・支払開始のAPIを第三者に開放する義務
2. SCA(強力な顧客認証) — 電子決済に「知識」「所持」「生体」のうち2要素以上を要求
3. ライセンス制度 — AISP(口座情報サービス提供者)とPISP(支払開始サービス提供者)を新設
類比:PSD2は「銀行口座のUSB-C化」
PSD2を直感的に理解するなら、「銀行口座をUSB-Cポートに変えた規制」 と考えるのが最も近いでしょう。
従来、各行のネットバンキングは独自規格の充電器のようなもので、FinTech企業は各行ごとにスクレイピング(画面解析)で無理やり接続していました。PSD2はこれを「共通規格のAPIポート」に統一し、認可を受けた事業者(PISP/AISP)は正規ルートで口座にアクセスできるようになりました。
同時に、SCAは「生体認証+ワンタイムパスワード」のような二重ロックを標準装備させる仕組みです。日本のDTC文脈に置き換えるなら、「銀行API版の3Dセキュア2.0+PayPayのような口座直結決済を、EU全体で義務化したもの」 と捉えると実務感覚に近づきます。
公式・数値ルール
PSD2運用で押さえるべき数値は次の3つです。
① SCA適用除外の少額決済ライン
- 1取引あたり €30以下 → SCA免除可能
- ただし累計 €100以下 または 連続5回 まで(いずれか早い方で超過するとSCA必須)
② 非接触型(コンタクトレス)の累計上限
- 1回 €50以下 → SCA免除
- 累計 €150 または 連続5回 でSCAトリガー
③ 決済失敗時の再認証
- SCA失敗が 5回連続 すると、そのカードは一定期間ブロック
計算式で表すと:
SCA免除条件 = (単価 ≤ €30) AND (累計 ≤ €100 OR 回数 ≤ 5) コンタクトレス免除 = (単価 ≤ €50) AND (累計 ≤ €150 OR 回数 ≤ 5)
つまり、EU向けDTCで平均客単価€25の商品を6回リピート購入した顧客は、6回目の時点でSCAが発動 します。ここで3DS2.0が未実装だと、決済はその場で失敗します。
比較表:PSD1 vs PSD2
| 項目 | PSD1(2007) | PSD2(2018〜) |
|---|---|---|
| オープンバンキング | なし | XS2A API開放を義務化 |
| 認証 | 原則として事業者裁量 | SCA必須(2要素以上) |
| 新ライセンス | なし | AISP / PISP を新設 |
| 3DS対応 | 3DS1.0(任意) | 3DS2.0(事実上必須) |
| 少額免除 | 規定なし | €30 / €100 / 5回ルール |
| 対象通貨 | EU域内 | EEA全域+域外カードにも影響 |
| 違反時の制裁 | 各国裁量 | 最大売上高4%または€500万 |
応用場景:DTC・越境ECでの実務
シーン1:EU向けサブスクEC
月額€29のコスメ定期便をドイツ・フランスで展開する場合、初回はSCA必須。2回目以降も€30以下かつ5回以内なら免除されますが、6回目で必ずSCAが走ります。ここで3DS2.0のチャレンジフローが未実装だと、継続率が直撃で落ちます。実務ではリカリング前にSCAを事前認証しておく「MIT(Merchant Initiated Transaction)」設計 が定石です。
シーン2:PISPを使った口座直結決済
オランダのiDEAL、ポーランドのBLIK、北欧のSwishなどはPSD2のPISPライセンスを背景に成長。カード手数料(1.5〜2.5%)を回避でき、決済手数料を0.2〜0.5%程度に圧縮 できるケースもあります。
シーン3:AISPを使った与信・パーソナライズ
顧客が同意すれば、AISP経由で口座残高や取引履歴を取得可能。BNPL(後払い)事業者はこれを与信スコアに活用しています。DTC側も「支払能力に応じた分割払い提示」でCVRを改善できます。
シーン4:3DS2.0の frictionless フロー
PSD2は「全決済にチャレンジを出す」ことを求めていません。リスクベース認証(RBA)で低リスクと判定されれば、サイレント認証(frictionless)で通過 します。EUの統計では、適切に実装された3DS2.0で約70〜80%がfrictionless承認 に到達するとされます。
よくある誤解
誤解1:「PSD2は銀行だけの話」
→ いいえ。EU発行カードを扱うEC事業者すべてに影響します。3DS2.0未対応なら承認率が 20〜40ポイント低下 するケースも珍しくありません。
誤解2:「SCAは毎回必要」
→ 誤り。€30以下・累計€100以下・5回以内のいずれかを満たせば免除。ただしMIT(継続課金)は別ルールで、初回にSCAを通し、以降は「MITフラグ」を立てて処理します。
誤解3:「PSD2はイギリス離脱で関係なくなった」
→ 誤り。UKはPSD2を国内法化した「UK PSR 2017」を維持。EU向け・UK向け双方で3DS2.0対応が実務要件です。
誤解4:「PISP/AISPライセンスなしでもAPI連携できる」
→ 誤り。無認可でXS2Aにアクセスすると規制違反。DTC事業者は原則、認可事業者(Stripe、Adyen、TrueLayer等)経由で接続します。
誤解5:「SCAをオフにできる」
→ 原則不可。ただし、トラベル(MOTO)、低リスク取引、企業間決済 など限定的な例外あり。自己判断せず、PSPのガイドラインに従うのが安全です。
関連用語
- SCA(Strong Customer Authentication) — 2要素認証の義務
- XS2A(Access to Account) — 口座アクセスのAPI開放
- AISP / PISP — 口座情報・支払開始の認可事業者
- 3Dセキュア2.0 — EMVCo規格の認証プロトコル
- RBA(Risk-Based Authentication) — リスクベース認証
- MIT(Merchant Initiated Transaction) — 事業者起点の継続課金
- EBA(欧州銀行監督局) — PSD2の技術基準(RTS)策定機関
- PSD3 / PSR — 2023年提案の次期枠組み。PSD2を発展的に置換予定
- Open Banking — PSD2を起点とした業界潮流(UKはOBIEが主導)
PSD2は「規制」であると同時に、EU決済エコシステムの再設計図 です。DTC事業者にとっては、3DS2.0対応・MIT設計・PISP系ローカル決済の組み込みが、EU売上の成否を分ける実務三原則といえます。PSD3への移行期に入った現在、PSP選定の段階でPSD2準拠状況を確認することが、結果的にCVRとLTVを守る最短ルートになります。