정의
PSD2(Payment Services Directive 2) 는 유럽연합(EU)이 2015년에 제정하고 2018년 1월 13일부터 본격 시행한 결제 서비스 규제 패키지입니다. 한 줄로 정의하면 “은행이 가진 고객 결제 데이터와 계좌 접근 권한을, 고객 동의하에 제3자 결제 사업자에게도 의무적으로 개방하게 만든 법” 입니다.
기존 PSD1(2007)이 EU 역내 결제 시장의 통합과 수수료 인하에 초점을 맞췄다면, PSD2는 오픈뱅킹(Open Banking) 과 강력한 고객 인증(SCA, Strong Customer Authentication) 이라는 두 축을 통해 결제 생태계 자체를 재편했습니다. 한국의 DTC·이커머스 셀러 입장에서 PSD2는 “유럽 결제 인프라의 문법”입니다. EU향 체크아웃, 구독 결제, BNPL, 계좌이체 기반 결제를 다룬다면 반드시 이해해야 하는 규칙입니다.
핵심 등장인물은 세 가지입니다.
- ASPSP(Account Servicing Payment Service Provider): 고객 계좌를 실제로 보유한 은행·카드사
- AISP(Account Information Service Provider): 계좌 조회 전문 사업자 (예: 자산관리 앱)
- PISP(Payment Initiation Service Provider): 계좌이체 결제를 개시하는 사업자 (예: Sofort, Trustly, Tink)
비유로 이해하기
PSD2를 한국식으로 비유하면 “은행 계좌에 ‘오픈 API 열쇠’를 복제해 주는 제도” 입니다.
과거에는 내 돈이 내 은행 계좌에 있어도, 결제할 때는 반드시 그 은행 앱이나 카드망을 거쳐야 했습니다. PSD2 이후에는 내가 허락하면 다른 회사 앱이 내 계좌에서 직접 돈을 빼서 가맹점에 보낼 수 있습니다. 마치 내 집 열쇠를 이사 업체에 잠깐 맡겨 이사를 끝내는 것과 같습니다. 단, 열쇠는 내가 허락한 시간·범위 안에서만 쓸 수 있고, 업체는 열쇠 사용 내역을 반드시 기록해야 합니다. 이 “허락”과 “기록”을 기술적으로 강제하는 장치가 바로 SCA와 오픈 API입니다.
핵심 공식
PSD2 결제 성공률은 다음 요소의 곱으로 근사할 수 있습니다.
결제 성공률 ≈ (오픈 API 가용성) × (SCA 통과율) × (고객 동의 유지율)
- 오픈 API 가용성: ASPSP가 제공하는 API가 다운타임 없이 응답한 비율. EU 규제상 99% 이상의 가용성이 권고됩니다.
- SCA 통과율: 3DS2·생체인증 등 2요소 인증을 통과한 비율. 업계 평균은 85~92% 수준이며, 잘 설계된 PSD2 전용 플로우는 95% 이상까지 올라갑니다.
- 고객 동의 유지율: 오픈뱅킹 동의는 EU 기준 90일마다 재인증이 필요합니다. 즉 1년에 최소 4회 갱신 이벤트가 발생합니다.
예를 들어 API 가용성 99%, SCA 통과율 90%, 동의 유지율 95%라면:
0.99 × 0.90 × 0.95 = 0.846 → 약 84.6%
즉 PSD2 환경에서 “정상 결제”는 100%가 아니라 85% 안팎을 기준선으로 잡고, 나머지 15%를 리커버리(재시도·다른 결제수단 유도)로 회수하는 설계가 필요합니다.
PSD1 vs PSD2 vs PSD3 비교
| 항목 | PSD1 (2007) | PSD2 (2015/2018) | PSD3 (2023 제안) |
|---|---|---|---|
| 오픈뱅킹 | 없음 | 의무화 (AISP/PISP) | API 성능·장애 대응 강화 |
| 고객 인증 | 기본 인증 | SCA 의무 (2요소) | SCA 예외·세분화 |
| 적용 범위 | EU/EEA 결제 | EU/EEA + EEA 확장 | 비은행·핀테크까지 확대 |
| 사기 대응 | 사후 | 사전 인증 중심 | 사기 탐지·공유 의무 |
| 수수료 투명성 | 제한적 | 일부 | 전면 공개 |
| 셀러 영향 | 카드망 의존 | 계좌이체 결제 급성장 | 오픈파이낸스 통합 |
셀러 관점에서 가장 중요한 변화는 “카드 없이 계좌로 결제” 하는 PISP 결제가 합법적 주류가 되었다는 점입니다. 독일·네덜란드·북유럽에서는 이미 계좌이체 결제 비중이 30~50% 에 달합니다.
실제 적용 시나리오
1. EU향 DTC 체크아웃 최적화
EU 고객이 카드 결제 시 SCA 팝업에서 이탈하는 비율은 평균 10~15% 입니다. PSD2 대응형 체크아웃은 ①카드+3DS2, ②PISP 계좌이체, ③BNPL을 동시에 노출해 이탈을 5% 이하로 줄입니다.
2. 구독 결제(MIT, Merchant Initiated Transaction)
정기결제는 최초 1회 SCA 후 이후 결제는 MIT로 처리 가능합니다. 단, 최초 결제 시 금액·주기·가맹점명을 명확히 고지해야 하며, 미고지 시 분쟁률이 2배 이상 상승합니다.
3. 오픈뱅킹 기반 신용평가
AISP를 통해 고객 계좌 거래내역을 조회하면, 카드사 데이터 없이도 BNPL 한도를 산정할 수 있습니다. 유럽 BNPL 사업자들은 이 방식으로 승인율을 20~30%p 개선했습니다.
4. 환불·정산 자동화
PISP 결제는 카드망을 우회하므로 수수료가 0.2~0.5% 수준으로 낮습니다. 카드 수수료(1.5~2.5%) 대비 큰 절감 효과가 있습니다.
흔한 오해
오해 1: “PSD2는 유럽 은행만 해당된다.”
아닙니다. EU 고객에게 결제 서비스를 제공하는 모든 글로벌 셀러·PG가 사실상 적용 대상입니다. 한국 PG를 쓰더라도 EU 고객 결제라면 SCA를 우회할 수 없습니다.
오해 2: “SCA는 무조건 2단계 인증이다.”
SCA는 지식·소유·생체 중 2가지 요소를 요구하지만, 저위험 거래·소액 결제·신뢰 가맹점에는 예외가 있습니다. EU 규정상 30유로 이하 거래는 일정 조건에서 SCA 면제가 가능합니다.
오해 3: “오픈 API만 붙이면 끝이다.”
API 연동은 시작일 뿐입니다. 동의 관리(90일 갱신), 장애 대응, 사기 탐지, PSD2 로그 보관(최소 5년) 까지 갖춰야 컴플라이언스가 완성됩니다.
오해 4: “PSD2는 비용만 늘린다.”
초기 구축 비용은 들지만, 계좌이체 결제 전환 시 결제 수수료 1~2%p 절감과 승인율 개선으로 12~18개월 내 회수되는 사례가 많습니다.
관련 용어
- SCA (Strong Customer Authentication): 2요소 기반 강력 인증
- Open Banking: 고객 동의 기반 계좌·결제 데이터 개방
- AISP / PISP: 계좌조회 / 결제개시 사업자
- 3DS2 (3-D Secure 2): 카드 결제용 SCA 표준 프로토콜
- MIT (Merchant Initiated Transaction): 가맹점 개시 정기결제
- PSD3 / PSR: PSD2의 후속 규제 패키지
- EBA (European Banking Authority): PSD2 기술표준(RTS) 제정 기관
- 오픈파이낸스(Open Finance): PSD2를 투자·보험·연금으로 확장한 개념