นิยามแบบเข้าใจง่าย
PSD2 (Payment Services Directive 2) คือกฎหมายกลางของสหภาพยุโรปที่ออกมาควบคุม "ใครก็ตามที่ขยับเงินแทนลูกค้าได้" ไม่ว่าจะเป็นธนาคาร, ตัวแทนรับชำระเงิน (Payment Service Provider – PSP), หรือแอปกระเป๋าเงิน กฎฉบับนี้มีผลบังคับใช้เต็มรูปแบบตั้งแต่ 14 กันยายน 2019 และถูกเสริมด้วย SCA (Strong Customer Authentication) ที่บังคับใช้จริงกับธุรกรรมออนไลน์ในเขต EEA ตั้งแต่ 14 กันยายน 2019 เช่นกัน (มีช่วงผ่อนผันถึง 31 ธันวาคม 2020 ในหลายประเทศ)
พูดแบบคนขายของออนไลน์: PSD2 คือ "กติกาที่บังคับให้ธนาคารเปิดประตูให้ fintech เข้ามาอ่านยอดและสั่งจ่ายเงินแทนลูกค้าได้" แลกกับการที่ทุกฝ่ายต้องยืนยันตัวตนลูกค้าหนักขึ้น
อะนาล็อกที่คนไทยเข้าใจทันที
ลองนึกว่าเดิมที ธนาคาร = ห้างสรรพสินค้าปิด ที่มีประตูเดียว คือคุณต้องเดินเข้าไปกด ATM หรือเข้าเว็บธนาคารเองเท่านั้น
PSD2 เหมือนกฎหมายที่บังคับให้ห้างนี้ ต้องเปิดประตูด้านข้าง (API) ให้ร้านค้าอื่นเข้ามาหยิบของแทนลูกค้าได้ แต่ทุกครั้งที่หยิบ ต้องมี การสแกนนิ้ว + รหัส OTP ก่อน
- AISP (Account Information Service Provider) = คนที่เข้ามา "ดู" ยอดและประวัติ ไม่ได้สั่งจ่าย (เช่น แอปบริหารการเงิน)
- PISP (Payment Initiation Service Provider) = คนที่เข้ามา "สั่งจ่าย" แทนลูกค้าโดยตรง (เช่น ปุ่มจ่ายเงินที่ดึงจากบัญชีธนาคารโดยไม่ผ่านบัตร)
- ASPSP (Account Servicing Payment Service Provider) = ธนาคารเจ้าของบัญชี ที่ต้องเปิด API
สูตรและตัวเลขที่ต้องจำ
สูตรที่ 1: องค์ประกอบ SCA
SCA = Knowledge (สิ่งที่รู้) + Possession (สิ่งที่ถือ) + Inherence (สิ่งที่คุณเป็น)
ต้องมีอย่างน้อย 2 ใน 3 ต่อหนึ่งธุรกรรม จึงจะถือว่าผ่าน
สูตรที่ 2: ข้อยกเว้น SCA สำหรับธุรกรรมเล็ก
ธุรกรรม < EUR 30 → ยกเว้น SCA ได้ แต่สะสมครบ 5 ครั้ง หรือรวมเกิน EUR 100 → ต้องยืนยัน SCA
สูตรที่ 3: อัตราความล้มเหลวจากการชำระเงิน
Auth Rate = (จำนวนธุรกรรมที่ผ่าน SCA ÷ จำนวนธุรกรรมทั้งหมด) × 100
ตัวเลขจริงที่ควรรู้:
1. ธุรกรรมออนไลน์ใน EEA ที่ ต่ำกว่า EUR 30 คิดเป็นสัดส่วนประมาณ 20–25% ของปริมาณธุรกรรมบัตรทั้งหมด
2. หลังบังคับ SCA เต็มรูปแบบ ร้านค้าบางแห่งรายงานว่า อัตราการปฏิเสธธุรกรรม (False Decline) เพิ่มขึ้น 5–15% ในช่วง 3 เดือนแรก
3. ค่าธรรมเนียม interchange สำหรับบัตรเครดิตถูก cap ที่ 0.3% และบัตรเดบิตที่ 0.2% ตามกฎที่เกี่ยวข้องกับ PSD2
ตารางเปรียบเทียบ: PSD1 vs PSD2 vs สถานะปัจจุบัน
| หัวข้อ | PSD1 (2007) | PSD2 (2015/2019) | แนวโน้มปัจจุบัน (PSD3/PSR) |
|---|---|---|---|
| การเปิด API | ไม่บังคับ | บังคับ (Open Banking) | ขยายขอบเขต + มาตรฐานกลาง |
| SCA | ไม่มี | บังคับกับธุรกรรมออนไลน์ | ปรับข้อยกเว้นให้ยืดหยุ่นขึ้น |
| ขอบเขตผู้ให้บริการ | เฉพาะธนาคารและ PSP | รวม AISP, PISP, fintech | ครอบคลุม crypto และ e-money |
| ความคุ้มครองลูกค้า | จำกัด | เข้มขึ้น (สิทธิ์เรียกเงินคืน) | เพิ่มการคุ้มครอง fraud scams |
| ค่าธรรมเนียมบัตร | ไม่จำกัด | Cap interchange | ทบทวนใหม่ตามตลาด |
| การบังคับใช้ | ระดับชาติ | ทั่ว EEA | อยู่ระหว่างเจรจา (คาดใช้ปี 2026+) |
ใช้จริงในธุรกิจ DTC / E-commerce อย่างไร
1. ปุ่มจ่ายเงินแบบ Pay-by-Bank
ร้าน DTC ใน EU เริ่มใช้ PISP เพื่อให้ลูกค้าจ่ายตรงจากบัญชีธนาคารโดยไม่ต้องใช้บัตร ลดค่าธรรมเนียม interchange ที่ 0.2–0.3% และลดความเสี่ยง chargeback
2. การยืนยันตัวตนลูกค้าตอนชำระ
ร้านที่ขายสินค้าราคาสูง เช่น เครื่องสำอางพรีเมียม หรือ gadget ต้องเตรียมระบบ 3DS2 ที่รองรับ SCA ไม่งั้นอัตราการปฏิเสธธุรกรรมจะพุ่ง
3. การเชื่อมต่อกับแอปการเงินส่วนตัว
ลูกค้าที่ใช้แอปบริหารเงินสามารถแชร์ข้อมูลธุรกรรมให้ร้านเพื่อรับข้อเสนอเฉพาะบุคคลได้ (ต้องขอ consent ตาม GDPR + PSD2)
4. การทำ Cashback / Loyalty
AISP ช่วยให้ร้านเห็นพฤติกรรมลูกค้าแบบรวมศูนย์จากหลายธนาคาร ทำให้ออกแคมเปญตรงกลุ่มขึ้น
ข้อเข้าใจผิดที่พบบ่อย
เข้าใจผิด 1: "PSD2 ใช้กับทุกประเทศ"
จริง ๆ ใช้เฉพาะใน เขตเศรษฐกิจยุโรป (EEA) เท่านั้น ร้านที่ขายไป EU แต่ตั้งอยู่นอก EU ยังต้องปฏิบัติตามถ้าธุรกรรมนั้นเข้าเขต EEA
เข้าใจผิด 2: "SCA ทำให้ยอดขายตกแน่นอน"
จริง ๆ แล้วถ้าทำ UX ดี เช่น ใช้ biometric แทน OTP อัตราการผ่าน SCA จะสูงกว่า 90% และลด fraud ได้จริง
เข้าใจผิด 3: "Open Banking = ข้อมูลเปิดสาธารณะ"
ไม่ใช่ ลูกค้าต้องให้ consent ทุกครั้ง และสามารถเพิกถอนได้ทุกเมื่อ ธนาคารต้องมี API ที่ปลอดภัยตามมาตรฐาน RTS
เข้าใจผิด 4: "PSD2 ครอบคลุม crypto"
ยังไม่ครอบคลุมเต็มรูปแบบ แต่ PSD3/PSR ที่กำลังร่างจะมีบทบัญญัติเกี่ยวกับ crypto และ e-money ชัดเจนขึ้น
เข้าใจผิด 5: "ค่าธรรมเนียม interchange ถูกยกเลิก"
ไม่ใช่ แค่ถูก cap ที่ 0.2% (เดบิต) และ 0.3% (เครดิต) สำหรับธุรกรรมใน EU
คำศัพท์ที่เกี่ยวข้อง
- SCA (Strong Customer Authentication) — การยืนยันตัวตนหลายชั้น
- 3DS2 (3-D Secure 2) — โปรโตคอลยืนยันตัวตนบัตรที่รองรับ SCA
- Open Banking — การเปิด API ธนาคารให้ третья сторона เข้าถึงข้อมูล
- AISP / PISP / ASPSP — 3 บทบาทหลักในระบบ
- RTS (Regulatory Technical Standards) — มาตรฐานทางเทคนิคที่ EBA กำหนด
- GDPR — กฎหมายคุ้มครองข้อมูลที่ทำงานคู่กับ PSD2
- PSD3 / PSR — กฎหมายรุ่นถัดไปที่อยู่ระหว่างการร่าง
- Interchange Fee Regulation (IFR) — กฎ cap ค่าธรรมเนียมบัตร
- EBA (European Banking Authority) — หน่วยงานกำกับดูแลหลัก
สรุปสั้น ๆ สำหรับคนทำ DTC: PSD2 คือกติกาที่ทำให้การจ่ายเงินออนไลน์ใน EU ปลอดภัยขึ้น แต่ก็เพิ่มความซับซ้อนให้ร้านค้า ถ้าคุณขายไป EU ต้องเตรียมระบบ 3DS2, รองรับ SCA, และทำความเข้าใจ consent flow ให้ดี ไม่งั้นจะเสียยอดขายจาก false decline โดยไม่รู้ตัว